Ja, de maakindustrie valt onder de NIS2-richtlijn in Nederland. Bedrijven in deze sector die voldoen aan de drempelwaarden voor omzet en personeelsomvang zijn verplicht om te voldoen aan de eisen van de Cyberbeveiligingswet, de Nederlandse implementatie van NIS2. In dit artikel beantwoorden we de meest gestelde vragen: van wie precies verplicht is tot wat de consequenties zijn als je niets doet.
Welke sectoren vallen verplicht onder de NIS2-richtlijn?
De NIS2-richtlijn onderscheidt twee categorieën: essentiële entiteiten en belangrijke entiteiten. In totaal omvat de richtlijn achttien sectoren, waaronder energie, transport, financiën, drinkwater, gezondheidszorg, digitale infrastructuur en de maakindustrie. Elk van deze sectoren heeft te maken met verplichte beveiligingsmaatregelen, meldplichten en toezicht door nationale autoriteiten.
De indeling in essentieel of belangrijk bepaalt hoe zwaar het toezicht is en welke boetes van toepassing zijn. Essentiële entiteiten staan onder strenger proactief toezicht. Belangrijke entiteiten worden reactief gecontroleerd, maar zijn niet minder verplicht om aan de eisen te voldoen. De maakindustrie valt in de meeste gevallen in de categorie belangrijke entiteiten, tenzij een bedrijf zo groot is dat het als essentieel wordt aangemerkt.
In Nederland wordt NIS2 vastgelegd in de Cyberbeveiligingswet, die naar verwachting medio 2026 van kracht wordt. TCA helpt bedrijven in deze sectoren om te begrijpen wat de wet concreet van hen vraagt.
Welke bedrijven in de maakindustrie zijn NIS2-plichtig?
| Afspraak maken |
Bedrijven in de maakindustrie zijn NIS2-plichtig als ze minimaal 50 medewerkers in dienst hebben of een jaaromzet en balanstotaal van meer dan 10 miljoen euro hebben. De richtlijn richt zich specifiek op subsectoren zoals de productie van medische hulpmiddelen, elektronica, machines en voertuigen. Kleinere bedrijven vallen buiten de directe verplichtingen, maar kunnen indirect te maken krijgen met NIS2 via hun opdrachtgevers.
De drempelwaarden zijn bepalend:
- Middelgrote ondernemingen: 50 tot 249 medewerkers en een omzet of balanstotaal boven 10 miljoen euro vallen als belangrijke entiteit onder NIS2.
- Grote ondernemingen: 250 of meer medewerkers of een omzet boven 50 miljoen euro worden aangemerkt als essentiële entiteit.
- Kleine bedrijven: Minder dan 50 medewerkers en een omzet onder 10 miljoen euro zijn in principe vrijgesteld, tenzij ze een kritieke functie vervullen.
Ketenverantwoordelijkheid is een steeds relevanter punt. Grote opdrachtgevers in de maakindustrie gaan van hun toeleveranciers eisen dat zij aantoonbaar veilig werken. Wie nu niets doet, riskeert straks contracten te verliezen, ook als de wet formeel niet op hen van toepassing is.
Wat zijn de NIS2-verplichtingen voor maakbedrijven?
Maakbedrijven die onder NIS2 vallen, zijn verplicht om een reeks technische en organisatorische maatregelen te nemen. De kern van de verplichtingen bestaat uit risicobeheersing, incidentmelding, beveiliging van de toeleveringsketen en aantoonbaar bestuurlijk toezicht op cybersecurity. Bestuurders zijn persoonlijk verantwoordelijk voor naleving.
Technische en organisatorische maatregelen
De wet schrijft voor dat bedrijven een informatiebeveiligingsbeleid voeren, toegangscontrole implementeren, data versleutelen, back-ups beheren en netwerken segmenteren. Daarnaast moeten medewerkers regelmatig bewustzijnstraining volgen. Dit zijn geen vrijblijvende aanbevelingen, maar aantoonbare verplichtingen.
Incidentmelding en meldplicht
Bij een ernstig beveiligingsincident geldt een strikte meldtermijn. Binnen 24 uur moet een eerste melding worden gedaan bij de bevoegde toezichthouder. Binnen 72 uur volgt een uitgebreidere rapportage. Na een maand moet er een eindrapport zijn. Dit vereist dat bedrijven vooraf meldprocedures hebben ingericht en weten wie waarvoor verantwoordelijk is.
Wat zijn de boetes als een maakbedrijf niet NIS2-compliant is?
Maakbedrijven die niet voldoen aan NIS2 riskeren forse boetes. Voor belangrijke entiteiten in de maakindustrie kunnen boetes oplopen tot 7 miljoen euro of 1,4% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor essentiële entiteiten gelden hogere maxima: tot 10 miljoen euro of 2% van de wereldwijde omzet.
Naast financiële sancties is er een ander risico dat bestuurders direct raakt: persoonlijke aansprakelijkheid. De NIS2-richtlijn legt de eindverantwoordelijkheid voor cybersecurity expliciet bij het management. Als een bestuurder aantoonbaar heeft nagelaten om maatregelen te nemen, kan hij of zij persoonlijk aansprakelijk worden gesteld. Dit gaat verder dan een boete voor het bedrijf.
Toezichthouders kunnen ook tijdelijke operationele beperkingen opleggen of eisen dat een bedrijf bepaalde activiteiten staakt totdat het compliant is. Voor een maakbedrijf dat afhankelijk is van continue productie, is dat een risico dat zwaarder kan wegen dan de boete zelf.
Hoe wordt NIS2 gecontroleerd bij bedrijven in de maakindustrie?
De handhaving van NIS2 in de maakindustrie verloopt via aangewezen nationale toezichthouders. In Nederland is dat naar verwachting het Rijksinspectoraat Digitale Infrastructuur of een vergelijkbare autoriteit. Essentiële entiteiten worden proactief gecontroleerd, ook zonder dat er een incident heeft plaatsgevonden. Belangrijke entiteiten worden reactief gecontroleerd, doorgaans naar aanleiding van een melding of klacht.
Toezichthouders kunnen bedrijven verplichten om:
- Documentatie te overleggen over hun beveiligingsbeleid en risicoanalyses.
- Audits of beveiligingsscans te ondergaan, uitgevoerd door gecertificeerde partijen.
- Bewijs te leveren dat incidentmeldprocedures zijn ingericht en getest.
- Informatie te verstrekken over de beveiliging van hun toeleveringsketen.
Bedrijven die zich registreren bij de toezichthouder en aantoonbaar werken aan compliance, staan sterker bij een controle dan bedrijven die niets hebben gedocumenteerd. Registratie is voor veel bedrijven ook een directe verplichting onder de wet.
Hoe beginnen maakbedrijven met NIS2-compliance?
| Afspraak maken |
De eerste stap naar NIS2-compliance voor maakbedrijven is een nulmeting: breng in kaart waar de organisatie nu staat op het gebied van cybersecurity en wat het verschil is met wat de wet vereist. Vanuit die analyse volgt een concreet stappenplan met prioriteiten, tijdlijnen en verantwoordelijkheden.
Een praktische aanpak ziet er als volgt uit:
- Beoordeel of uw bedrijf onder NIS2 valt op basis van sector, personeelsomvang en omzet.
- Voer een nulmeting uit om de huidige beveiligingssituatie te vergelijken met de NIS2-vereisten.
- Stel een informatiebeveiligingsbeleid op en beleg de verantwoordelijkheid bij het management.
- Implementeer technische maatregelen zoals endpoint protection, netwerksegmentatie, back-upbeleid en monitoring.
- Richt meldprocedures in zodat uw organisatie bij een incident direct weet wat te doen en bij wie te melden.
- Registreer uw organisatie bij de bevoegde toezichthouder zodra dat mogelijk is.
- Maak ketenafspraken met toeleveranciers over hun beveiligingsniveau.
TCA ondersteunt maakbedrijven bij elke stap in dit traject. De aanpak is gebaseerd op het ISO 27001-raamwerk, een internationale norm voor informatiebeveiliging waarmee TCA zelf al gecertificeerd werkt sinds 2017. Het traject begint altijd met een gratis online assessment, waarna u binnen 48 uur een persoonlijk rapport ontvangt met een helder beeld van uw huidige situatie en de stappen die nodig zijn.
Als managed IT-partner blijft TCA betrokken na de eerste implementatie: monitoring, periodieke herbeoordelingen en bijsturing zitten standaard in het pakket. Zo staat u er niet alleen voor als de Cyberbeveiligingswet in werking treedt. Plan een vrijblijvend gesprek en ontdek wat NIS2-compliance voor uw maakbedrijf concreet betekent.