Mkb-bedrijven in sectoren zoals zorg, transport, voedselproductie en maakindustrie krijgen in 2026 te maken met verplichte NIS2-maatregelen via de Nederlandse Cyberbeveiligingswet. De kern van die verplichtingen: aantoonbaar risicobeheer, een incidentmeldplicht binnen 24 uur en een beveiligde toeleveringsketen. Dit artikel beantwoordt de zes vragen die directeuren en MT-leden het vaakst stellen over NIS2 en cybersecurity voor het mkb.
Valt mijn mkb-bedrijf onder de NIS2-richtlijn?
Jouw mkb-bedrijf valt onder NIS2 als je actief bent in een van de aangewezen sectoren én je organisatie minimaal 50 medewerkers heeft of een jaaromzet van meer dan 10 miljoen euro behaalt. De richtlijn onderscheidt twee categorieën: essentiële entiteiten (zwaarder toezicht) en belangrijke entiteiten (lichter toezicht, maar ook verplichtingen).
De sectoren die onder NIS2 vallen, zijn concreet benoemd. Denk aan gezondheidszorg, drinkwater en afvalwaterbeheer, transport en logistiek, voedselproductie en -distributie, digitale infrastructuur, financiële dienstverlening en de maakindustrie voor kritieke producten. Ook zakelijke dienstverleners die onderdeel zijn van de keten van essentiële bedrijven kunnen aangemerkt worden als belangrijke entiteit.
Een veelgemaakte fout is ervan uitgaan dat je als mkb-bedrijf te klein bent om te hoeven voldoen. De drempel van 50 medewerkers is lager dan veel directeuren denken. Bovendien kunnen opdrachtgevers in jouw keten eisen dat jij als leverancier aantoonbaar voldoet, ook als je formeel net onder de drempel valt. De overheid biedt een zelfevaluatietool, maar die geeft geen definitief antwoord. Twijfel je? Laat een specialist meekijken.
| Afspraak maken |
Welke concrete maatregelen zijn verplicht onder NIS2?
NIS2 verplicht organisaties tot een breed pakket aan beveiligingsmaatregelen op zowel technisch als organisatorisch vlak. De wet schrijft geen specifieke producten voor, maar eist aantoonbaar risicobeheer, toegangsbeveiliging, incidentrespons, back-upbeleid en bewustwording bij medewerkers.
De verplichtingen zijn onder te verdelen in drie lagen:
- Technische maatregelen: een security baseline met endpoint protection, netwerksegmentatie, encryptie, patchbeheer en continue monitoring van je IT-omgeving.
- Organisatorische maatregelen: een gedocumenteerd informatiebeveiligingsbeleid, een incidentresponsplan, meldprocedures richting toezichthouders en periodieke awareness training voor medewerkers.
- Ketenmaatregelen: schriftelijke afspraken met toeleveranciers over hun beveiligingsniveau, zodat jij als afnemer niet verantwoordelijk bent voor lekken in de keten van anderen.
Wat NIS2 uniek maakt ten opzichte van eerdere regelgeving: het management is persoonlijk verantwoordelijk voor de naleving. De IT-manager regelt de techniek, maar de directeur tekent voor het beleid en de risicoafwegingen. Dat maakt NIS2 een bestuursvraagstuk, niet alleen een IT-vraagstuk.
Wat zijn de boetes en risico’s als je niet voldoet aan NIS2?
Bedrijven die niet voldoen aan NIS2 riskeren boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor essentiële entiteiten liggen de maxima nog hoger. Naast financiële sancties bestaat er persoonlijke aansprakelijkheid voor bestuurders bij aantoonbare nalatigheid.
De financiële boete is echter niet het enige risico. In de praktijk zijn er drie niveaus van schade:
- Directe sancties: boetes van toezichthouders, aanwijzingen en in ernstige gevallen tijdelijke bedrijfsstillegging.
- Reputatieschade: bij een datalek of cyberincident ben je verplicht dit te melden. Opdrachtgevers, klanten en partners zien dit.
- Contractverlies: grotere opdrachtgevers in de keten gaan compliance eisen als voorwaarde voor samenwerking. Wie niet kan aantonen dat hij voldoet, verliest opdrachten.
Bestuurdersaansprakelijkheid is een punt dat veel directeuren onderschatten. NIS2 legt de verantwoordelijkheid expliciet bij het management, niet bij de IT-afdeling. Als blijkt dat je als directeur bewust niets hebt gedaan terwijl je wist van de verplichtingen, kan dat persoonlijke consequenties hebben.
Wanneer moet je als mkb-bedrijf NIS2-compliant zijn?
In Nederland wordt NIS2 omgezet in de Cyberbeveiligingswet, die naar verwachting medio 2026 van kracht wordt. Dat betekent dat de deadline voor mkb-bedrijven in de aangewezen sectoren dit jaar valt. Wie nu nog niets heeft gedaan, heeft weinig tijd meer.
De Europese NIS2-richtlijn had al per oktober 2024 omgezet moeten zijn in nationale wetgeving. Nederland loopt achter op schema, maar dat betekent niet dat je als bedrijf kunt afwachten. Toezichthouders kunnen ook tijdens de implementatieperiode al handhaven op de geest van de richtlijn, en opdrachtgevers in de keten stellen nu al eisen aan hun leveranciers.
Praktisch gezien kost het doorvoeren van alle maatregelen meerdere maanden. Een nulmeting, het opstellen van beleid, het implementeren van technische maatregelen en het trainen van medewerkers: dat doe je niet in een week. Wie in 2026 compliant wil zijn, begint nu.
Hoe begin je met NIS2-compliance als mkb-bedrijf?
De eerste stap naar NIS2-compliance is een nulmeting: breng in kaart waar je organisatie nu staat op het gebied van informatiebeveiliging en wat het verschil is met wat de wet vereist. Zonder die meting weet je niet wat je moet doen, en kun je geen prioriteiten stellen.
Een gestructureerde aanpak werkt als volgt:
- Nulmeting: beoordeel je huidige beveiligingsniveau op basis van een erkend raamwerk, zoals ISO 27001. Stel vast welke gaten er zijn.
- Risicoanalyse: welke systemen en data zijn kritiek voor jouw bedrijfsvoering? Waar zitten de grootste kwetsbaarheden?
- Maatregelenplan: vertaal de gaten uit de nulmeting naar concrete acties, met prioritering op risico en tijdlijn.
- Implementatie: voer technische en organisatorische maatregelen door, stel beleid op en train medewerkers.
- Registratie en monitoring: meld je aan bij de relevante toezichthouder en zorg voor doorlopende monitoring en periodieke herbeoordelingen.
Veel mkb-bedrijven beginnen met een gratis securitycheck bij hun IT-partner. Dat geeft snel inzicht zonder grote investering vooraf, en vormt de basis voor een concreet stappenplan.
| Afspraak maken |
Wat is de rol van je IT-leverancier bij NIS2-compliance?
Een goede IT-leverancier vertaalt de juridische verplichtingen van NIS2 naar concrete technische en organisatorische maatregelen, implementeert die en blijft betrokken bij doorlopende monitoring en herbeoordelingen. NIS2-compliance is geen eenmalig project, maar een continu proces.
Veel mkb-bedrijven hebben geen interne compliance-officer of CISO. De IT-manager is technisch sterk, maar heeft geen achtergrond in risicomanagement of wetgeving. Dat maakt de IT-leverancier de meest logische partner om dit gat te vullen, mits die leverancier zelf aantoonbaar voldoet aan erkende beveiligingsnormen.
TCA werkt op basis van het ISO 27001-raamwerk en is ISO 27001-gecertificeerd sinds 2017. Dat betekent dat TCA niet alleen adviseert over beveiliging, maar zelf ook aantoonbaar voldoet aan de eisen die NIS2 stelt. Als managed IT-partner biedt TCA de volledige aanpak: van nulmeting en beleidsvorming tot technische implementatie en doorlopende compliance. Eén partner voor beleid, techniek en begeleiding.
Let bij het kiezen van een IT-leverancier op drie dingen: heeft de leverancier zelf aantoonbare certificeringen op het gebied van informatiebeveiliging, biedt hij een gestructureerde aanpak op basis van een erkend raamwerk, en blijft hij betrokken na de eerste implementatie? Een leverancier die alleen reageert op problemen past niet bij de eisen die NIS2 stelt. NIS2 vraagt om een partner die meedenkt over continuïteit en veiligheid op de lange termijn.
Wil je weten waar jouw organisatie nu staat? Vraag een gratis securitycheck aan bij TCA en ontvang binnen 48 uur een persoonlijk rapport met concrete aanbevelingen. Geen verplichtingen, wel direct inzicht.
Gerelateerde artikelen
- Valt de maakindustrie onder de NIS2-richtlijn in Nederland?
- Wat zijn de beste werkwijzen op het gebied van cyberbeveiliging?
- Wat is ketenverantwoordelijkheid en wat betekent dat voor mijn bedrijf?
- Wat zijn de risico's van een datalek voor een mkb-bedrijf?
- Hoe stel je SharePoint in als documentenportal voor je medewerkers?