Security
NIS2 en de Cyberbeveiligingswet voor het MKB
Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet (NIS2). Valt jouw bedrijf eronder, wat moet je doen en wat als je toeleverancier bent?
Sinds 15 augustus 2026 geldt in Nederland de Cyberbeveiligingswet (Cbw). Dat is de Nederlandse uitwerking van de Europese NIS2-richtlijn, en ze stelt hogere eisen aan de digitale weerbaarheid van ruim 8.000 organisaties. Veel MKB-ondernemers vragen zich af: geldt dit ook voor mij? En zo niet, heb ik er dan toch mee te maken?
In dit artikel lees je in begrijpelijke taal wat NIS2 is, of je organisatie eronder valt, wat je moet doen, en waarom de wet ook voor veel kleinere bedrijven belangrijk is.
Wat is NIS2 en wat is de Cyberbeveiligingswet?
NIS2 is een Europese richtlijn die ervoor moet zorgen dat organisaties die belangrijk zijn voor de samenleving en de economie beter beschermd zijn tegen digitale dreigingen. Elk EU-land moest de richtlijn omzetten in een eigen wet. In Nederland is dat de Cyberbeveiligingswet, die de oudere Wet beveiliging netwerk- en informatiesystemen (Wbni) vervangt.
De wet draait om drie kernverplichtingen: je registreren, passende beveiligingsmaatregelen nemen (de zorgplicht) en ernstige incidenten melden (de meldplicht). Daarnaast wordt het bestuur nadrukkelijk verantwoordelijk gemaakt.
Valt mijn organisatie onder de Cyberbeveiligingswet?
Dat moet je als organisatie zelf beoordelen. De wet geldt voor organisaties die actief zijn in een van de 18 sectoren die als essentieel of belangrijk worden gezien, zoals energie, drinkwater, vervoer, gezondheidszorg, digitale infrastructuur, afvalbeheer, de productie van onder meer machines, voertuigen en elektronica, voedselproductie en -distributie, en digitale dienstverleners.
Daarnaast speelt de omvang mee. In de regel valt een organisatie in zo’n sector eronder vanaf 50 medewerkers, of bij een jaaromzet én balanstotaal van meer dan 10 miljoen euro. Voor sommige organisaties geldt de wet ongeacht hun omvang.
Organisaties die eronder vallen, zijn essentieel of belangrijk. Voor beide gelden dezelfde plichten, maar het toezicht verschilt: essentiële organisaties worden actief gecontroleerd, belangrijke organisaties vooral achteraf, bijvoorbeeld na een incident.
Twijfel je of je eronder valt? Het NCSC biedt informatie en hulpmiddelen om dat te bepalen. Neem het serieus: de verantwoordelijkheid om het te toetsen ligt bij je eigen organisatie.
Wat moet je doen als je eronder valt?
1. Registreren bij het NCSC
Organisaties die onder de wet vallen, moeten zich registreren in het entiteitenregister van het Nationaal Cyber Security Centrum, via MijnNCSC. Die registratieplicht geldt sinds 15 augustus 2026.
2. Passende maatregelen nemen (de zorgplicht)
Je moet een risicoanalyse uitvoeren en op basis daarvan passende en evenredige maatregelen nemen. De NIS2-richtlijn noemt daarbij onder meer:
- beleid voor risicoanalyse en informatiebeveiliging;
- het afhandelen van incidenten;
- bedrijfscontinuïteit, zoals back-ups en herstel na een calamiteit;
- de beveiliging van je toeleveringsketen, inclusief je leveranciers;
- veilige aanschaf, ontwikkeling en onderhoud van systemen, inclusief het oplossen van kwetsbaarheden;
- het beoordelen of je maatregelen ook echt werken;
- basishygiëne en training op het gebied van cybersecurity;
- het gebruik van cryptografie en versleuteling;
- personeelsbeveiliging, toegangsbeheer en beheer van bedrijfsmiddelen;
- multi-factor authenticatie en beveiligde communicatie.
3. Significante incidenten melden (de meldplicht)
Een ernstig incident (bijvoorbeeld een aanval die je dienstverlening flink verstoort of grote schade veroorzaakt) moet je melden bij je CSIRT en de toezichthouder. De NIS2-richtlijn werkt met drie stappen:
- een vroegtijdige waarschuwing zo snel mogelijk, in ieder geval binnen 24 uur;
- een melding met een eerste beoordeling binnen 72 uur;
- een eindverslag uiterlijk na één maand.
Die termijnen zijn kort. Daarom is het belangrijk om vooraf te weten wie wat doet als het misgaat.
4. Het bestuur is eindverantwoordelijk
Cybersecurity is onder de Cyberbeveiligingswet nadrukkelijk een taak van het bestuur. Het bestuur keurt de maatregelen goed, houdt toezicht op de uitvoering en moet een passende training volgen om de risico’s te kunnen beoordelen. Het is dus geen zaak die je alleen bij de IT-afdeling of je IT-leverancier kunt neerleggen.
Wat als ik niet onder de wet val?
Dan heb je er waarschijnlijk toch mee te maken, via je klanten. Organisaties die onder de Cyberbeveiligingswet vallen, moeten namelijk ook de risico’s in hun toeleveringsketen beheersen. Dat betekent dat zij van hun leveranciers en dienstverleners aantoonbare beveiligingsmaatregelen gaan vragen.
In de praktijk zie je dat terug als:
- security-vragenlijsten bij offertes en aanbestedingen;
- contractuele afspraken over informatiebeveiliging en het melden van incidenten;
- vragen naar certificeringen of andere bewijzen dat je beveiliging op orde is.
Voor toeleveranciers kan goede informatiebeveiliging zo een voorwaarde worden om opdrachten te blijven krijgen. Andersom kan het ook een voordeel zijn: wie kan aantonen dat de basis op orde is, onderscheidt zich.
Toezicht en boetes
Toezichthouders controleren of organisaties zich aan de wet houden en kunnen bij overtredingen maatregelen opleggen, waaronder boetes. De NIS2-richtlijn noemt als maximum voor essentiële organisaties 10 miljoen euro of 2% van de wereldwijde jaaromzet, en voor belangrijke organisaties 7 miljoen euro of 1,4%. In Nederland is dit uitgewerkt in de Cyberbeveiligingswet.
Maar het echte risico is meestal niet de boete, maar de schade van een incident zelf: stilstand, dataverlies, herstelkosten en verlies van vertrouwen bij klanten.
Waar begin je?
Val je onder de wet of ben je toeleverancier? De eerste stappen zijn in beide gevallen hetzelfde:
- Bepaal of je onder de wet valt, en noteer waarom wel of niet.
- Breng je belangrijkste systemen en gegevens in kaart: wat is bedrijfskritisch, en waar zitten de risico’s?
- Regel de basis: multi-factor authenticatie, actuele updates, moderne beveiliging op apparaten en onveranderbare back-ups.
- Leg vast wat je doet bij een incident, met een offline contactlijst en duidelijke rollen, zodat je de meldtermijnen kunt halen.
- Maak afspraken met je leveranciers over informatiebeveiliging, en zorg dat je vragen van je eigen klanten onderbouwd kunt beantwoorden.
Een goed vertrekpunt is de basis die het CCV beschrijft in de Risicoklassenindeling Digitale Veiligheid. Onze gratis IT-check is daarop gebaseerd en laat per thema zien waar je staat.
Informatiebeveiliging is geen eenmalig project, maar een doorlopend proces van verbeteren.
Wil je weten wat de Cyberbeveiligingswet voor jouw organisatie betekent, of hoe je vragen van je klanten beantwoordt? We brengen het graag samen met je in kaart. NSO is zelf gecertificeerd voor ISO 27001 en wordt jaarlijks getoetst door DigiTrust. Lees meer over onze aanpak voor cybersecurity of neem contact met ons op.