Je mkb-bedrijf voorbereiden op de Cyberbeveiligingswet begint met het beantwoorden van één vraag: val jij eronder? Voor een groot deel van de Nederlandse mkb-bedrijven in sectoren als zorg, transport, voedselproductie en maakindustrie is het antwoord ja. De wet, die de Europese NIS2-richtlijn in Nederlands recht omzet, wordt naar verwachting medio 2026 van kracht. Hieronder beantwoorden we de zes vragen die elke directeur en eigenaar nu moet kunnen beantwoorden.
Valt mijn mkb-bedrijf onder de Cyberbeveiligingswet?
Jouw bedrijf valt onder de Cyberbeveiligingswet als je actief bent in een van de aangewezen sectoren én minimaal 50 medewerkers hebt of een jaaromzet boven de 10 miljoen euro. De wet onderscheidt essentiële en belangrijke entiteiten, waarbij essentiële entiteiten strenger worden gecontroleerd. Sectoren die expliciet worden genoemd zijn onder andere zorg, transport en logistiek, voedselproductie en distributie, maakindustrie, afvalbeheer en digitale dienstverlening.
Het lastige is dat de sectoromschrijvingen breed zijn en de zelfevaluatietools van de overheid geen definitief antwoord geven. Dat levert onzekerheid op. Toch is het verstandig om niet af te wachten: als jouw bedrijf in de buurt van een aangewezen sector zit, is de kans groot dat je eronder valt. Bovendien worden steeds meer mkb-bedrijven indirect geraakt via ketenverantwoordelijkheid: grote opdrachtgevers eisen dat hun leveranciers aantoonbaar veilig werken.
De meest praktische eerste stap is een nulmeting. TCA biedt een gratis online assessment waarmee je binnen 48 uur een persoonlijk rapport ontvangt over je huidige beveiligingsniveau en wat er nog moet gebeuren.
| Afspraak maken |
Wat zijn de gevolgen als ik niets doe?
Als je niets doet en je bedrijf valt onder de Cyberbeveiligingswet, riskeer je boetes tot 10 miljoen euro of 2% van je wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Bovendien legt de wet de verantwoordelijkheid expliciet bij het management: bestuurders kunnen persoonlijk aansprakelijk worden gesteld als ze aantoonbaar nalatig zijn geweest.
Maar de financiële risico’s gaan verder dan boetes alleen. Opdrachtgevers in de keten gaan compliance steeds vaker als contractvoorwaarde stellen. Wie niet kan aantonen dat hij aan de beveiligingseisen voldoet, verliest straks opdrachten. Dat is geen toekomstscenario meer: in sectoren als zorg en overheid zien we dit al gebeuren.
Naast aansprakelijkheid en contractverlies is er ook het reputatierisico bij een incident. Een datalek of cyberaanval zonder aantoonbaar beleid en zonder tijdige melding aan toezichthouders vergroot de schade aanzienlijk.
Welke maatregelen verplicht de Cyberbeveiligingswet concreet?
De Cyberbeveiligingswet verplicht organisaties tot een reeks concrete technische en organisatorische maatregelen, gericht op het beheersen van risico’s en het snel reageren op incidenten. De kern bestaat uit een risicoanalyse, aantoonbare beveiligingsmaatregelen, een incidentresponsproces en een meldplicht bij ernstige incidenten binnen 24 uur.
Technisch betekent dit onder andere:
- Een security baseline met endpoint protection en netwerksegmentatie
- Versleuteling van gevoelige gegevens
- Toegangsbeheer op basis van het principe van minimale rechten
- Actueel back-upbeleid en herstelplannen
- Continue monitoring van netwerken en systemen
Organisatorisch zijn er ook verplichtingen:
- Een gedocumenteerd informatiebeveiligingsbeleid
- Incidentresponseprocedures en meldplichtprotocollen
- Awareness training voor medewerkers
- Ketenafspraken met toeleveranciers over beveiliging
Veel van deze maatregelen sluiten aan op het ISO 27001-raamwerk, de internationale norm voor informatiebeveiliging. TCA werkt op basis van dit raamwerk en is ISO 27001-gecertificeerd sinds 2017, wat betekent dat de aanpak getoetst en aantoonbaar is.
Hoe begin ik met een NIS2-stappenplan voor mijn bedrijf?
Een NIS2-stappenplan voor je mkb-bedrijf begint altijd met een nulmeting: breng in kaart waar je nu staat op het gebied van beveiliging en waar de grootste gaten zitten ten opzichte van wat de wet vereist. Zonder die meting weet je niet wat je moet aanpakken en in welke volgorde.
Na de nulmeting werk je toe naar een gestructureerde aanpak in vier stappen:
- Nulmeting uitvoeren: Beoordeel je huidige beveiligingsniveau aan de hand van de wettelijke vereisten.
- Prioriteiten stellen: Bepaal welke technische en organisatorische maatregelen het meest urgent zijn op basis van je risicoprofiel.
- Maatregelen implementeren: Voer de benodigde aanpassingen door, zowel technisch als in beleid en procedures.
- Borgen en monitoren: Zorg dat compliance geen eenmalige actie is, maar een doorlopend proces met periodieke audits en herbeoordelingen.
Voor mkb-bedrijven zonder interne compliance-expertise is het verstandig om dit samen met een IT-partner aan te pakken die zowel de technische als de organisatorische kant begrijpt. Dat scheelt tijd, voorkomt fouten en zorgt dat je aantoonbaar op koers ligt.
Wat kost NIS2-compliance voor een mkb-bedrijf?
De kosten van NIS2-compliance voor een mkb-bedrijf variëren sterk, afhankelijk van je huidige beveiligingsniveau, de omvang van je organisatie en de sector waarin je actief bent. Wie al een solide IT-basis heeft, betaalt minder dan een bedrijf dat nog vrijwel niets geregeld heeft. Een eerlijk antwoord geven zonder nulmeting is dan ook niet mogelijk.
Wat je wel kunt verwachten zijn kosten in drie categorieën:
- Eenmalige implementatiekosten: Voor het opzetten van beleid, procedures, technische maatregelen en eventuele registratie bij toezichthouders.
- Doorlopende beheerskosten: Monitoring, updates, periodieke audits en awareness training voor medewerkers.
- Advies- en begeleidingskosten: Als je dit niet intern kunt oppakken, betaal je voor externe expertise.
Zet die kosten af tegen het alternatief: een boete van miljoenen euro’s, persoonlijke aansprakelijkheid of het verlies van een groot contract. De investering in compliance is voor de meeste mkb-bedrijven aanzienlijk lager dan het risico van niet-compliance. Meer weten over wat beveiliging en compliance voor jouw organisatie betekent? Een gratis nulmeting geeft direct inzicht.
| Afspraak maken |
Hoe toon ik NIS2-compliance aan richting opdrachtgevers?
NIS2-compliance aantonen richting opdrachtgevers doe je door gedocumenteerd bewijs te leveren van je beveiligingsmaatregelen, je beleid en je incidentresponsprocessen. Dat betekent niet dat je een stapel rapporten moet overleggen, maar wel dat je kunt laten zien dat je beveiliging gestructureerd en aantoonbaar is ingericht.
Praktisch gezien gaat het om een combinatie van:
- Een actueel informatiebeveiligingsbeleid dat aansluit op de wettelijke vereisten
- Gedocumenteerde incidentresponseprocedures en meldplichtprotocollen
- Bewijs van technische maatregelen, zoals monitoring en toegangsbeheer
- Ketenafspraken met toeleveranciers over beveiligingseisen
- Certificering of auditrapportages die onafhankelijk je aanpak bevestigen
Een ISO 27001-gecertificeerde IT-partner is hierbij een sterk argument. TCA’s certificeringen tonen aan dat de beveiligingsaanpak gestandaardiseerd, meetbaar en extern getoetst is. Dat geeft opdrachtgevers vertrouwen en jou een concreet antwoord als ze om bewijs vragen.
Wil je weten waar jouw bedrijf nu staat en wat er nodig is om compliant te worden? Vraag de gratis securitycheck aan via tca.nl en ontvang binnen 48 uur een persoonlijk rapport.