NIS2 voor het mkb

Een klant vraagt hoe jullie informatiebeveiliging is geregeld. Het bestuur wil weten of de organisatie onder NIS2 valt. Of opdrachtgevers stellen steeds vaker vragen over cyberveiligheid. Dan komt meestal dezelfde vraag naar voren: wat moeten wij nu concreet regelen?

Wat is NIS2 en waarom krijgt mkb ermee te maken?

NIS2 raakt veel mkb-bedrijven. Soms rechtstreeks, maar vaker via klanten, opdrachtgevers en ketenpartners. Dat betekent niet direct een omvangrijk complianceproject. Wel heb je inzicht nodig in je risico's, je maatregelen en de manier waarop je digitale veiligheid aantoonbaar beheerst.

Zeeuws Zakelijk helpt je dat overzicht te krijgen. We brengen risico's, processen, systemen en afhankelijkheden in kaart en vertalen de NIS2-eisen naar een werkbare aanpak die past bij de dagelijkse praktijk.

Van verplichting naar een werkbare aanpak

NIS2 draait uiteindelijk niet om regels, maar is uiteindelijk een levend onderdeel van een organisatie wat draait om weerbaarheid en continuïteit. De vraag is niet alleen of je systemen veilig zijn, maar ook of je organisatie kan blijven functioneren wanneer zich een incident voordoet.

Zeeuws Zakelijk heeft daarin een zorgplicht voor haar klanten en helpt daarbij. Van inventarisatie en advies tot inrichting, beheer, rapportage en begeleiding richting een onafhankelijk getoetst NIS2 Supply Chain-certificaat.

Geen verzameling losse maatregelen, maar een samenhangende aanpak die werkt én aantoonbaar is.

Geldt NIS2 voor mijn organisatie?

Voor jouw organisatie kan NIS2 op twee manieren relevant zijn.

Direct: je organisatie valt zelf onder de Cyberbeveiligingswet.

Als hoofdregel geldt een grens van 50 medewerkers of meer. Ook kleinere organisaties kunnen onder de wet vallen wanneer zowel omzet als balanstotaal boven de €10 miljoen uitkomen.

Indirect: je valt niet rechtstreeks onder de wet, maar levert producten of diensten aan een organisatie die dat wel doet.

In beide situaties moet je kunnen aantonen hoe de digitale veiligheid is georganiseerd en gewaarborgd.

Ook zonder wettelijke verplichting krijg je ermee te maken

Ook zonder wettelijke verplichting krijg je ermee te maken

Veel MKB-bedrijven vallen niet rechtstreeks onder de Cyberbeveiligingswet, maar krijgen vroeg of laat vragen van klanten die dat wél doen.

Die organisaties moeten namelijk kunnen aantonen dat ook hun leveranciers voldoende aandacht besteden aan cyberveiligheid. Daardoor ontstaan vragen over de inrichting van informatiebeveiliging, de genomen beveiligingsmaatregelen, toegangsbeheer, back-ups, incidentafhandeling, leveranciersafspraken en de manier waarop maatregelen aantoonbaar worden gemaakt.

Deze vragen komen steeds vaker terug in aanbestedingen, contracten, leveranciersbeoordelingen en audits. Juist daarom is het verstandig om vooruit te lopen, zodat je niet pas in actie hoeft te komen wanneer een belangrijke kans of bestaande samenwerking op het spel staat.

 

Welke maatregelen verwacht NIS2?

 

De zorgplicht binnen de Cyberbeveiligingswet richt zich onder andere op risicobeheer, incidentrespons, bedrijfscontinuïteit en herstel, ketenbeveiliging, bewustwording, beveiliging van systemen en netwerken, beheer van gebruikers en bedrijfsmiddelen, sterke authenticatie, versleuteling en controle op effectiviteit van maatregelen.

Risicomanagement vormt daarbij het uitgangspunt. Eerst bepaal je wat belangrijk is voor de continuïteit van de organisatie, daarna welke maatregelen daarbij passen.

 

Veel organisaties hebben al een goede basis

De meeste bedrijven starten niet vanaf nul. Multifactor-authenticatie, updates, back-ups en monitoring zijn vaak al aanwezig.

De uitdaging zit meestal niet in het bestaan van maatregelen, maar in het kunnen aantonen ervan.

Je moet bijvoorbeeld kunnen uitleggen waar een maatregel wordt toegepast, wie verantwoordelijk is, hoe de werking wordt gecontroleerd, wanneer deze voor het laatst is getest, wat er gebeurt bij afwijkingen en waar afspraken en resultaten zijn vastgelegd.

Daar zit vaak het verschil tussen "we doen aan beveiliging" en "we kunnen aantonen hoe onze beveiliging is georganiseerd".

Veelvoorkomende valkuilen

Veelvoorkomende valkuilen

  • starten met producten in plaats van risico’s;
  • alle verantwoordelijkheid bij ICT neerleggen;
  • alleen kijken naar wettelijke verplichtingen en niet naar klanteisen;
  • alles tegelijk willen oplossen;
  • maatregelen uitvoeren zonder documentatie;
  • beveiliging zien als een eenmalig project.

Een succesvolle aanpak is risico-gedreven, praktisch en structureel.

Hoe Zeeuws Zakelijk ondersteunt

Cyberveiligheid heeft pas écht effect wanneer het geen losse schil is rondom ICT. Daarom ziet Zeeuws Zakelijk ICT als een doorlopende cirkel van beheer, beveiliging en controle. Alle onderdelen grijpen op elkaar in, worden continu bewaakt en zijn aantoonbaar ingericht. Precies dat is ook de gedachte achter NIS2. Met onze oplossing Zeeuws Zeker hebben wij dit vorm gegeven binnen een uniforme manier van beveiliging en beheer.

Denk aan:

  • inzicht in systemen, gebruikers en bedrijfsmiddelen;
  • identiteits- en toegangsbeheer;
  • updates en patchmanagement;
  • back-up en herstel;
  • beveiliging van werkplekken, netwerken en Microsoft 365;
  • monitoring en opvolging van meldingen;
  • incidentrespons;
  • rapportage en periodieke controles;
  • bewustwording van medewerkers;
  • inventariseren van kwetsbaarheden (o.a. pentesting).
Cyberveiligheid aantoonbaar maken

Cyberveiligheid aantoonbaar maken

Door de komst van NIS2 vragen steeds meer organisaties haar ICT-leveranciers/partners om bewijs dat digitale veiligheid aantoonbaar is en structureel is geregeld.

Zeeuws Zakelijk is in 2026 een samenwerking aangegaan met Samen Digitaal Veilig.

Via het NIS2 Supply Chain-certificaat van Samen Digitaal Veilig kunnen organisaties stapsgewijs werken aan digitale weerbaarheid met drie niveaus:

  • SC10 Basis
  • SC20 Fundament
  • SC30 Maximaal (Zeeuws Zakelijk behaalt dit certificaat zelf, waardoor voor de meeste klanten SC10 voldoende is)

SC-10 is een praktisch en haalbaar traject, wat al binnen enkele maanden kan worden behaald.

De niveaus bevatten maatregelen op organisatorisch, menselijk, fysiek en technisch gebied. Na inrichting van de benodigde maatregelen volgt een jaarlijkse, onafhankelijke audit.

Een certificaat laat zien dat je als organisatie aantoonbaar veilig bent, iets waar NIS2 heel gericht om vraagt.

Minder tijd kwijt aan leveranciersvragen

Klanten willen steeds vaker inzicht in de digitale veiligheid van hun leveranciers.

Door gebruik te maken van een auditrapport of certificering kun je eenvoudiger aantonen dat een passend beveiligingsniveau wordt gehanteerd, welke onderwerpen zijn beoordeeld, welke maatregelen zijn ingericht, dat een onafhankelijke audit heeft plaatsgevonden en hoe cyberveiligheid structureel wordt beheerd.

Dat maakt ketencontroles efficiënter voor zowel klant als leverancier.

Veelgestelde vragen

Goed om te weten

Goedendag!

Plan een NIS2-inventarisatie