Wat is de NIS2-richtlijn en wat betekent die voor mkb?

Niko Tonnis de Graaf ·
Hangslot op stapel zakelijke documenten naast laptop, symbool voor gegevensbeveiliging en compliance voor het mkb.

De NIS2-richtlijn is Europese wetgeving die bedrijven in kritieke sectoren verplicht om aantoonbare cybersecuritymaatregelen te treffen. Voor het mkb betekent dit concreet: een risicobeoordeling uitvoeren, incidenten melden binnen 24 uur en beveiliging van de hele keten aantonen. De richtlijn trekt het net veel breder dan zijn voorganger en raakt daarmee ook middelgrote organisaties in sectoren als zorg, transport en maakindustrie. De vragen die bij de meeste directeuren en eigenaren leven, beantwoorden we hieronder stap voor stap.

Valt mijn bedrijf onder de NIS2-richtlijn?

Je bedrijf valt onder de NIS2-richtlijn als je actief bent in een van de aangewezen sectoren én meer dan 50 medewerkers hebt of een jaaromzet boven de 10 miljoen euro. De richtlijn onderscheidt twee categorieën: essentiële entiteiten (strengere eisen) en belangrijke entiteiten (iets minder streng, maar nog steeds verplicht). Kleinere bedrijven kunnen ook in scope vallen als ze een kritieke rol in de keten spelen.

De sectoren die onder NIS2 vallen, zijn breed. Denk aan zorg, transport en logistiek, voedselproductie en -distributie, maakindustrie, afvalbeheer en digitale dienstverlening. Ook zakelijke dienstverleners die toeleverancier zijn van essentiële organisaties, krijgen steeds vaker te maken met NIS2-eisen vanuit hun opdrachtgevers.

Twijfel je of jouw organisatie in scope valt? De zelfevaluatietool van de overheid geeft een eerste indicatie, maar geen definitief antwoord. Een nulmeting door een ervaren IT-partner geeft je sneller en betrouwbaarder inzicht in je situatie.

Gratis & vrijblijvend
Samen veilig online werken
Bespreek uw uitdagingen met een TCA-expert en ontdek kostenbesparende IT-oplossingen op maat.
Afspraak maken

Wat zijn de concrete verplichtingen voor mkb-bedrijven?

Mkb-bedrijven die onder de NIS2-richtlijn vallen, zijn verplicht om risicobeheersmaatregelen te treffen, incidenten binnen 24 uur te melden bij de bevoegde autoriteit en de beveiliging van hun toeleveranciersketen aantoonbaar te regelen. Daarnaast rust de eindverantwoordelijkheid expliciet bij het management, niet bij de IT-afdeling.

De verplichtingen zijn concreet en breed:

  • Risicobeoordeling: je brengt de dreigingen voor je organisatie in kaart en treft passende maatregelen.
  • Incidentmeldplicht: bij een significant cyberincident meld je dit binnen 24 uur bij de toezichthouder en volgt een gedetailleerd rapport binnen 72 uur.
  • Beveiliging van de keten: je bent verantwoordelijk voor de beveiligingsnormen van je leveranciers en onderaannemers.
  • Continuïteitsplannen: je hebt aantoonbare back-upprocedures en een plan voor herstel na een incident.
  • Bewustwording: medewerkers en management volgen aantoonbaar securityawarenesstraining.
  • Bestuurdersverantwoordelijkheid: directeuren en MT-leden zijn persoonlijk verantwoordelijk voor de naleving.

Voor mkb-bedrijven zonder dedicated CISO of complianceafdeling is dit een flinke opgave. TCA begeleidt organisaties van nulmeting tot doorlopende compliance, inclusief het opstellen van incidentresponseprocedures en meldplichtprotocollen.

Wat zijn de boetes en risico’s als je niet voldoet aan NIS2?

Bedrijven die niet voldoen aan de NIS2-verplichtingen riskeren boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Belangrijker nog: bestuurders kunnen persoonlijk aansprakelijk worden gesteld. Naast financiële sancties riskeer je reputatieschade en het verlies van contracten bij opdrachtgevers die compliance eisen.

De risico’s gaan verder dan boetes alleen. Opdrachtgevers in de keten, zeker grotere organisaties en overheden, gaan NIS2-compliance steeds vaker als voorwaarde stellen voor samenwerking. Wie niet kan aantonen dat zijn beveiliging op orde is, verliest opdrachten. Dat maakt NIS2 niet alleen een juridisch vraagstuk, maar ook een commercieel risico.

De persoonlijke aansprakelijkheid van bestuurders is een element dat veel directeuren verrast. NIS2 legt de eindverantwoordelijkheid expliciet bij het management neer. Als een incident plaatsvindt en blijkt dat de organisatie geen aantoonbare maatregelen heeft getroffen, kan het bestuur persoonlijk worden aangesproken.

Wanneer gaat de Cyberbeveiligingswet in Nederland in?

De Cyberbeveiligingswet is de Nederlandse implementatie van de NIS2-richtlijn en wordt naar verwachting rond medio 2026 van kracht. Hiermee vertaalt de Europese richtlijn zich naar bindende nationale wetgeving waarvoor toezichthouders in Nederland handhavingsbevoegdheden krijgen.

De Europese NIS2-richtlijn had al in oktober 2024 geïmplementeerd moeten zijn door de lidstaten. Nederland loopt achter op dat schema, maar de verwachting is dat de Cyberbeveiligingswet in 2026 in werking treedt. Dat klinkt als ruimte, maar organisaties die nu nog niets hebben geregeld, hebben minder tijd dan ze denken: een gedegen nulmeting, het opstellen van beleid en het implementeren van technische maatregelen kosten al snel meerdere maanden.

Wacht dus niet tot de wet officieel van kracht is. Toezichthouders kijken ook naar de inspanningen die je hebt geleverd in de aanloop naar inwerkingtreding.

Gratis & vrijblijvend
Samen veilig online werken
Bespreek uw uitdagingen met een TCA-expert en ontdek kostenbesparende IT-oplossingen op maat.
Afspraak maken

Hoe begin je als mkb met NIS2-compliance?

De eerste stap naar NIS2-compliance is een nulmeting: breng in kaart waar je organisatie nu staat op het gebied van cybersecurity en wat het verschil is met wat de wet vereist. Vanuit die meting stel je een prioriteitenlijst op en werk je stap voor stap naar compliance toe, beginnend met de maatregelen die het grootste risico afdekken.

Een praktisch stappenplan ziet er als volgt uit:

  1. Bepaal of je in scope valt op basis van sector, omvang en rol in de keten.
  2. Voer een nulmeting uit om de huidige beveiligingssituatie te beoordelen.
  3. Stel een informatiebeveiligingsbeleid op dat aansluit op de NIS2-eisen.
  4. Implementeer technische basismaatregelen zoals endpoint protection, netwerksegmentatie en back-upbeleid.
  5. Richt incidentresponseprocedures in inclusief meldplichtprotocollen.
  6. Maak ketenafspraken met leveranciers over hun beveiligingsnormen.
  7. Train medewerkers en management op security awareness.
  8. Registreer je bij de bevoegde toezichthouder en zorg voor periodieke audits.

TCA werkt hierbij op basis van het ISO 27001-raamwerk, een internationale norm voor informatiebeveiliging waarvoor TCA al sinds 2017 gecertificeerd is. Bekijk de certificeringen van TCA voor meer informatie over de kwaliteitsnormen waarop de dienstverlening is gebaseerd.

Wat kost NIS2-compliance voor een mkb-bedrijf?

De kosten van NIS2-compliance voor een mkb-bedrijf variëren sterk afhankelijk van de huidige beveiligingssituatie, de omvang van de organisatie en de sector. Bedrijven die al een redelijke IT-basisbeveiliging hebben, zijn met gerichte aanvullingen en beleidsdocumentatie al een heel eind. Wie vrijwel vanaf nul begint, heeft meer te doen en meer te investeren.

Wat de kosten bepaalt:

  • De nulmeting: bij TCA is de eerste securitycheck gratis. Je ontvangt binnen 48 uur een persoonlijk rapport met een concreet beeld van je huidige situatie.
  • Technische maatregelen: denk aan een security baseline, monitoring, endpoint protection en back-upbeleid. Veel hiervan is te integreren in een bestaand beheercontract.
  • Organisatorische maatregelen: het opstellen van beleid, procedures en awarenesstrainingen vraagt eenmalige inzet, maar is beheerbaar als je dit samen met een partner aanpakt.
  • Doorlopende compliance: periodieke audits en herbeoordelingen horen bij een duurzame aanpak en zijn te spreiden over de tijd.

De vraag is niet alleen wat compliance kost, maar wat niet-compliance kost. Boetes, reputatieschade en verloren contracten wegen zwaarder dan een gerichte investering in beveiliging. Voor de meeste mkb-bedrijven is NIS2-compliance geen luxe, maar een zakelijke noodzaak.

Wil je weten waar jouw organisatie nu staat? Maak een afspraak voor een gratis securitycheck en ontvang binnen 48 uur een helder rapport zonder verplichtingen. Zo weet je precies wat er speelt en wat de volgende stap is.

Gerelateerde artikelen