Wat moet ik als directeur weten over cybersecurity en NIS2 in 2026?

Rutger Spanjer ·
Directeur bij glazen kantoorwand met uitzicht op Nederlandse skyline, laptop en schildvorm op bureau, vectorillustratie in marineblauw en amber.

Als directeur van een middelgroot bedrijf moet je in 2026 weten dat cybersecurity niet langer alleen een IT-verantwoordelijkheid is: het is een bestuurlijke verplichting. De Cyberbeveiligingswet, de Nederlandse uitwerking van de Europese NIS2-richtlijn, legt de verantwoordelijkheid voor digitale weerbaarheid expliciet bij het management. Bedrijven in sectoren als zorg, transport, voedselproductie en maakindustrie krijgen te maken met concrete verplichtingen, meldplichten en toezicht. De vijf vragen hieronder geven je een helder beeld van wat dit voor jouw organisatie betekent.

Valt mijn bedrijf onder de NIS2-richtlijn?

Je bedrijf valt mogelijk onder de NIS2-richtlijn als je actief bent in een van de aangewezen sectoren én je organisatie minimaal 50 medewerkers heeft of een jaaromzet van meer dan 10 miljoen euro. De richtlijn onderscheidt twee categorieën: essentiële entiteiten (zoals energie, transport en zorg) en belangrijke entiteiten (zoals voedselproductie, maakindustrie en digitale dienstverleners).

De sectorlijst is breed. Bedrijven in transport en logistiek, afvalbeheer, voedselproductie, zakelijke dienstverlening en de maakindustrie vallen allemaal potentieel binnen de reikwijdte. Ook als je zelf niet direct in een aangewezen sector zit, kun je indirect verplichtingen krijgen: opdrachtgevers die wél onder NIS2 vallen, zijn verplicht hun keten te beveiligen en zullen compliance van hun leveranciers eisen.

De zelfevaluatietools van de overheid geven helaas geen definitief antwoord. Als je twijfelt, is een nulmeting de meest praktische eerste stap. TCA helpt organisaties als managed IT-partner te bepalen of en hoe de Cyberbeveiligingswet op hen van toepassing is, zonder dat je daar direct een groot traject voor hoeft te starten.

Gratis & vrijblijvend
Samen veilig online werken
Bespreek uw uitdagingen met een TCA-expert en ontdek kostenbesparende IT-oplossingen op maat.
Afspraak maken

Wat zijn de concrete verplichtingen onder NIS2?

Bedrijven die onder NIS2 vallen, zijn verplicht aantoonbare technische en organisatorische maatregelen te treffen om cyberrisico’s te beheersen. Concreet betekent dit: een risicoanalyse uitvoeren, een informatiebeveiligingsbeleid opstellen, incidenten binnen 24 uur melden bij de bevoegde autoriteit, en de beveiliging van je leveranciersketen aantoonbaar regelen.

De verplichtingen zijn te verdelen in drie categorieën:

  • Technische maatregelen: een security baseline met endpoint-beveiliging, netwerksegmentatie, back-upbeleid en continue monitoring
  • Organisatorische maatregelen: incidentresponseprocedures, meldplichtprotocollen en bewustwordingstraining voor medewerkers
  • Strategische maatregelen: ketenafspraken met toeleveranciers, registratie bij toezichthouders en periodieke audits

Een belangrijk detail: het management moet aantoonbaar betrokken zijn bij het beveiligingsbeleid. NIS2 vereist dat bestuurders de risicobeoordeling goedkeuren en toezicht houden op de uitvoering. Delegeren aan IT is niet voldoende.

Wat zijn de risico’s als mijn bedrijf niet compliant is?

Bedrijven die niet voldoen aan de Cyberbeveiligingswet riskeren boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger uitvalt. Daarnaast introduceert NIS2 persoonlijke aansprakelijkheid voor bestuurders: als je als directeur aantoonbaar nalatig bent geweest, kun je persoonlijk aansprakelijk worden gesteld.

Maar de financiële risico’s gaan verder dan boetes. Opdrachtgevers in sectoren die zelf onder NIS2 vallen, zijn verplicht hun leveranciersketen te beveiligen. In de praktijk betekent dit dat zij compliance gaan eisen als voorwaarde voor samenwerking. Bedrijven die in 2026 geen aantoonbare beveiligingsmaatregelen hebben, lopen het risico contracten te verliezen aan concurrenten die dat wel kunnen aantonen.

Er is ook een operationeel risico: organisaties zonder incidentresponseprocedures zijn bij een cyberaanval niet alleen kwetsbaar, maar ook niet in staat om binnen de verplichte 24 uur te melden. Dat levert een dubbele overtreding op.

Wat kost NIS2-compliance voor een middelgroot bedrijf?

De kosten van NIS2-compliance voor een middelgroot bedrijf variëren sterk, afhankelijk van je huidige beveiligingsniveau, de sector en de omvang van je organisatie. Bedrijven die al werken met een gestructureerde IT-beheerpartner en basisbeveiliging op orde hebben, hebben vaak minder aanpassingen nodig dan organisaties die nog geen formeel beveiligingsbeleid kennen.

Een nulmeting is de meest efficiënte manier om te bepalen wat de werkelijke investeringsbehoefte is. Die nulmeting brengt het verschil in kaart tussen je huidige situatie en de vereiste situatie. Pas daarna kun je een realistische inschatting maken van de benodigde maatregelen en de bijbehorende kosten.

Wat de investering in perspectief plaatst: de kosten van niet-compliance zijn vrijwel altijd hoger dan de kosten van compliance. Boetes, contractverlies en de schade na een beveiligingsincident wegen zwaarder dan een gestructureerd traject dat je beveiliging structureel op orde brengt. TCA werkt op basis van het ISO 27001-raamwerk en biedt een gratis online assessment aan als startpunt. Meer over de aanpak en certificeringen vind je op de certificatenpagina van TCA.

Gratis & vrijblijvend
Samen veilig online werken
Bespreek uw uitdagingen met een TCA-expert en ontdek kostenbesparende IT-oplossingen op maat.
Afspraak maken

Hoe begin ik met NIS2-compliance als directeur?

Begin met een nulmeting: breng in kaart waar je organisatie nu staat op het gebied van informatiebeveiliging en wat het verschil is met wat de Cyberbeveiligingswet vereist. Zonder die beginsituatie kun je geen zinvol plan maken. De nulmeting is de basis voor alles wat daarna komt.

Een praktisch stappenplan voor directeuren ziet er als volgt uit:

  1. Vaststellen of je onder NIS2 valt op basis van sector en bedrijfsomvang
  2. Nulmeting uitvoeren om het huidige beveiligingsniveau te beoordelen
  3. Prioriteiten stellen op basis van de grootste risico’s en verplichte maatregelen
  4. Technische maatregelen implementeren zoals endpoint-beveiliging, monitoring en back-upbeleid
  5. Organisatorisch beleid opstellen inclusief incidentresponseprocedures en meldplichtprotocollen
  6. Ketenafspraken maken met leveranciers en toeleveranciers
  7. Periodiek toetsen of de maatregelen nog voldoen aan de geldende eisen

Als directeur hoef je dit niet zelf uit te zoeken. Een IT-partner die zowel de technische als de organisatorische kant beheerst, neemt het meeste werk uit handen. TCA begeleidt organisaties van nulmeting tot doorlopende compliance, inclusief monitoring via een 24/7 Network Operations Center en begeleiding bij registratie bij toezichthouders. Bekijk de security baseline aanpak voor een concreet beeld van wat er technisch geregeld moet worden.

De Cyberbeveiligingswet wordt naar verwachting medio 2026 van kracht. Wie nu begint, heeft nog de ruimte om het gestructureerd aan te pakken. Wacht je langer, dan wordt de tijdsdruk groter en de kans op fouten hoger. Een gratis securitycheck via tca.nl is een laagdrempelige manier om binnen 48 uur inzicht te krijgen in waar je organisatie staat.

Gerelateerde artikelen