De NIS2-richtlijn (Network and Information Security Directive 2) is de opvolger van de Europese NIS-richtlijn uit 2016 en stelt striktere eisen aan de cyberbeveiliging van organisaties. Sinds oktober 2024 moeten EU-lidstaten de richtlijn hebben omgezet in nationale wetgeving. Nederland doet dit via de Cyberbeveiligingswet (Cbw). Wat betekent dit concreet voor het Nederlandse MKB?
Wie valt er direct onder NIS2?
NIS2 geldt primair voor organisaties in sectoren die als "essentieel" of "belangrijk" worden aangemerkt: energie, transport, gezondheidszorg, drinkwater, digitale infrastructuur, financiële instellingen en overheid. Bedrijven in deze categorieën met meer dan 50 medewerkers of een jaaromzet boven €10 miljoen zijn rechtstreeks aanspreekbaar.
Maar ook als uw bedrijf kleiner is of buiten deze sectoren valt, heeft NIS2 gevolgen voor u. Het "trickle-down-effect" zorgt ervoor dat grote organisaties die onder NIS2 vallen hun cybersecurity-eisen doorleggen aan hun toeleveranciers, partners en onderaannemers — en dat zijn vaak MKB-bedrijven.
Wat zijn de eisen?
Organisaties die direct onder NIS2 vallen, zijn verplicht om:
- Een risicobeoordeling van de IT-omgeving uit te voeren en te documenteren
- Technische en organisatorische maatregelen te nemen voor incidentpreventie
- Ernstige incidenten binnen 24 uur te melden bij de autoriteiten (eerste melding) en binnen 72 uur een volledig rapport aan te leveren
- Toeleveranciers te beoordelen op hun cybersecurity-niveau
- Bestuurders aansprakelijk te stellen voor het cybersecurity-beleid
Dit laatste punt is nieuw en ingrijpend: individuele bestuurders kunnen persoonlijk aansprakelijk worden gesteld als zij hun verantwoordelijkheid op het gebied van cybersecurity aantoonbaar hebben verwaarloosd.
Wat betekent dit voor MKB-toeleveranciers?
Als u levert aan ziekenhuizen, gemeenten, energiebedrijven of andere NIS2-plichtige organisaties, kunt u verwachten dat zij u vragen stellen over uw IT-beveiliging. Steeds vaker wordt een IT-beveiligingsaudit of een vragenlijst (self-assessment) onderdeel van aanbestedingen en raamcontracten.
- Concrete vragen die u kunt verwachten:
- Heeft u een gedocumenteerd informatiebeveiligingsbeleid?
- Hoe gaat u om met kwetsbaarheden in uw software en systemen?
- Heeft u een back-up- en herstelplan dat getest is?
- Wie in uw organisatie is verantwoordelijk voor IT-beveiliging?
- Hoe informeert u uw opdrachtgever bij een datalek of incident?
Praktische stappen voor MKB-bedrijven
Ook zonder directe NIS2-plicht is het verstandig uw basis op orde te brengen. Wij adviseren de volgende prioriteiten:
1. Inventariseer uw IT-landschap Weet welke systemen, software en cloudplatforms u gebruikt, wie er toegang toe heeft en welke gegevens er worden verwerkt. Zonder dit overzicht kunt u geen risico's beoordelen.
2. Stel een informatiebeveiligingsbeleid op Een kort beleidsdocument (2-4 pagina's) waarin u beschrijft hoe u omgaat met toegangsbeheer, updates, incidenten en back-ups. Dit is de basisdocumentatie die opdrachtgevers steeds vaker opvragen.
3. Voer MFA in op alle zakelijke accounts Multifactorauthenticatie is de meest effectieve maatregel tegen accountcompromittering. Verplicht het voor e-mail, cloudopslag en remote access.
4. Test uw back-up en herstelplan Een back-up die nooit getest is, biedt geen garantie. Voer minimaal twee keer per jaar een hersteltest uit. Documenteer de resultaten.
5. Zorg voor een incidentprocedure Weet wat u doet als er iets misgaat: wie belt u, wat haalt u offline, hoe communiceert u naar klanten en opdrachtgevers?
6. Laat een onafhankelijke beoordeling uitvoeren Een externe IT-audit geeft u een eerlijk beeld van uw huidige beveiligingsniveau en legt vast wat u al goed doet. Dat is precies de documentatie die uw opdrachtgevers willen zien.
Conclusie
NIS2 is geen regelgeving die alleen grote bedrijven raakt. Via de toeleveringsketen trickle-down de eisen door naar het MKB. Bedrijven die nu hun IT-beveiliging documenteren en versterken, staan sterker bij aanbestedingen en raamcontracten — en beperken hun eigen risico op een kostbaar incident.
Wilt u weten hoe uw bedrijf ervoor staat? Wij voeren een onafhankelijke IT-audit uit en geven u een helder rapport met concrete actiepunten. Bel 038 333 61 25 of mail contact@vrad.nl.
