NIS2 en de Cyberbeveiligingswet: wat het Limburgse MKB nú moet weten
De Cyberbeveiligingswet is door de Tweede Kamer en wacht op de Eerste Kamer. Veel MKB'ers vallen niet direct onder de wet, maar krijgen er via hun klanten wél mee te maken. Dit moet u nu regelen.
Door Limburg Cyber Group
De Cyberbeveiligingswet (Cbw), de Nederlandse uitwerking van de Europese NIS2-richtlijn, komt eraan. Voor veel ondernemers in Limburg roept dat één vraag op: “Geldt dit voor mij?” Het korte antwoord: misschien niet rechtstreeks, maar waarschijnlijk wel via uw grootste klanten. Hieronder de stand van zaken eind juni 2026, zonder ruis, plus wat u concreet kunt doen.
Waar staat de wet nu
De Tweede Kamer heeft de Cyberbeveiligingswet op 15 april 2026 aangenomen. Daarna is het wetsvoorstel naar de Eerste Kamer gegaan. De plenaire behandeling in de Eerste Kamer staat gepland voor begin juli 2026, samen met de Wet weerbaarheid kritieke entiteiten.
Belangrijk om te weten: de wet is nog niet in werking getreden. In het voorjaar werd vaak “1 juli 2026” genoemd als ingangsdatum, maar die datum is door het tempo van de parlementaire behandeling inmiddels ingehaald. Een definitieve ingangsdatum volgt pas nadat de Eerste Kamer akkoord is. Tot dat moment gelden er vanuit de Cbw nog geen verplichtingen. De richting is wel duidelijk: invoering wordt breed verwacht, dus voorbereiden is verstandig. Alleen niet in paniek op een datum die nog niet vaststaat.
Valt mijn bedrijf er direct onder?
Of u rechtstreeks onder de wet valt, hangt af van twee dingen tegelijk: uw sector én uw omvang. De wet richt zich op organisaties die als “essentieel” of “belangrijk” worden aangemerkt binnen een aantal aangewezen sectoren: denk aan energie, transport, gezondheidszorg, digitale infrastructuur, levensmiddelen, chemie en afval- en waterbeheer. Als vuistregel geldt daarbij een drempel rond 50 medewerkers of meer dan 10 miljoen euro omzet.
Voor het typische Limburgse MKB-bedrijf betekent dat vaak: u valt er niet rechtstreeks onder. Dat is precies waar de meeste ondernemers ten onrechte stoppen met lezen.
De échte reden om nu te beginnen: ketenverantwoordelijkheid
NIS2 verplicht organisaties die wél onder de wet vallen om de cyberbeveiliging van hun leveranciers aantoonbaar te toetsen en te bewaken. Dat is de zogeheten ketenverantwoordelijkheid. Een groot, in-scope bedrijf mag straks niet meer zomaar zakendoen met een leverancier die zijn digitale beveiliging niet op orde heeft.
Voor het Limburgse MKB zit daar de grootste impact. Levert u aan een chemiebedrijf op Chemelot, aan een logistieke speler rond Venlo, aan een producent in de maakindustrie of aan een zorginstelling? Dan is de kans groot dat die klant u binnen afzienbare tijd om bewijs vraagt dat uw beveiliging in orde is, via een vragenlijst, contractuele eisen of een audit. Niet omdat de wet u direct verplicht, maar omdat uw klant aan zíjn verplichting moet voldoen. Wie dat bewijs niet kan leveren, loopt het risico een contract te verliezen aan een concurrent die het wél op orde heeft.
Wat u nu concreet kunt doen
U hoeft niet te wachten op de exacte ingangsdatum om verstandige stappen te zetten. Vier dingen die nú al lonen:
- Bepaal uw positie in de keten. Maak een lijst van uw grootste klanten en check of zij waarschijnlijk in-scope zijn. Zo ja, dan komt de vraag naar u toe, niet andersom.
- Breng de basis op orde. Multifactor-authenticatie, een werkend back-up- en herstelproces, tijdig patchen en een helder overzicht van wie toegang heeft tot wat. Dit zijn geen exotische maatregelen; het zijn de eisen die in vrijwel elke leveranciersvragenlijst terugkomen.
- Leg het vast. Toetsing draait om aantoonbaarheid. Een maatregel die u neemt maar niet documenteert, telt voor een klant of toezichthouder niet mee.
- Maak cybersecurity een bestuurszaak. Onder NIS2 wordt digitale veiligheid expliciet een verantwoordelijkheid van de leiding, met mogelijke persoonlijke aansprakelijkheid voor bestuurders bij aantoonbare nalatigheid. Delegeren naar “de IT” is geen dekking.
Waar Limburg Cyber Group bij helpt
Wij helpen Limburgse MKB-bedrijven om precies die positie te bepalen en de basis aantoonbaar op orde te brengen, voordat de eerste leveranciersvragenlijst op de mat valt. Onze NIS2-readinessscan brengt in kaart waar u staat ten opzichte van de eisen die uw klanten gaan stellen, en welke stappen prioriteit hebben.
Wilt u weten of en hoe NIS2 op uw bedrijf afstraalt? Neem contact op voor een vrijblijvend gesprek.
Lees meer
AVG én NIS2: waar ze overlappen en waar ze verschillen
AVG en NIS2 lijken op elkaar, maar beschermen verschillende dingen. Zo begrijp je de overlap, de verschillen en waarom je met beide te maken kunt hebben.
ISO 27001 vs NIS2: wat is het verschil en heb je beide nodig?
ISO 27001 en NIS2 worden vaak in één adem genoemd, maar het is niet hetzelfde. Het verschil helder uitgelegd, en hoe ze elkaar juist versterken.
NIS2 en bestuurdersaansprakelijkheid: waarom dit een directiethema is
Onder NIS2 zijn bestuurders persoonlijk verantwoordelijk voor cyberveiligheid. Wat dat concreet betekent en hoe je als directie aantoonbaar je rol pakt.