Om NIS2-compliant te worden, moet een mkb-bedrijf eerst vaststellen of het onder de richtlijn valt, vervolgens een nulmeting uitvoeren en daarna een reeks technische en organisatorische maatregelen implementeren. Voor de meeste bedrijven betekent dit: een informatiebeveiligingsbeleid opstellen, incidentmeldprocedures inrichten en een aantoonbare beveiligingsbaseline realiseren. De Cyberbeveiligingswet, de Nederlandse uitwerking van NIS2, wordt naar verwachting medio 2026 van kracht, dus de tijd om te beginnen is nu. In dit artikel beantwoorden we de meest gestelde vragen over NIS2-compliance voor het mkb, van toepasselijkheid tot kosten en eerste stappen.
Valt mijn mkb-bedrijf onder de NIS2-richtlijn?
Een mkb-bedrijf valt onder NIS2 als het actief is in een van de aangewezen sectoren én voldoet aan de drempelwaarden voor omvang. De richtlijn onderscheidt essentiële en belangrijke entiteiten. Bedrijven met 50 of meer medewerkers of een jaaromzet van meer dan 10 miljoen euro in sectoren zoals zorg, transport, voedselproductie, maakindustrie, afvalbeheer en digitale dienstverlening komen in aanmerking.
De sectoren die onder NIS2 vallen, zijn breder dan veel directeuren verwachten. Naast de voor de hand liggende sectoren zoals energie en financiën, vallen ook logistieke dienstverleners, productiebedrijven en zakelijke dienstverleners die onderdeel zijn van een kritieke keten onder de reikwijdte van de wet. Zelfs als je bedrijf zelf niet direct in een aangewezen sector opereert, kun je als toeleverancier verplicht worden om compliance aan te tonen door je opdrachtgevers.
De zelfevaluatietool van de overheid geeft helaas geen definitief antwoord. Als je twijfelt, is een professionele nulmeting de meest betrouwbare manier om zekerheid te krijgen. TCA helpt mkb-bedrijven in Noord-Nederland en daarbuiten bij het bepalen of en hoe NIS2 op hen van toepassing is.
Wat zijn de concrete verplichtingen onder NIS2 voor het mkb?
| Afspraak maken |
Onder NIS2 zijn bedrijven verplicht om aantoonbare maatregelen te nemen op het gebied van risicobeheersing, incidentmelding, beveiliging van de toeleveringsketen en bedrijfscontinuïteit. De verantwoordelijkheid ligt expliciet bij het management, niet bij de IT-afdeling.
De verplichtingen zijn concreet en breed. De belangrijkste zijn:
- Risicobeoordeling: een gedocumenteerde analyse van de cybersecurityrisico’s binnen je organisatie
- Technische beveiligingsmaatregelen: denk aan endpoint protection, netwerksegmentatie, back-upbeleid en toegangsbeheer
- Incidentmeldplicht: significante incidenten moeten binnen 24 uur worden gemeld bij de bevoegde toezichthouder
- Informatiebeveiligingsbeleid: een schriftelijk beleid dat aantoont hoe de organisatie met beveiliging omgaat
- Ketenveiligheid: afspraken met toeleveranciers over hun beveiligingsniveau
- Awareness en training: medewerkers moeten aantoonbaar getraind worden in informatiebeveiliging
Een security baseline vormt de technische ruggengraat van NIS2-compliance. Zonder een gedocumenteerde en gecontroleerde basisbeveiliging is het vrijwel onmogelijk om aan de overige verplichtingen te voldoen.
Wat gebeurt er als een bedrijf niet voldoet aan NIS2?
Bedrijven die niet voldoen aan de NIS2-verplichtingen riskeren boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Daarnaast kunnen bestuurders persoonlijk aansprakelijk worden gesteld als ze aantoonbaar hebben nagelaten om adequate maatregelen te treffen.
Naast financiële sancties zijn er ook operationele gevolgen. Toezichthouders kunnen tijdelijke stillegging van diensten opleggen of eisen dat specifieke beveiligingsmaatregelen binnen een vastgestelde termijn worden geïmplementeerd. Dit zijn geen theoretische risico’s: vergelijkbare wetgeving in andere EU-landen laat zien dat toezichthouders actief handhaven.
Het commerciële risico is minstens zo groot. Opdrachtgevers in sectoren die zelf onder NIS2 vallen, zijn verplicht om de beveiliging van hun toeleveringsketen te borgen. In de praktijk betekent dit dat zij van hun leveranciers gaan eisen dat die compliance kunnen aantonen. Wie dat niet kan, verliest contracten. Dit maakt NIS2-compliance niet alleen een juridische verplichting, maar ook een zakelijke noodzaak.
Hoe lang duurt het om NIS2-compliant te worden?
Voor een gemiddeld mkb-bedrijf duurt het traject naar volledige NIS2-compliance drie tot zes maanden, afhankelijk van de huidige staat van de IT-beveiliging en de complexiteit van de organisatie. Bedrijven die al werken met een gestructureerde beveiligingsaanpak hebben een kortere weg te gaan dan organisaties die vrijwel van nul beginnen.
Het traject verloopt doorgaans in drie fasen. Eerst de nulmeting: wat is de huidige situatie en wat is het verschil met de NIS2-vereisten? Vervolgens de implementatiefase: technische en organisatorische maatregelen worden doorgevoerd. Tot slot de borging: procedures worden vastgelegd, medewerkers worden getraind en er worden afspraken gemaakt voor periodieke herbeoordelingen.
Wacht niet tot de wet officieel van kracht is. Met de Cyberbeveiligingswet die naar verwachting medio 2026 ingaat, is er geen ruimte meer voor een rustige aanloopperiode. Wie nu begint, heeft voldoende tijd om het goed te doen. Wie wacht, werkt straks onder druk en maakt fouten.
Wat kost NIS2-compliance voor een mkb-bedrijf?
De kosten van NIS2-compliance voor een mkb-bedrijf variëren sterk, maar liggen voor de meeste organisaties tussen enkele duizenden en tienduizenden euro’s, afhankelijk van de huidige beveiligingssituatie, de omvang van de organisatie en de gekozen aanpak. Bedrijven die al werken met een managed IT-partner betalen doorgaans minder, omdat veel bouwstenen al aanwezig zijn.
De kosten vallen uiteen in twee categorieën:
- Eenmalige implementatiekosten: nulmeting, het opstellen van beleidsdocumenten, technische aanpassingen en initiële training van medewerkers
- Doorlopende kosten: monitoring, periodieke audits, bijscholing en het actueel houden van procedures
Zet deze kosten af tegen de risico’s: een boete van 2% van de wereldwijde omzet of het verlies van een groot contract weegt zwaarder dan de investering in compliance. Bovendien profiteert je organisatie van betere beveiliging, minder kans op datalekken en meer vertrouwen bij klanten en partners. Compliance is een investering, geen kostenpost.
Waar begin je als mkb-bedrijf met NIS2-voorbereiding?
| Afspraak maken |
De eerste stap naar NIS2-compliance is een nulmeting: een gestructureerde analyse van waar je organisatie nu staat op het gebied van informatiebeveiliging en wat er nog ontbreekt om aan de NIS2-vereisten te voldoen. Zonder dit startpunt weet je niet wat je moet doen en kun je geen prioriteiten stellen.
Een praktisch stappenplan ziet er zo uit:
- Vaststellen of je onder NIS2 valt op basis van sector en omvang
- Nulmeting uitvoeren om de huidige beveiligingssituatie in kaart te brengen
- Prioriteiten stellen op basis van de gevonden gaps en de risico’s die daarmee samenhangen
- Technische maatregelen implementeren, zoals een security baseline, monitoring en back-upbeleid
- Organisatorische maatregelen treffen, zoals een informatiebeveiligingsbeleid en incidentresponseprocedures
- Medewerkers trainen zodat bewustwording en gedrag aansluiten op de nieuwe procedures
- Ketenafspraken maken met toeleveranciers over hun beveiligingsniveau
- Periodiek herevalueren om compliant te blijven na de eerste implementatie
TCA biedt een gratis online securitycheck als startpunt. Binnen 48 uur ontvang je een persoonlijk rapport met een concreet beeld van je huidige situatie. Dat geeft direct inzicht zonder dat je ergens aan vastzit. Als managed IT-partner begeleidt TCA je vervolgens van die eerste meting tot doorlopende compliance, inclusief technische implementatie, beleidsdocumenten en periodieke audits. De aanpak is gebaseerd op het ISO 27001-raamwerk, waarvoor TCA al sinds 2017 gecertificeerd is. Meer weten over de werkwijze en achtergrond? Bekijk de certificeringen van TCA.
Wil je weten waar jouw organisatie nu staat? Maak een afspraak en zet vandaag de eerste stap richting NIS2-compliance.
Gerelateerde artikelen
- Wat zijn de beste werkwijzen op het gebied van cyberbeveiliging?
- Wat moet ik als directeur weten over cybersecurity en NIS2 in 2026?
- Wat zijn de minimale beveiligingsmaatregelen die NIS2 vereist?
- Waarom eisen opdrachtgevers steeds vaker NIS2-compliance van leveranciers?
- Hoe kies je de juiste cloudoplossing voor jouw branche?