← Terug naar kennisbank
Kennisbank · 6 min leestijd

NIS2 uitgelegd voor het MKB: val jij eronder en wat moet je nu doen?

NIS2 is de Europese richtlijn die de digitale weerbaarheid van bedrijven en organisaties moet verhogen. Waar de eerste NIS-richtlijn vooral grote, vitale spelers raakte, trekt NIS2 de kring veel wijder:...

NIS2 is de Europese richtlijn die de digitale weerbaarheid van bedrijven en organisaties moet verhogen. Waar de eerste NIS-richtlijn vooral grote, vitale spelers raakte, trekt NIS2 de kring veel wijder: meer sectoren, lagere drempels en, het meest onderschat, verplichtingen die via de keten doorwerken naar toeleveranciers. Ook als jouw bedrijf er formeel niet onder valt, kun je er via je klanten alsnog mee te maken krijgen.

Val jij eronder?

De richtlijn onderscheidt essentiële en belangrijke entiteiten, verdeeld over sectoren als energie, zorg, transport, digitale infrastructuur, post, afval, voedsel, chemie en productie van kritieke goederen. De vuistregel voor omvang: vanaf vijftig medewerkers of tien miljoen euro omzet in een aangewezen sector doe je in principe mee. Voor sommige categorieën, zoals bepaalde digitale dienstverleners, geldt geen ondergrens.

En dan de keten. Organisaties die onder NIS2 vallen zijn verplicht om eisen te stellen aan hun leveranciers. Ben jij IT-dienstverlener, softwareleverancier, logistiek partner of onderdeel van de toeleveringsketen van zo’n organisatie, dan komen die eisen op jouw bord terecht: vragenlijsten, contractuele voorwaarden en soms audits. Wie daar geen goed antwoord op heeft, prijst zichzelf uit de markt.

Wat de zorgplicht inhoudt

De kern van NIS2 is een zorgplicht: passende maatregelen nemen om risico’s te beheersen. In gewone taal komt dat neer op tien thema’s, waaronder risicoanalyse, incidentafhandeling, continuïteit en back-up, ketenbeveiliging, veilige inkoop en ontwikkeling, training en bewustzijn, toegangsbeheer en versleuteling, en multifactorauthenticatie. Daarnaast geldt een meldplicht: ernstige incidenten moet je snel melden bij de toezichthouder, met een eerste melding binnen 24 uur.

Nieuw en belangrijk voor de bestuurskamer: het bestuur is zelf verantwoordelijk voor het goedkeuren van en toezien op deze maatregelen, en kan bij nalatigheid persoonlijk aansprakelijk worden gesteld. Cybersecurity is met NIS2 definitief geen IT-onderwerp meer, maar een bestuursonderwerp.

“De wet is toch nog niet ingegaan?”

De Nederlandse invoering, via de Cyberbeveiligingswet, loopt achter op de Europese planning. Dat wordt regelmatig gebruikt als reden om te wachten. Dat is om twee redenen onverstandig. Ten eerste liggen de verplichtingen inhoudelijk al vast: wat je moet regelen verandert niet meer wezenlijk, alleen het moment van handhaving. Ten tweede wachten je klanten niet op de wet: ketenvragen worden nú al gesteld. Alles wat je nu regelt is bovendien geen weggegooid geld, want de basismaatregelen van NIS2 zijn gewoon goede beveiligingspraktijk.

Wat je nu doet, in drie stappen

Stap 1: bepaal je positie. Val je er direct onder, via de keten, of (nog) niet? Onze gratis NIS2-startgids helpt je die vraag in tien minuten te beantwoorden.

Stap 2: meet je basis. Zet je huidige maatregelen naast de zorgplicht-thema’s. Multifactorauthenticatie, geteste back-ups, incidentprocedure en awareness zijn de snelste winst. Ben je al bezig met ISO 27001, dan dekt dat een groot deel.

Stap 3: maak het aantoonbaar. NIS2 draait om kunnen laten zien wat je doet. Leg maatregelen, keuzes en incidenten vast, en zorg dat het bestuur er aantoonbaar bij betrokken is.

In één week zekerheid over je NIS2-positie plus een prioriteitenplan? Dat is onze NIS2 quickscan, voor een vaste prijs van € 1.250. Of begin vandaag met de gratis NIS2-startgids.