NIS2 voor mkb

Een klant vraagt naar jullie informatiebeveiliging. Het bestuur wil weten of de organisatie aan NIS2 moet voldoen. Of je hoort vanuit de branche dat er nieuwe eisen aankomen, maar krijgt nog geen duidelijk antwoord op de vraag: wat moeten wij nu concreet regelen?

NIS2 raakt veel mkb-bedrijven. Maar dat betekent niet dat je direct een omvangrijk complianceproject hoeft te starten. Met een goede inventarisatie breng je eerst in kaart wat voor jouw organisatie geldt, welke risico’s het belangrijkst zijn en welke maatregelen al op orde zijn. Zo ontstaat een praktisch stappenplan waarmee je gericht verder kunt.

Wat is NIS2 en waarom krijgt mkb ermee te maken?

Wat is NIS2 en waarom krijgt mkb ermee te maken?

NIS2 (voluit: Network and Information Security directive) is een Europese richtlijn die de digitale weerbaarheid van belangrijke organisaties moet verbeteren.

In Nederland is NIS2 uitgewerkt in de Cyberbeveiligingswet. Deze wet treedt op 15 augustus 2026 in werking. Organisaties die onder de wet vallen krijgen onder andere te maken met een zorgplicht, registratieplicht en meldplicht.

Het uitgangspunt is eenvoudig: organisaties moeten hun digitale risico’s kennen, passende beveiligingsmaatregelen nemen en voorbereid zijn op incidenten en uitval.

Dat is niet alleen een taak van IT. Ook directie en bestuur zijn verantwoordelijk voor de keuzes en de voortgang.

Voor het mkb zijn er twee manieren waarop NIS2 relevant kan zijn:

Direct: je organisatie valt zelf onder de Cyberbeveiligingswet.

Indirect: je valt niet rechtstreeks onder de wet, maar klanten of ketenpartners stellen wel beveiligingseisen aan je.

In beide situaties helpt een gestructureerde aanpak om aan te tonen dat je digitale veiligheid serieus neemt.

Geldt NIS2 voor mijn bedrijf?

Of je rechtstreeks onder de Cyberbeveiligingswet valt, hangt af van je sector, activiteiten en omvang. De wet richt zich op achttien kritieke en zeer kritieke sectoren. Daaronder vallen onder meer energie, vervoer, gezondheidszorg, digitale infrastructuur, ICT-dienstverlening, levensmiddelen, chemie, afvalbeheer, onderzoek en bepaalde productiebedrijven.

Als algemene indicatie geldt voor organisaties in een relevante sector een grens van minimaal 50 medewerkers óf een jaaromzet of balanstotaal van meer dan 10 miljoen euro. Er zijn uitzonderingen. Ook een groepsstructuur of internationale vestiging kan invloed hebben op de beoordeling.

Valt je organisatie niet rechtstreeks onder de wet? Dan is NIS2 nog steeds relevant wanneer je levert aan een organisatie die er wel onder valt. Organisaties moeten namelijk ook risico’s in hun toeleveringsketen beheersen. Daardoor kunnen zij beveiligingsvoorwaarden opnemen in contracten, aanbestedingen of leveranciersbeoordelingen.

Twijfel je of NIS2 direct of indirect relevant is? Tijdens een NIS2-inventarisatie brengen we je sector, omvang, klanten, leveranciers en belangrijkste digitale afhankelijkheden in kaart.

Welke NIS2 maatregelen moet ik kunnen aantonen?

NIS2 draait niet om het afvinken van één technische checklist. De maatregelen moeten passen bij de risico’s, omvang en activiteiten van je organisatie. De Cyberbeveiligingswet bevat tien gebieden binnen de zorgplicht. Risicomanagement vormt daarbij het vertrekpunt: eerst bepalen wat je moet beschermen en waar de grootste risico’s zitten, daarna passende en evenredige maatregelen nemen.

Een praktische eerste aanpak

Een praktische eerste aanpak

Je hoeft niet te beginnen met een dik rapport of een langdurig juridisch traject. Begin met vijf overzichtelijke stappen.

  1. Bepaal hoe NIS2 je organisatie raakt.
  2. Breng je belangrijkste processen en afhankelijkheden in kaart.
  3. Beoordeel wat al geregeld is.
  4. Prioriteer de belangrijkste verbeteringen.
  5. Maak veiligheid een doorlopend proces.

Veel organisaties beginnen niet op nul. Mogelijk zijn er al back-ups, beveiligingsupdates, toegangsmaatregelen, monitoring of afspraken met leveranciers. Controleer niet alleen of deze maatregelen bestaan, maar ook wie ervoor verantwoordelijk is, of ze worden getest en waar dit wordt vastgelegd. NIS2 is niet klaar na één inventarisatie: risico’s, medewerkers, leveranciers en systemen veranderen voortdurend.

Waar organisaties vaak tegenaan lopen

  • Meteen beginnen met losse technische oplossingenBegin met een risico- en gapanalyse.
  • NIS2 volledig bij de IT-afdeling neerleggen: Wijs verantwoordelijkheden toe aan directie, IT en proceseigenaren.
  • Alleen kijken of de wet rechtstreeks geldtInventariseer welke klanten en ketenpartners afhankelijk zijn van jouw dienstverlening.
  • Alles tegelijk willen oplossenPrioriteer maatregelen op basis van risico, impact en haalbaarheid.
  • Maatregelen wel uitvoeren, maar niet vastleggen: Maak documentatie onderdeel van de uitvoering, niet van een apart project achteraf.
NIS2 praktisch geregeld met Zeeuws Zakelijk

Je wilt weten waar je aan toe bent, zonder te verdwalen in technische termen, losse tools of juridische documenten. Tijdens een NS2-inventarisatie kijken we niet alleen naar regelgeving, maar vertalen deze naar maatregelen die passen bij jouw organisatie.

Je krijgt inzicht in:

  • de directe en indirecte relevantie van NIS2;
  • je belangrijkste bedrijfsprocessen en digitale afhankelijkheden;
  • maatregelen die al goed zijn ingericht;
  • risico’s en ontbrekende onderdelen;
  • prioriteiten voor de korte en langere termijn;
  • de bewijsstukken en afspraken die je moet vastleggen;
  • mogelijke vervolgstappen voor monitoring, beheer en incidentrespons.

Geen standaardpakket of onnodig ingewikkeld rapport. Wel een helder overzicht waarmee directie, IT en andere betrokkenen verder kunnen. Waar nodig helpen we ook bij de uitvoering. Zo kan je organisatie veilig blijven werken en laten zien wat er is geregeld.

Veelgestelde vragen

Goed om te weten

Goedendag!

Plan een NIS2-inventarisatie