NIS2 en de Cyberbeveiligingswet
NIS2 geldt voor het mkb als je bedrijf actief is in een van de aangewezen sectoren en minstens middelgroot is: vanaf 50 medewerkers, of meer dan 10 miljoen euro omzet en balanstotaal. In Nederland is NIS2 ingevoerd met de Cyberbeveiligingswet, die sinds 15 augustus 2026 geldt, zonder overgangsperiode. Valt je bedrijf eronder, dan moet je je registreren, maatregelen nemen, incidenten melden en je bestuur laten trainen. Valt je bedrijf er niet onder, dan krijg je vaak toch met de eisen te maken via klanten die er wel onder vallen.
In het kort
De wet
Wie zoekt op NIS2 mkb, wil vooral weten of de nieuwe regels voor zijn eigen bedrijf gelden. Eerst de achtergrond. NIS2 is een Europese richtlijn uit 2022 die de digitale weerbaarheid van organisaties in belangrijke sectoren moet verhogen. Elk EU-land moest de richtlijn omzetten in eigen wetgeving. Nederland deed dat met de Cyberbeveiligingswet (Cbw) en het Cyberbeveiligingsbesluit. De Eerste Kamer stemde op 7 juli 2026 in, en de wet geldt sinds 15 augustus 2026. De Cbw vervangt de oudere Wet beveiliging netwerk- en informatiesystemen (Wbni).
Het grootste verschil met de oude wet is het bereik. De Wbni gold voor een paar honderd vitale aanbieders. De Cbw geldt volgens de NCTV voor ruim 8.000 organisaties, waaronder veel middelgrote bedrijven in de productie, de voedselsector, transport, zorg en digitale dienstverlening. Voor veel mkb-bedrijven is NIS2 daarmee voor het eerst een wet die direct over hen gaat.
Er is geen overgangsperiode. Registratie, zorgplicht en meldplicht gelden sinds de eerste dag. Alleen voor de opleidingsplicht van bestuurders is er tijd tot 15 augustus 2028.
Voor wie
Of je onder de Cyberbeveiligingswet valt, bepaal je zelf, in twee stappen: werk je in een aangewezen sector, en ben je groot genoeg?
Stap 1: de omvang. Voor de meeste sectoren geldt de wet vanaf middelgroot. Dat is volgens de Europese mkb-definitie:
| Omvang | Medewerkers | Of: omzet en balanstotaal |
|---|---|---|
| Klein | minder dan 50 | tot 10 miljoen euro |
| Middelgroot | 50 tot 250 | omzet tot 50 miljoen of balanstotaal tot 43 miljoen euro |
| Groot | 250 of meer | omzet boven 50 miljoen en balanstotaal boven 43 miljoen euro |
Kleine en micro-ondernemingen vallen er meestal buiten. Uitzonderingen zijn onder meer aanbieders van openbare telecomnetwerken, vertrouwensdiensten en DNS-diensten, en overheidsorganisaties. Die vallen er ongeacht hun omvang onder. Let op: bij de telling tellen partner- en verbonden ondernemingen mee, zoals een moeder- of zustermaatschappij. De Cyberbeveiligingswet verwijst hiervoor naar de Europese mkb-aanbeveling en laat die regels voor partner- en verbonden ondernemingen gewoon gelden.
Stap 2: de categorie. De wet kent twee categorieën. De zwaarste heet in de Engelse tekst van NIS2 'essential entities', de andere 'important entities', in het Nederlands belangrijke entiteiten.
De plichten zijn grotendeels gelijk. Het verschil zit in het toezicht: in de zwaarste categorie kijkt de toezichthouder ook vooraf mee, bij belangrijke entiteiten vooral achteraf, na een incident of signaal.
De NCTV heeft een zelfevaluatietool en stroomschema's waarmee je nagaat of en hoe je onder de wet valt. Meer achtergrond lees je in NIS2: voor wie geldt het.
Sectoren
NIS2 kent twee lijsten met sectoren.
Sectoren met hoge kritikaliteit (bijlage I):
Overige kritieke sectoren (bijlage II):
Voor het mkb zijn vooral de levensmiddelensector, de maakindustrie, transport en IT-dienstverlening van belang. Een voedselgroothandel met 60 medewerkers of een machinebouwer met 80 mensen valt er doorgaans onder als belangrijke entiteit.
De Nederlandse wet volgt de sectoren van NIS2. Nederland kiest er wel voor om ook provincies, gemeenten en waterschappen in de zwaarste categorie onder de wet te brengen. De volledige lijst staat in de bijlagen bij de Cyberbeveiligingswet.
Plichten
Valt je bedrijf onder de Cyberbeveiligingswet, dan gelden vier plichten.
1. Registratieplicht. Je registreert je bedrijf in het entiteitenregister van het NCSC, via MijnNCSC. De overheid verwacht dat ruim 8.000 organisaties onder de wet vallen.
2. Zorgplicht. Je beoordeelt de risico's voor je netwerk- en informatiesystemen en neemt passende maatregelen. NIS2 noemt onder meer:
De uitwerking staat in het Cyberbeveiligingsbesluit.
3. Meldplicht. Een significant incident meld je via MijnNCSC bij het CSIRT en de toezichthouder. Een vroegtijdige waarschuwing volgt binnen 24 uur, een melding met eerste beoordeling binnen 72 uur, en een eindverslag uiterlijk een maand later.
4. Bestuur. Het bestuur keurt de maatregelen goed en houdt toezicht op de uitvoering. Uitvoerende bestuurders volgen een training over cyberrisico's, uiterlijk op 15 augustus 2028. Daarover gaat onze NIS2 training voor bestuurders.
Toezicht en boetes. Het toezicht is per sector geregeld. Voor veel sectoren is dat de Rijksinspectie Digitale Infrastructuur. Voor vervoer, drinkwater, afval en chemie is dat de Inspectie Leefomgeving en Transport, voor levensmiddelen de NVWA. De Cyberbeveiligingswet noemt als maximale boete 10 miljoen euro of 2 procent van de wereldwijde jaaromzet voor de zwaarste categorie, en 7 miljoen euro of 1,4 procent voor belangrijke entiteiten. Het hoogste van de twee bedragen telt.
Keten
Veel mkb-bedrijven vallen zelf buiten de wet en leveren wel aan een bedrijf dat eronder valt. Die klant moet de beveiliging van zijn toeleveringsketen regelen, en doet dat via contracten en vragenlijsten. Je krijgt dan vragen als:
Dit geldt vooral voor IT-dienstverleners, softwareleveranciers, logistieke partners en toeleveranciers in de maakindustrie. Wie die vragen snel en goed beantwoordt, heeft een voordeel bij aanbestedingen en contractverlengingen.
Ook zonder plicht is de lijst met maatregelen een goede basis. De meeste incidenten bij het mkb beginnen bij een mail, een zwak wachtwoord of een vergeten koppeling. Wat we daar doen, lees je bij cybersecurity voor het mkb.
Aanpak
Een NIS2 implementatie hoeft geen project van een jaar te zijn. Voor een middelgroot bedrijf werkt deze volgorde:
Gebruik je AI-tools of bouw je AI-toepassingen met toegang tot je systemen, neem die dan mee in de risicoanalyse. Dat staat uitgewerkt bij AI en cybersecurity. Afspraken over AI-gebruik horen bij AI governance.
Hulp
We helpen mkb-bedrijven die onder de Cyberbeveiligingswet vallen, of die als toeleverancier met de eisen te maken krijgen. We werken samen met je IT-partij, of voeren maatregelen zelf uit.
prijsindicatie NIS2 traject voor een middelgroot bedrijf, en werken we met vaste scantools of partners die we mogen noemen?
Voor een deel van de kosten bestaat soms subsidie. Zie subsidie voor cybersecurity. Wil je weten waar je staat, neem dan contact op.
Voor onderzoek, ontwikkeling en scholing zijn er landelijke en regionale regelingen. We checken welke bij jouw plan passen.
Veelgestelde vragen
Meestal niet. De Cyberbeveiligingswet geldt in de meeste sectoren vanaf middelgroot: 50 medewerkers of meer, of meer dan 10 miljoen euro omzet en balanstotaal. Een paar soorten organisaties vallen er ongeacht omvang onder, zoals telecomaanbieders en DNS-diensten. Als toeleverancier van een bedrijf dat eronder valt, krijg je de eisen vaak wel via contracten.
De Cyberbeveiligingswet geldt sinds 15 augustus 2026. Er is geen overgangsperiode: de registratieplicht, zorgplicht en meldplicht gelden sinds die dag. Alleen uitvoerende bestuurders hebben tot 15 augustus 2028 om de verplichte training over cyberrisico's te volgen. Nieuwe bestuurders krijgen twee jaar na hun aantreden.
Kijk eerst of je bedrijf actief is in een van de sectoren uit de bijlagen van NIS2, zoals energie, transport, zorg, levensmiddelen, maakindustrie of digitale diensten. Kijk daarna naar je omvang, inclusief verbonden ondernemingen. De NCTV heeft een zelfevaluatietool en stroomschema's. Leg de uitkomst en je redenering vast, ook als je er niet onder valt.
De toezichthouder kan een aanwijzing geven, een last onder dwangsom opleggen of een boete. NIS2 noemt maxima van 10 miljoen euro of 2 procent van de wereldwijde omzet voor de zwaarste categorie en 7 miljoen euro of 1,4 procent voor belangrijke entiteiten. Bestuurders kunnen bij grove nalatigheid ook persoonlijk worden aangesproken.
De zelfevaluatie van de NCTV vertelt je of je onder de wet valt. Hij vertelt niet of je maatregelen goed genoeg zijn. Daarvoor heb je een risicoanalyse nodig van je eigen systemen, leveranciers en processen, en een plan met maatregelen dat het bestuur goedkeurt. Die analyse is ook de basis voor je dossier richting toezichthouder.
Neem contact op. We kijken samen of je onder de Cyberbeveiligingswet valt en wat je als eerste regelt.