Als mkb-bedrijf doe je er verstandig aan om nu met NIS2-voorbereidingen te beginnen, in 2026. De Cyberbeveiligingswet, waarmee de NIS2-richtlijn in Nederland haar wettelijke vorm krijgt, wordt naar verwachting medio 2026 van kracht. Wie op dat moment nog niets heeft geregeld, riskeert niet alleen boetes, maar ook contractverlies en persoonlijke aansprakelijkheid. In dit artikel beantwoorden we de meest gestelde vragen over NIS2 voor het mkb, van “val ik er eigenlijk onder?” tot “hoe pak ik dit praktisch aan?”
Hoe weet je of jouw bedrijf onder de NIS2-richtlijn valt?
Of jouw bedrijf onder de NIS2-richtlijn valt, hangt af van twee factoren: de sector waarin je actief bent en de omvang van je organisatie. Bedrijven met meer dan 50 medewerkers of een jaaromzet boven de 10 miljoen euro die actief zijn in aangewezen sectoren, vallen in principe onder de richtlijn. De sectoren die in Nederland zijn aangewezen, zijn onder meer zorg, transport en logistiek, voedselproductie en -distributie, maakindustrie, afvalbeheer en digitale dienstverlening.
Het lastige is dat de sectoromschrijvingen in de wet breed zijn geformuleerd. Een transportbedrijf dat goederen distribueert voor de voedingsindustrie valt er mogelijk onder, maar een vergelijkbaar bedrijf in een andere keten misschien niet. Zelfevaluatietools van de overheid geven richting, maar geen definitief antwoord. Dat gevoel van onzekerheid is herkenbaar: veel ondernemers weten dat ze iets moeten doen, maar zijn niet zeker of ze daadwerkelijk verplicht zijn.
Wat je ook moet meenemen, is de ketenverantwoordelijkheid. Zelfs als jouw bedrijf formeel buiten de directe reikwijdte van de wet valt, kunnen opdrachtgevers in de keten van je eisen dat je aantoonbaar veilig werkt. NIS2-compliance wordt steeds vaker een inkoopeis, niet alleen een wettelijke verplichting.
| Afspraak maken |
Wat zijn de concrete verplichtingen voor mkb-bedrijven onder NIS2?
Mkb-bedrijven die onder NIS2 vallen, zijn verplicht om aantoonbare technische en organisatorische beveiligingsmaatregelen te treffen, incidenten binnen 24 uur te melden bij de toezichthouder en zich te registreren bij de bevoegde nationale autoriteit. Daarnaast moeten bestuurders kunnen aantonen dat zij actief betrokken zijn bij het informatiebeveiligingsbeleid van de organisatie.
Concreet betekent dit dat je de volgende zaken op orde moet hebben:
- Een actuele risicobeoordeling van je IT-omgeving
- Een gedocumenteerd informatiebeveiligingsbeleid
- Technische maatregelen zoals endpoint protection, netwerksegmentatie en een back-upbeleid
- Een incidentresponseprocedure inclusief meldplichtprotocol
- Bewustzijnstraining voor medewerkers
- Afspraken met toeleveranciers over hun beveiligingsniveau
Wat NIS2 onderscheidt van eerdere regelgeving, is dat de verantwoordelijkheid expliciet bij het management ligt. Het is niet langer voldoende om dit bij de IT-afdeling neer te leggen. Bestuurders moeten aantoonbaar betrokken zijn en kunnen persoonlijk aansprakelijk worden gesteld als blijkt dat zij nalatig hebben gehandeld. Dat maakt dit een bestuurlijk vraagstuk, niet alleen een technisch vraagstuk.
Wat zijn de gevolgen als je niets doet?
Als je als mkb-bedrijf niets doet aan NIS2-compliance, riskeer je boetes tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Daarnaast kunnen bestuurders persoonlijk aansprakelijk worden gesteld. Naast juridische gevolgen loop je het risico contracten te verliezen bij opdrachtgevers die compliance als inkoopeis stellen.
De financiële sancties zijn fors, maar voor veel mkb-ondernemers is het zakelijke risico minstens zo concreet. Grote opdrachtgevers, zeker in de zorg, overheid en industrie, stellen steeds vaker eisen aan de digitale veiligheid van hun leveranciers. Wie niet kan aantonen dat de basisbeveiliging op orde is, valt buiten de boot bij aanbestedingen en contractverlengingen.
Er is ook een reputatierisico. Een datalek of cyberincident bij een bedrijf dat aantoonbaar niets aan preventie had gedaan, leidt tot verlies van klantvertrouwen dat moeilijk te herstellen is. Niets doen is dus geen neutrale keuze, maar een actief risico dat je bewust neemt.
Wanneer moet je uiterlijk beginnen met NIS2-voorbereidingen?
Je moet uiterlijk nu, in 2026, beginnen met NIS2-voorbereidingen. De Cyberbeveiligingswet wordt naar verwachting medio 2026 van kracht in Nederland. Op dat moment moeten bedrijven die onder de wet vallen, al aantoonbaar voldoen aan de verplichtingen. Een implementatietraject van nul naar compliant duurt gemiddeld drie tot zes maanden, afhankelijk van de huidige staat van je beveiliging.
Wie nu pas begint, heeft dus weinig marge. Een nulmeting, het opstellen van beleid, het implementeren van technische maatregelen en het trainen van medewerkers kosten tijd. Bovendien is registratie bij de toezichthouder een vereiste die je niet op het laatste moment kunt regelen.
De praktische boodschap is simpel: begin vandaag met een nulmeting. Die geeft inzicht in waar je staat en wat er nog moet gebeuren. Dat is de enige manier om te weten hoe groot de kloof is tussen je huidige situatie en waar je moet zijn. Plan een gesprek in om die eerste stap te zetten, want de tijdsdruk is reëel en elk gewonnen moment helpt.
| Afspraak maken |
Hoe pak je NIS2-compliance aan als mkb zonder compliance-afdeling?
Als mkb-bedrijf zonder eigen compliance-afdeling pak je NIS2 het meest effectief aan door samen te werken met een IT-partner die het hele traject begeleidt: van nulmeting en beleidsvorming tot technische implementatie en doorlopende monitoring. Je hoeft de expertise niet zelf in huis te hebben, maar je hebt wel iemand nodig die het voor je vertaalt naar concrete stappen.
Een gestructureerde aanpak ziet er zo uit:
- Nulmeting: Breng in kaart waar je organisatie nu staat op het gebied van informatiebeveiliging en wat het verschil is met de NIS2-vereisten.
- Prioritering: Bepaal welke maatregelen het meest urgent zijn op basis van risico en impact.
- Implementatie: Voer de technische maatregelen door, stel beleidsdocumenten op en richt incidentprocedures in.
- Training: Zorg dat medewerkers weten wat ze moeten doen bij een incident en hoe ze phishing herkennen.
- Registratie en monitoring: Registreer je bij de toezichthouder en zorg voor doorlopende bewaking van je beveiliging.
TCA begeleidt mkb-bedrijven door dit hele traject. De aanpak is gebaseerd op het ISO 27001-raamwerk, een internationaal erkende standaard voor informatiebeveiliging waarvoor TCA al gecertificeerd is sinds 2017. Dat betekent dat je niet werkt met een partij die NIS2 als nieuw onderwerp ontdekt, maar met een partner die al jaren op deze manier werkt.
Het startpunt is altijd een gratis nulmeting. Via een online assessment ontvang je binnen 48 uur een persoonlijk rapport met inzicht in je huidige beveiligingsniveau en de stappen die nodig zijn om aan de Cyberbeveiligingswet te voldoen. Daarna bepaal je zelf hoe je verder gaat, maar je weet in elk geval waar je staat.
NIS2-compliance is geen project dat je eenmalig afrondt. Het vraagt om doorlopende aandacht: periodieke herbeoordelingen, bijsturing als de dreigingen veranderen en actuele documentatie richting toezichthouders en opdrachtgevers. Een managed IT-partner die dit structureel voor je bewaakt, is voor de meeste mkb-bedrijven de meest realistische en kosteneffectieve oplossing. Wil je weten wat dit voor jouw organisatie betekent? Maak een afspraak en zet de eerste stap.