Ga naar de inhoud

NIS2 en de Cyberbeveiligingswet

NIS2 voor het mkb: ben je verplicht en wat moet je doen?

NIS2 geldt voor het mkb als je bedrijf actief is in een van de aangewezen sectoren en minstens middelgroot is: vanaf 50 medewerkers, of meer dan 10 miljoen euro omzet en balanstotaal. In Nederland is NIS2 ingevoerd met de Cyberbeveiligingswet, die sinds 15 augustus 2026 geldt, zonder overgangsperiode. Valt je bedrijf eronder, dan moet je je registreren, maatregelen nemen, incidenten melden en je bestuur laten trainen. Valt je bedrijf er niet onder, dan krijg je vaak toch met de eisen te maken via klanten die er wel onder vallen.

In het kort

De wet

NIS2 in het mkb: wat is er veranderd?

Wie zoekt op NIS2 mkb, wil vooral weten of de nieuwe regels voor zijn eigen bedrijf gelden. Eerst de achtergrond. NIS2 is een Europese richtlijn uit 2022 die de digitale weerbaarheid van organisaties in belangrijke sectoren moet verhogen. Elk EU-land moest de richtlijn omzetten in eigen wetgeving. Nederland deed dat met de Cyberbeveiligingswet (Cbw) en het Cyberbeveiligingsbesluit. De Eerste Kamer stemde op 7 juli 2026 in, en de wet geldt sinds 15 augustus 2026. De Cbw vervangt de oudere Wet beveiliging netwerk- en informatiesystemen (Wbni).

Het grootste verschil met de oude wet is het bereik. De Wbni gold voor een paar honderd vitale aanbieders. De Cbw geldt volgens de NCTV voor ruim 8.000 organisaties, waaronder veel middelgrote bedrijven in de productie, de voedselsector, transport, zorg en digitale dienstverlening. Voor veel mkb-bedrijven is NIS2 daarmee voor het eerst een wet die direct over hen gaat.

Er is geen overgangsperiode. Registratie, zorgplicht en meldplicht gelden sinds de eerste dag. Alleen voor de opleidingsplicht van bestuurders is er tijd tot 15 augustus 2028.

Voor wie

Welke bedrijven zijn NIS2-plichtig?

Of je onder de Cyberbeveiligingswet valt, bepaal je zelf, in twee stappen: werk je in een aangewezen sector, en ben je groot genoeg?

Stap 1: de omvang. Voor de meeste sectoren geldt de wet vanaf middelgroot. Dat is volgens de Europese mkb-definitie:

OmvangMedewerkersOf: omzet en balanstotaal
Kleinminder dan 50tot 10 miljoen euro
Middelgroot50 tot 250omzet tot 50 miljoen of balanstotaal tot 43 miljoen euro
Groot250 of meeromzet boven 50 miljoen en balanstotaal boven 43 miljoen euro

Kleine en micro-ondernemingen vallen er meestal buiten. Uitzonderingen zijn onder meer aanbieders van openbare telecomnetwerken, vertrouwensdiensten en DNS-diensten, en overheidsorganisaties. Die vallen er ongeacht hun omvang onder. Let op: bij de telling tellen partner- en verbonden ondernemingen mee, zoals een moeder- of zustermaatschappij. De Cyberbeveiligingswet verwijst hiervoor naar de Europese mkb-aanbeveling en laat die regels voor partner- en verbonden ondernemingen gewoon gelden.

Stap 2: de categorie. De wet kent twee categorieën. De zwaarste heet in de Engelse tekst van NIS2 'essential entities', de andere 'important entities', in het Nederlands belangrijke entiteiten.

  • Zwaarste categorie: grote organisaties in een sector met hoge kritikaliteit, en een aantal organisaties ongeacht omvang.
  • Belangrijk: middelgrote organisaties in een sector met hoge kritikaliteit, en middelgrote en grote organisaties in de overige kritieke sectoren.

De plichten zijn grotendeels gelijk. Het verschil zit in het toezicht: in de zwaarste categorie kijkt de toezichthouder ook vooraf mee, bij belangrijke entiteiten vooral achteraf, na een incident of signaal.

De NCTV heeft een zelfevaluatietool en stroomschema's waarmee je nagaat of en hoe je onder de wet valt. Meer achtergrond lees je in NIS2: voor wie geldt het.

Sectoren

Welke sectoren worden gedekt door NIS2?

NIS2 kent twee lijsten met sectoren.

Sectoren met hoge kritikaliteit (bijlage I):

  • energie, zoals elektriciteit, gas, olie, waterstof en stadsverwarming;
  • vervoer: lucht, spoor, water en weg;
  • bankwezen en infrastructuur voor financiële markten;
  • gezondheidszorg, waaronder ziekenhuizen, laboratoria en producenten van geneesmiddelen;
  • drinkwater en afvalwater;
  • digitale infrastructuur, zoals datacenters, cloudaanbieders en DNS;
  • beheer van ICT-diensten voor bedrijven, zoals managed service providers en managed security providers;
  • overheid;
  • ruimtevaart.

Overige kritieke sectoren (bijlage II):

  • post- en koeriersdiensten;
  • afvalbeheer;
  • chemische stoffen: productie en distributie;
  • levensmiddelen: productie, verwerking en groothandel;
  • vervaardiging van onder meer medische hulpmiddelen, elektronica, elektrische apparatuur, machines en voertuigen;
  • digitale aanbieders: online marktplaatsen, zoekmachines en sociale netwerken;
  • onderzoeksorganisaties.

Voor het mkb zijn vooral de levensmiddelensector, de maakindustrie, transport en IT-dienstverlening van belang. Een voedselgroothandel met 60 medewerkers of een machinebouwer met 80 mensen valt er doorgaans onder als belangrijke entiteit.

De Nederlandse wet volgt de sectoren van NIS2. Nederland kiest er wel voor om ook provincies, gemeenten en waterschappen in de zwaarste categorie onder de wet te brengen. De volledige lijst staat in de bijlagen bij de Cyberbeveiligingswet.

Plichten

Wat zijn de NIS2 verplichtingen?

Valt je bedrijf onder de Cyberbeveiligingswet, dan gelden vier plichten.

1. Registratieplicht. Je registreert je bedrijf in het entiteitenregister van het NCSC, via MijnNCSC. De overheid verwacht dat ruim 8.000 organisaties onder de wet vallen.

2. Zorgplicht. Je beoordeelt de risico's voor je netwerk- en informatiesystemen en neemt passende maatregelen. NIS2 noemt onder meer:

  • risicoanalyse en beveiligingsbeleid;
  • incidentafhandeling;
  • bedrijfscontinuïteit, waaronder back-ups en herstel;
  • beveiliging van de toeleveringsketen;
  • veilig aanschaffen, ontwikkelen en onderhouden van systemen;
  • beleid voor het testen van de effectiviteit van maatregelen;
  • basishygiëne en training van medewerkers;
  • versleuteling;
  • toegangsbeheer en beheer van bedrijfsmiddelen;
  • tweestapsverificatie en beveiligde communicatie.

De uitwerking staat in het Cyberbeveiligingsbesluit.

3. Meldplicht. Een significant incident meld je via MijnNCSC bij het CSIRT en de toezichthouder. Een vroegtijdige waarschuwing volgt binnen 24 uur, een melding met eerste beoordeling binnen 72 uur, en een eindverslag uiterlijk een maand later.

4. Bestuur. Het bestuur keurt de maatregelen goed en houdt toezicht op de uitvoering. Uitvoerende bestuurders volgen een training over cyberrisico's, uiterlijk op 15 augustus 2028. Daarover gaat onze NIS2 training voor bestuurders.

Toezicht en boetes. Het toezicht is per sector geregeld. Voor veel sectoren is dat de Rijksinspectie Digitale Infrastructuur. Voor vervoer, drinkwater, afval en chemie is dat de Inspectie Leefomgeving en Transport, voor levensmiddelen de NVWA. De Cyberbeveiligingswet noemt als maximale boete 10 miljoen euro of 2 procent van de wereldwijde jaaromzet voor de zwaarste categorie, en 7 miljoen euro of 1,4 procent voor belangrijke entiteiten. Het hoogste van de twee bedragen telt.

Keten

Geen NIS2-plicht, toch geraakt

Veel mkb-bedrijven vallen zelf buiten de wet en leveren wel aan een bedrijf dat eronder valt. Die klant moet de beveiliging van zijn toeleveringsketen regelen, en doet dat via contracten en vragenlijsten. Je krijgt dan vragen als:

  • Heb je tweestapsverificatie op alle accounts met toegang tot onze gegevens?
  • Hoe snel meld je een incident aan ons?
  • Wie van je medewerkers heeft toegang tot onze systemen?
  • Hoe zijn je back-ups geregeld en wanneer zijn ze voor het laatst getest?

Dit geldt vooral voor IT-dienstverleners, softwareleveranciers, logistieke partners en toeleveranciers in de maakindustrie. Wie die vragen snel en goed beantwoordt, heeft een voordeel bij aanbestedingen en contractverlengingen.

Ook zonder plicht is de lijst met maatregelen een goede basis. De meeste incidenten bij het mkb beginnen bij een mail, een zwak wachtwoord of een vergeten koppeling. Wat we daar doen, lees je bij cybersecurity voor het mkb.

Aanpak

NIS2 implementatie in het mkb: zo pak je het aan

Een NIS2 implementatie hoeft geen project van een jaar te zijn. Voor een middelgroot bedrijf werkt deze volgorde:

  1. Bepaal of je eronder valt. Gebruik de zelfevaluatie van de NCTV en leg de uitkomst en je redenering vast.
  2. Registreer. Val je eronder, registreer dan direct in het entiteitenregister. Dat is een van de eerste dingen die een toezichthouder controleert.
  3. Maak een risicoanalyse. Welke systemen zijn onmisbaar, wat gebeurt er als ze een dag uitvallen, en wie heeft er toegang toe? Neem je leveranciers mee.
  4. Regel de basis. Tweestapsverificatie, rechten per rol, geteste back-ups, updates, logging en afspraken met je IT-partij. Hiermee dek je een groot deel van de zorgplicht.
  5. Schrijf een incidentplan. Wie beslist, wie meldt wat binnen 24 uur, en hoe informeer je klanten? Oefen het één keer.
  6. Train bestuur en medewerkers. Bestuurders volgens de opleidingsplicht, medewerkers in het herkennen van phishing en het melden van incidenten.
  7. Leg het vast. Een dossier met beleid, risicoanalyse, maatregelen, besluiten van het bestuur en trainingsbewijzen.

Gebruik je AI-tools of bouw je AI-toepassingen met toegang tot je systemen, neem die dan mee in de risicoanalyse. Dat staat uitgewerkt bij AI en cybersecurity. Afspraken over AI-gebruik horen bij AI governance.

Hulp

Wat we voor je doen

We helpen mkb-bedrijven die onder de Cyberbeveiligingswet vallen, of die als toeleverancier met de eisen te maken krijgen. We werken samen met je IT-partij, of voeren maatregelen zelf uit.

  • Toepasselijkheid bepalen, met een onderbouwing die je kunt laten zien.
  • Risicoanalyse en maatregelenplan, in drie groepen: nu, binnen een paar maanden en later.
  • Uitvoering van de basis, zoals tweestapsverificatie, rechten, back-ups en het opschonen van oude koppelingen.
  • Incidentplan en meldprocedure, op één of twee pagina's, met een oefening.
  • Training voor bestuur en medewerkers.

prijsindicatie NIS2 traject voor een middelgroot bedrijf, en werken we met vaste scantools of partners die we mogen noemen?

Voor een deel van de kosten bestaat soms subsidie. Zie subsidie voor cybersecurity. Wil je weten waar je staat, neem dan contact op.

Een deel kan gefinancierd worden

Voor onderzoek, ontwikkeling en scholing zijn er landelijke en regionale regelingen. We checken welke bij jouw plan passen.

Bekijk de regelingen

Veelgestelde vragen

Vragen over NIS2 in het mkb

Geldt NIS2 voor kleine bedrijven?

Meestal niet. De Cyberbeveiligingswet geldt in de meeste sectoren vanaf middelgroot: 50 medewerkers of meer, of meer dan 10 miljoen euro omzet en balanstotaal. Een paar soorten organisaties vallen er ongeacht omvang onder, zoals telecomaanbieders en DNS-diensten. Als toeleverancier van een bedrijf dat eronder valt, krijg je de eisen vaak wel via contracten.

Sinds wanneer geldt de Cyberbeveiligingswet?

De Cyberbeveiligingswet geldt sinds 15 augustus 2026. Er is geen overgangsperiode: de registratieplicht, zorgplicht en meldplicht gelden sinds die dag. Alleen uitvoerende bestuurders hebben tot 15 augustus 2028 om de verplichte training over cyberrisico's te volgen. Nieuwe bestuurders krijgen twee jaar na hun aantreden.

Hoe weet ik of mijn bedrijf onder NIS2 valt?

Kijk eerst of je bedrijf actief is in een van de sectoren uit de bijlagen van NIS2, zoals energie, transport, zorg, levensmiddelen, maakindustrie of digitale diensten. Kijk daarna naar je omvang, inclusief verbonden ondernemingen. De NCTV heeft een zelfevaluatietool en stroomschema's. Leg de uitkomst en je redenering vast, ook als je er niet onder valt.

Wat gebeurt er als je niet voldoet aan NIS2?

De toezichthouder kan een aanwijzing geven, een last onder dwangsom opleggen of een boete. NIS2 noemt maxima van 10 miljoen euro of 2 procent van de wereldwijde omzet voor de zwaarste categorie en 7 miljoen euro of 1,4 procent voor belangrijke entiteiten. Bestuurders kunnen bij grove nalatigheid ook persoonlijk worden aangesproken.

Is een NIS2 zelfevaluatie genoeg?

De zelfevaluatie van de NCTV vertelt je of je onder de wet valt. Hij vertelt niet of je maatregelen goed genoeg zijn. Daarvoor heb je een risicoanalyse nodig van je eigen systemen, leveranciers en processen, en een plan met maatregelen dat het bestuur goedkeurt. Die analyse is ook de basis voor je dossier richting toezichthouder.

Bronnen (geraadpleegd in september 2026)
  1. NCTV, Cyberbeveiligingswet. nctv.nl
  2. NCTV, Welke organisaties vallen onder de Cyberbeveiligingswet. nctv.nl
  3. Digitale Overheid, Verplichtingen Cyberbeveiligingswet. digitaleoverheid.nl
  4. Staatsblad 2026, 187, Cyberbeveiligingswet. zoek.officielebekendmakingen.nl
  5. NCSC, Toezicht op de Cyberbeveiligingswet. ncsc.nl
  6. Rijksoverheid, Cyberbeveiligingswet vanaf 15 augustus 2026 van kracht. rijksoverheid.nl

Weten of NIS2 voor jou geldt

Neem contact op. We kijken samen of je onder de Cyberbeveiligingswet valt en wat je als eerste regelt.

1 open vraag