Welke NIS2-verplichtingen gelden voor het mkb?

Welke NIS2-verplichtingen gelden voor het mkb?

augustus 20, 2026

Comments are closed.

Een stilgevallen planningssysteem, een gelekte klantenlijst of een leverancier die na een cyberincident dagen niet bereikbaar is: voor veel mkb-bedrijven zijn dit geen theoretische risico’s. De NIS2-verplichtingen voor mkb-bedrijven vragen daarom niet alleen om betere techniek, maar vooral om aantoonbare regie. U moet weten welke processen kritiek zijn, wie waarvoor verantwoordelijk is en wat u doet als het misgaat.

Geldt NIS2 ook voor uw mkb-bedrijf?

NIS2 is Europese wetgeving voor digitale en fysieke weerbaarheid. In Nederland wordt deze richtlijn uitgewerkt in de Cyberbeveiligingswet. De wet richt zich op organisaties in sectoren die essentieel of belangrijk zijn voor de maatschappij en economie, zoals energie, transport, zorg, digitale dienstverlening, productie, afvalbeheer en bepaalde zakelijke diensten.

De omvang van uw organisatie speelt mee. Veel organisaties vallen pas rechtstreeks onder de regels vanaf vijftig medewerkers én een bepaalde omzet of balanstotaal. Maar dat is geen vrijbrief voor kleinere bedrijven. Sommige typen organisaties kunnen ongeacht hun grootte binnen de reikwijdte vallen. Bovendien leggen grotere klanten, zorginstellingen, gemeenten en ketenpartners NIS2-eisen steeds vaker contractueel op aan hun leveranciers.

Voor een mkb-ondernemer is de eerste vraag dus niet: “Moeten wij een certificaat halen?” De betere vraag is: “Zijn wij zelf een relevante organisatie, vormen wij een schakel in een kritieke keten, of verwachten onze klanten binnenkort aantoonbare beveiligingsmaatregelen?” Het antwoord vraagt om een beoordeling van uw diensten, klanten, locaties, ICT-afhankelijkheden en contracten. Een algemene online checklist is daarvoor vaak te grof.

NIS2-verplichtingen voor mkb: wat moet u regelen?

NIS2 schrijft niet voor dat iedere organisatie exact dezelfde software of beveiligingsdienst moet kopen. Dat is terecht: een installatiebedrijf, productiebedrijf en SaaS-leverancier kennen andere risico’s. Wel verlangt de wet dat cyberrisico’s structureel worden beheerst. De maatregelen moeten passen bij uw organisatie, de gevolgen van uitval en de gevoeligheid van uw gegevens.

Begin met risico’s, niet met losse maatregelen

Een goed vertrekpunt is een risicoanalyse van mens, proces en techniek. Breng daarbij in kaart welke systemen onmisbaar zijn voor uw bedrijfsvoering, welke gegevens u verwerkt en welke afhankelijkheden er bestaan. Denk aan uw boekhoudpakket, productieplanning, cloudopslag, telefonie, webshop, toegangscontrole en de ICT-partij die deze omgeving beheert.

Kijk vervolgens naar realistische scenario’s. Wat gebeurt er als een medewerker op een phishingmail klikt? Als een oud account nog toegang heeft? Als een ransomware-aanval uw bestanden versleutelt? Of als een cloudleverancier tijdelijk niet beschikbaar is? De uitkomst moet leiden tot duidelijke prioriteiten. Een risico met grote financiële of operationele gevolgen verdient eerder aandacht dan een theoretisch probleem met beperkte impact.

Zorg voor basisbeveiliging die ook echt werkt

Op basis van de risicoanalyse verwacht NIS2 passende technische en organisatorische maatregelen. In de praktijk gaat het vaak om toegangsbeheer met sterke wachtwoorden en multifactorauthenticatie, tijdig patchen van systemen, betrouwbare back-ups, beveiliging van apparaten en netwerksegmentatie waar dat nodig is.

Maar techniek alleen is niet genoeg. Medewerkers moeten weten hoe zij verdachte e-mails herkennen, hoe zij wachtwoorden veilig gebruiken en bij wie zij een incident melden. Ook een duidelijke procedure voor in-, door- en uitstroom van personeel is essentieel. Een account van een vertrokken medewerker dat maanden actief blijft, is geen technisch detail maar een bestuurlijk risico.

Leg bovendien vast wie welke beslissing mag nemen. Wie mag rechten toekennen? Wie beoordeelt uitzonderingen? Wie controleert of back-ups daadwerkelijk terug te zetten zijn? Zonder eigenaarschap verandert beveiliging al snel in een verzameling instellingen waar niemand verantwoordelijk voor is.

Maak incidentmelding concreet

Een belangrijk onderdeel van NIS2 is het melden van ernstige cyberincidenten aan de bevoegde instantie. De precieze meldtermijnen en procedure volgen uit de Nederlandse wetgeving en de aanwijzingen van de toezichthouder. Voor organisaties die onder NIS2 vallen, geldt in hoofdlijnen dat een vroege waarschuwing snel na ontdekking nodig kan zijn, gevolgd door een uitgebreidere melding en eindrapportage.

Dat betekent niet dat u tijdens een aanval eerst formulieren moet invullen. Het betekent wel dat u vooraf moet weten wat een meldingswaardig incident kan zijn en wie de feiten verzamelt. Leg contactpersonen, escalatieroutes en bereikbaarheid vast. Stem ook af met uw ICT-leverancier: hoe snel informeert die u bij een beveiligingsincident, welke loggegevens zijn beschikbaar en wie ondersteunt bij onderzoek?

Een incidentplan moet praktisch bruikbaar zijn. Bewaar het niet alleen in een systeem dat tijdens een storing niet bereikbaar is. Test ten minste periodiek een scenario, bijvoorbeeld een gehackt e-mailaccount of uitval van uw fileserver. Zo ontdekt u vooraf of de juiste telefoonnummers, bevoegdheden en herstelafspraken aanwezig zijn.

Bestuurders blijven zelf verantwoordelijk

NIS2 legt nadrukkelijk verantwoordelijkheid bij bestuur en directie. Cybersecurity is daarmee geen onderwerp dat volledig naar een externe ICT-partij kan worden doorgeschoven. Directieleden moeten de risico’s begrijpen, maatregelen goedkeuren en toezicht houden op de uitvoering. In sommige gevallen kan onvoldoende invulling hiervan persoonlijke gevolgen hebben voor bestuurders.

Voor een mkb-bedrijf hoeft dit geen ingewikkelde bestuursstructuur te betekenen. Wel is een vast ritme nodig. Bespreek bijvoorbeeld ieder kwartaal de belangrijkste risico’s, openstaande verbeteracties, incidenten, resultaten van hersteltests en prestaties van leveranciers. Leg besluiten beknopt vast. Daarmee ontstaat aantoonbaarheid én voorkomt u dat urgente beveiligingspunten verdwijnen tussen de dagelijkse operationele vragen.

Leveranciers zijn onderdeel van uw beveiliging

Veel mkb-bedrijven werken met een externe ICT-beheerder, cloudplatforms, boekhoudsoftware, webbouwers, telefoniepartners en gespecialiseerde applicaties. Dat maakt leveranciersbeheer een kernonderdeel van NIS2. U kunt uw verantwoordelijkheid niet uitbesteden, ook niet wanneer een leverancier technisch veel kennis in huis heeft.

Beoordeel daarom niet alleen prijs en reactietijd, maar ook de beveiligingsafspraken. Hoe wordt toegang tot uw omgeving geregeld? Waar staan uw gegevens? Hoe vaak maakt de leverancier back-ups en hoe wordt herstel getest? Binnen welke termijn meldt de leverancier een incident? Wat gebeurt er bij een faillissement, contractbeëindiging of langdurige storing?

Zet deze punten helder in contracten en serviceafspraken. Let daarbij op een werkbare balans. Een klein lokaal softwarebedrijf kan niet altijd dezelfde uitgebreide documentatie leveren als een internationale cloudpartij. Dat hoeft niet direct een afwijzing te betekenen, zolang de risico’s bekend zijn en u passende aanvullende maatregelen neemt. Denk aan een exportmogelijkheid van data, een tweede contactpersoon, beperkte toegangsrechten of een alternatief proces bij uitval.

Een haalbare aanpak voor de eerste negentig dagen

Wie net met NIS2 begint, hoeft niet alle beleidsteksten tegelijk te herschrijven. Begin met overzicht en de grootste kwetsbaarheden. Maak eerst een inventarisatie van kritieke systemen, gegevens, leveranciers en verantwoordelijken. Laat daarna een onafhankelijke risicoanalyse uitvoeren of toets uw huidige situatie kritisch met interne en externe betrokkenen.

Vertaal de uitkomst naar een verbeterplan met prioriteiten, eigenaar, budget en deadline. Vaak blijken enkele maatregelen direct veel risico weg te nemen: multifactorauthenticatie consequent invoeren, beheeraccounts opschonen, back-ups herstellen testen, patchafspraken aanscherpen en incidentcontacten vastleggen. Pak vervolgens de onderwerpen aan die meer voorbereiding vragen, zoals contractaanpassingen, continuïteitsplannen en bewustwording binnen teams.

Vraag uw huidige ICT-leverancier om onderbouwing, maar laat de beoordeling niet uitsluitend door diezelfde partij uitvoeren. Een leverancier kan uitstekend werk leveren en toch vooral vanuit zijn eigen dienstverlening naar de situatie kijken. Onafhankelijk advies helpt om bedrijfsbelang, kosten, alternatieven en risico’s naast elkaar te zetten. Dat geeft u een betere uitgangspositie voor gesprekken over techniek, contracten en uitvoering.

Voorkom papierwerk zonder werking

Het grootste risico bij NIS2 is niet dat u te weinig documenten produceert. Het risico is dat er beleid ontstaat dat niemand kent, een noodplan dat nooit is getest en afspraken die niet worden gecontroleerd. Kies daarom voor compacte documentatie die aansluit op uw dagelijkse praktijk. Een helder overzicht van systemen, verantwoordelijken, leveranciers en herstelafspraken is waardevoller dan een dik handboek zonder eigenaar.

Bij Uw ICT Adviseur staat die praktische vertaling centraal: eerst inzicht in de bedrijfsrisico’s, daarna regie op de maatregelen en leveranciers die nodig zijn. Zo wordt NIS2 geen onoverzichtelijk complianceproject, maar een aanleiding om de continuïteit van uw onderneming beter te organiseren.

De verstandigste eerste stap is daarom klein maar concreet: plan een directieoverleg over uw kritieke processen en vraag uzelf af wie morgen beslist als één daarvan uitvalt. Het antwoord op die vraag laat meestal direct zien waar uw prioriteit ligt.

Welke NIS2-verplichtingen gelden voor het mkb?