NIS2 en de Cyberbeveiligingswet: moet jouw MKB straks aan de slag?
De Cyberbeveiligingswet (NIS2) komt eraan. Ontdek of je bedrijf eronder valt, wat er van je verwacht wordt en welke zeven stappen je nu al kunt zetten.
Door Limburg Cyber Group
Er komt nieuwe wetgeving aan op het gebied van cyberbeveiliging, en die raakt veel meer bedrijven dan je zou denken. De Europese NIS2-richtlijn wordt in Nederland vertaald naar de Cyberbeveiligingswet (Cbw), die naar verwachting in 2026 in werking treedt. Naar schatting vallen er zo’n 8.000 Nederlandse organisaties direct onder.
De grote vraag voor ondernemers in het MKB is simpel: moet ik hier iets mee? In dit artikel zetten we het nuchter op een rij, zonder paniekverhalen.
Wat is NIS2 in het kort?
NIS2 is Europese wetgeving die organisaties verplicht om hun digitale weerbaarheid op orde te hebben. Het draait om drie dingen: maatregelen nemen om incidenten te voorkomen, incidenten melden bij de toezichthouder, en aantoonbaar kunnen maken dat je je zaken op orde hebt. Bestuurders zijn er persoonlijk verantwoordelijk voor.
Het is dus geen technische checklist die je IT-leverancier even afvinkt. Het is een verantwoordelijkheid die bij de directie ligt.
Valt mijn bedrijf eronder?
De wet maakt onderscheid tussen essentiële en belangrijke entiteiten, op basis van je sector en je omvang. Grofweg gaat het om organisaties met meer dan 50 medewerkers of meer dan 10 miljoen euro omzet die actief zijn in een aangewezen sector, zoals energie, transport, gezondheidszorg, digitale infrastructuur, levensmiddelen en bepaalde zakelijke dienstverlening.
Twijfel je of je sector erbij hoort? Dat is begrijpelijk, want de afbakening is niet altijd glashelder. De interactieve NIS2-scan op onze website helpt je in een paar minuten op weg.
Ook als je er niet direct onder valt, kan het je raken
Dit is het stuk dat vaak wordt gemist. NIS2 verplicht organisaties om ook naar hun leveranciersketen te kijken. Lever je diensten of software aan een bedrijf dat wél onder de wet valt? Dan is de kans groot dat zij jou om garanties gaan vragen over jouw beveiliging.
Voor veel kleinere bedrijven, denk aan een accountantskantoor of een softwarebureau, wordt cybersecurity zo alsnog een voorwaarde om zaken te kunnen blijven doen. Niet omdat de wet het direct eist, maar omdat je klanten het eisen.
De checklist: 7 dingen om nu te regelen
Of je nu direct onder de wet valt of via je klanten, dit zijn de zaken die er hoe dan ook toe doen:
- Breng je risico’s in kaart. Welke gegevens en systemen kan je niet missen, en wat gebeurt er als die uitvallen of uitlekken?
- Regel toegangsbeheer. Wie heeft toegang tot wat, en staat overal tweestapsverificatie (MFA) aan?
- Zorg voor werkende back-ups. Niet alleen máken, maar ook periodiek testen of je ze kunt terugzetten.
- Houd software actueel. Achterstallige updates zijn nog altijd de meest gebruikte ingang voor aanvallers.
- Maak een incidentplan. Wie doet wat als het misgaat, en hoe en wanneer meld je een incident?
- Train je mensen. De meeste incidenten beginnen bij een medewerker, niet bij de techniek.
- Leg het vast. Kun je over zes maanden aantonen dat je deze stappen hebt gezet? Documentatie is bij NIS2 geen bijzaak.
Wat je vooral níét moet doen
Niet in paniek raken en een duur pakket aanschaffen dat je niet begrijpt. NIS2 gaat niet over zoveel mogelijk software kopen, maar over aantoonbaar grip hebben op je risico’s. Voor de meeste MKB-bedrijven is dat een kwestie van een paar maanden gericht werk, geen complete verbouwing.
Aan de slag
Wil je weten waar je staat? Begin met de gratis NIS2-zelfscan, of plan een vrijblijvend gesprek. We kijken samen nuchter naar wat voor jouw bedrijf écht nodig is, en wat kan wachten.
Lees meer
AVG én NIS2: waar ze overlappen en waar ze verschillen
AVG en NIS2 lijken op elkaar, maar beschermen verschillende dingen. Zo begrijp je de overlap, de verschillen en waarom je met beide te maken kunt hebben.
ISO 27001 vs NIS2: wat is het verschil en heb je beide nodig?
ISO 27001 en NIS2 worden vaak in één adem genoemd, maar het is niet hetzelfde. Het verschil helder uitgelegd, en hoe ze elkaar juist versterken.
NIS2 en bestuurdersaansprakelijkheid: waarom dit een directiethema is
Onder NIS2 zijn bestuurders persoonlijk verantwoordelijk voor cyberveiligheid. Wat dat concreet betekent en hoe je als directie aantoonbaar je rol pakt.