Compliance

NIS2 en het mkb: wat de wet betekent en waar je begint

NIS2 raakt het mkb op drie manieren. Je valt er rechtstreeks onder omdat je sector en je omvang dat bepalen. Je valt er niet onder maar levert aan iemand die er wel onder valt en krijgt de eisen via hem doorgegeven. Of je hebt er niets mee te maken.

De tweede is verreweg de grootste groep. Volgens Samen Digitaal Veilig raakt de ketenzorgplicht ruim vijftigduizend mkb-bedrijven en dat zijn er veel meer dan het aantal dat de wet rechtstreeks aanwijst.

NIS2 is de Europese richtlijn. In Nederland is die omgezet in de Cyberbeveiligingswet, die sinds 15 augustus 2026 geldt. Die wet bepaalt of jij eronder valt, niet de richtlijn zelf.

Voor een mkb-bedrijf zit het verschil met een groot bedrijf niet in de maatregelen. Een back-up die je nooit hebt teruggezet is bij vijftig man net zo waardeloos als bij vijfduizend. Het verschil zit in drie dingen: je zit op de grens, je valt in de regel in de lichtere toezichtcategorie en je krijgt de eisen opgelegd in plaats van dat je ze oplegt.

Op deze pagina

Val je er rechtstreeks onder, of via de keten

Twee dingen moeten allebei kloppen voordat de wet rechtstreeks op je van toepassing is. Je activiteit staat als soort entiteit in bijlage 1 of bijlage 2 van de Cyberbeveiligingswet en je haalt de omvangdrempel.

Voor het mkb betekent dat in de praktijk: de meeste bedrijven vallen er niet rechtstreeks onder. Wie er wel onder valt, zit meestal in ICT-dienstverlening, productie, levensmiddelen, transport, afvalverwerking of zorg. De volledige lijst en de toets staan op NIS2 sectoren.

Val je er niet onder, dan is de vervolgvraag wie je klanten zijn. Lever je aan een organisatie die er wel onder valt, en raakt je levering hun netwerk- en informatiesystemen, lever je er een ICT-component aan of hebben jouw mensen toegang tot die systemen? Dan krijg je de eisen contractueel doorgegeven. Dat is geen wettelijke plicht, maar het gevolg is concreet: geen bewijs betekent afvallen bij een aanbesteding of een contractverlenging.

Lever je iets dat niets met hun ICT te maken heeft, zoals schoonmaak, catering of drukwerk, dan blijf je buiten beeld.

Je zit op de grens

Een groot bedrijf twijfelt nooit of het onder de wet valt. Een mkb-bedrijf wel en daar gaat het het vaakst mis.

De veelgemaakte fout is dat je eronder zou vallen bij vijftig medewerkers of een omzet boven de tien miljoen euro. Dat klopt niet. De wet verwijst naar de Europese definitie van een middelgrote onderneming uit Aanbeveling 2003/361/EG en die werkt zo:

CategorieFteFinancieel
Klein of microMinder dan vijftigJaaromzet of balanstotaal van tien miljoen euro of minder
MiddelgrootVijftig tot tweehonderdvijftigJaaromzet tot vijftig miljoen euro of balanstotaal tot drieënveertig miljoen euro

Onder de vijftig fte val je er dus alleen onder als je jaaromzet en je balanstotaal allebei boven de tien miljoen euro liggen. Dat balanstotaal geeft voor een bedrijf met veel vastgoed of veel voorraad juist de doorslag.

Twee rekenregels die het mkb het vaakst raken. Medewerkers tel je in fte en niet in personen, dus twee halve krachten zijn samen één. En je telt je moeder- en zusterbedrijven mee: heeft een ander bedrijf meer dan de helft van je aandelen, dan tellen die cijfers volledig mee. Een werkmaatschappij van dertig man in een groep van vierhonderd komt daardoor alsnog boven de grens uit.

Je bent in de regel belangrijke entiteit

De wet kent twee categorieën en de namen zorgen voor verwarring. Essentiële entiteiten en belangrijke entiteiten. Dat klinkt als een rangorde in hoe streng het is, maar dat is het niet.

De verplichtingen zijn voor beide categorieën identiek. Zelfde zorgplicht, zelfde meldplicht, zelfde registratieplicht. Het verschil zit in het toezicht.

Bij een essentiële entiteit mag de toezichthouder ook zonder aanleiding langskomen. Bij een belangrijke entiteit gebeurt dat pas als er een signaal is dat je niet voldoet, bijvoorbeeld na een incident of na een melding van iemand anders. Valt jouw mkb-bedrijf onder de wet, dan zit je vrijwel zeker in die tweede categorie.

Dat is geen vrijstelling. De plicht geldt vanaf dag één en de boete kan volgens de Cyberbeveiligingswet oplopen tot zeven miljoen euro of 1,4 procent van je wereldwijde jaaromzet Cyberbeveiligingswet - Gewijzigd voorstel van wet (kamerstuk 36764-A). Alleen de controle komt achteraf.

Maar het verandert wel je volgorde. Voor een groot bedrijf is de bewijsmap het urgentst, want daar kan zomaar iemand naar vragen. Bij jou begint het toezicht meestal met een incident. Dus is het meldproces het eerste dat moet staan en niet de map met exports.

Je krijgt de vragenlijst in plaats van dat je hem stuurt

Dit is de enige plek in de wet waar mkb en corporate structureel aan verschillende kanten staan. Een groot bedrijf moet zijn toeleveringsketen beheersen en toetsen of zijn rechtstreekse leveranciers aan zijn beveiligingseisen voldoen. Jij bent die leverancier.

Dat komt bij je binnen als een vragenlijst bij een aanbesteding of als een beveiligingsbijlage bij contractverlenging. De vragen gaan meestal over dezelfde onderwerpen: staat multifactorauthenticatie aan, hoe snel is een vertrokken medewerker uit het systeem, wie kan er meekijken en kun je dat laten zien.

Bij die laatste vraag valt het gesprek vaak stil. Niet omdat de maatregelen ontbreken, maar omdat niemand ze kan exporteren. Hoe dat mechanisme werkt en wat je opdrachtgever wettelijk van je mag vragen, staat op ketenverantwoordelijkheid.

Je kunt je hierop laten toetsen met het keurmerk NIS2 Supply Chain, tot januari 2026 het NIS2 Quality Mark. Dat is een privaat schema en geen wettelijke certificering, maar het is wel gemaakt voor precies deze situatie.

De drie plichten in gewone woorden

Val je onder de wet, dan gelden er drie plichten. Ze staan hier in de volgorde waarin ze bij jou spelen.

Registratieplicht. Je meldt jezelf aan in het entiteitenregister, met je contactgegevens en de sector waarin je actief bent. Je krijgt hierover geen bericht: de wet werkt van rechtswege, dus je bent entiteit zodra je aan de criteria voldoet en je moet je zelf aanmelden. Dit is de snelste stap en de enige die je in een middag kunt afronden.

Meldplicht. Krijg je een significant incident, dan meld je dat bij het CSIRT en bij je toezichthouder. Dat gebeurt niet in één keer maar in meerdere stappen, waarvan de eerste binnen een dag valt. Die eerste stap is een korte waarschuwing en geen volledig verslag; de uitgebreidere meldingen volgen later. De precieze momenten en termijnen staan op NIS2 artikel 23.

Hier hangt alles aan detectie en logging. Zonder dat weet je niet wanneer de termijn begint te lopen.

Zorgplicht. Je neemt maatregelen op tien onderwerpen en je moet kunnen laten zien dat je ze ook toepast. Toegangsbeheer, back-ups met hersteltests, patchmanagement, logging, leveranciersbeheer en zo verder. De tien onderwerpen en hun uitwerking in dertien besluitartikelen staan op NIS2 artikel 21 en welk bewijsstuk bij welke verplichting hoort staat op de NIS2-checklist.

Daarnaast keurt je bestuur de maatregelen goed en moet ieder bestuurslid over de vereiste kennis beschikken. Voor die kenniseis loopt de termijn tot 15 augustus 2028. Voor de maatregelen zelf is er geen overgangstermijn.

Wat evenredig betekent bij jouw omvang

Dit is het enige punt waarop de wet zelf naar je omvang kijkt.

De wet vraagt passende en evenredige maatregelen. Bij het bepalen van wat evenredig is, weegt uitdrukkelijk mee hoe sterk je aan risico’s blootstaat, hoe groot je bent, wat de uitvoeringskosten zijn en hoe waarschijnlijk en hoe ernstig een incident zou zijn.

Dat betekent niet dat je minder hoeft. Het betekent dat de invulling bij jou anders uitpakt. Een securityteam met een eigen monitoringcentrum is voor een bedrijf van zestig mensen niet evenredig; beheerde detectie via je IT-partner meestal wel. Een apart informatiebeveiligingsbeleid van veertig pagina’s is dat evenmin; een vastgesteld beleid dat past bij je omvang wel.

De keerzijde is dat je die afweging moet kunnen onderbouwen. Kies je een lichtere invulling, dan hoort daar een risicoanalyse bij waaruit blijkt waarom dat passend is. Zonder die onderbouwing is het geen evenredigheid maar een gat.

Waar je begint

De eerste vraag is niet wat je moet regelen, maar in welke van de drie posities je zit. Dat scheelt maanden werk aan de verkeerde dingen.

Val je er rechtstreeks onder, begin dan bij de registratie en daarna bij je meldproces. Krijg je de eisen via een klant, begin dan bij de laatste vragenlijst die je hebt gekregen, want daar staat letterlijk in wat er van je wordt verwacht. Weet je het niet, doe dan eerst de toets op NIS2 sectoren.

Wat ClickOn hierin doet

De juridische toets doen wij niet. Wat wij wel doen is de technische kant: de maatregelen inrichten op je Microsoft 365-werkplekken en het bewijs leveren waar een toezichthouder of een opdrachtgever om vraagt. Toegangsbeheer met multifactorauthenticatie, beheerde en gepatchte werkplekken, back-ups met hersteltests, logging met een vastgestelde bewaartermijn, endpointbeveiliging en een actuele inventaris van apparaten en software.

Buiten onze scope vallen het opzetten van een ISMS, het schrijven van beleidsstukken en de organisatiebrede risicomethodiek. Die regel je zelf of met een adviseur waarmee wij samenwerken.

ClickOn is zelf ISO 27001-gecertificeerd via TÜV NORD, sinds 2021. Van de compliance-trajecten die het team begeleidde zijn er vijftien van de vijftien afgerond en zijn vijfentwintig van de vijfentwintig audits doorstaan.

Wil je een technische nulmeting met een concrete lijst van wat er ontbreekt, begin dan met de NIS2 gap-analyse.

Veelgestelde vragen over NIS2 en het mkb

Welke bedrijven zijn NIS2-plichtig?

NIS2-plichtig zijn organisaties die als soort entiteit in bijlage 1 of 2 van de Cyberbeveiligingswet staan en die middelgroot of groter zijn, plus een aantal groepen waarvoor omvang niet telt, zoals gemeenten en DNS-dienstverleners. De meeste mkb-bedrijven vallen er niet rechtstreeks onder, maar krijgen de eisen wel via hun opdrachtgever.

Voor wie is de Cyberbeveiligingswet van toepassing?

De Cyberbeveiligingswet is van toepassing op essentiële en belangrijke entiteiten. Dat zijn organisaties in de aangewezen sectoren die de omvangdrempel halen, plus de groepen die de wet ongeacht omvang aanwijst. De volledige toets staat bij NIS2 sectoren.

Ben ik een belangrijke of een essentiële entiteit?

Het gaat om twee categorieën en niet om een rangorde. Een belangrijke entiteit heeft precies dezelfde verplichtingen als een essentiële entiteit. Het verschil zit in het toezicht, dat bij een essentiële entiteit ook zonder aanleiding kan plaatsvinden, en in de hoogte van de maximale boete. Mkb-bedrijven die onder de wet vallen, zijn in de regel belangrijke entiteit.

Welke entiteiten worden beschouwd als NIS2-entiteiten?

NIS2-entiteiten zijn essentiële entiteiten en belangrijke entiteiten, zoals de Cyberbeveiligingswet die aanwijst in artikel 8, artikel 9 en artikel 12. Leveranciers die via de keten worden geraakt zijn geen NIS2-entiteit; zij krijgen de eisen contractueel doorgegeven.

Wat zijn NIS2 verplichtingen?

De verplichtingen zijn de registratieplicht, de zorgplicht en de meldplicht. Daarnaast keurt het bestuur de maatregelen goed en moet ieder bestuurslid over de vereiste kennis beschikken.

Wat zijn de vereisten voor NIS2-bedrijven?

De zorgplicht vraagt maatregelen op tien onderwerpen, van toegangsbeheer en back-ups tot leveranciersbeheer en encryptie. Per onderwerp telt of je beleid schriftelijk hebt vastgesteld en of je aantoonbaar toepast wat je hebt vastgelegd. De uitwerking staat in dertien artikelen van het Cyberbeveiligingsbesluit.

Wat moet je doen om aan NIS2 te voldoen?

Registreer je in het entiteitenregister, richt je meldproces in inclusief detectie en logging, neem de tien zorgplichtmaatregelen en zorg dat je van elke maatregel bewijs kunt overleggen. Laat je bestuur de maatregelen goedkeuren.

Wat is de NIS2-registratie en voor welke organisaties is deze verplicht?

De NIS2-registratie is de aanmelding in het entiteitenregister, met je contactgegevens en je sector. Die is verplicht voor elke organisatie die onder de Cyberbeveiligingswet valt, dus voor essentiële en belangrijke entiteiten allebei.

Wanneer is de registratieplicht voor NIS2?

De registratieplicht geldt sinds de wet in werking trad, op 15 augustus 2026. Er is geen overgangstermijn: val je onder de wet, dan hoor je geregistreerd te zijn.

Hoe kan ik me aanmelden voor de NIS2-registratie?

Aanmelden doe je zelf in het entiteitenregister. Je krijgt geen uitnodiging, want de wet werkt van rechtswege. Weet je niet zeker of je moet registreren, doe dan eerst de toets bij NIS2 sectoren.

Wat is de meldplicht volgens de NIS2-richtlijn?

De meldplicht verplicht je om een significant incident te melden bij het CSIRT en bij je toezichthouder. Dat gebeurt in meerdere stappen, waarvan de eerste binnen een dag valt. Die eerste stap is een korte waarschuwing; de uitgebreidere meldingen volgen daarna.

Hoe heet NIS2 in Nederland?

In Nederland heet de wet de Cyberbeveiligingswet. De Europese richtlijn wordt in het Nederlands ook wel de NIB2-richtlijn genoemd. De wet vervangt de Wet beveiliging netwerk- en informatiesystemen.

Hoe wordt de NIS2-richtlijn in Nederland geïmplementeerd?

Via de Cyberbeveiligingswet, die sinds 15 augustus 2026 geldt. Het Cyberbeveiligingsbesluit werkt de maatregelen uit in dertien artikelen en per sector geldt aanvullend een ministeriële regeling.

Twijfel je of je er rechtstreeks onder valt, begin dan bij de vraag welke rechtspersoon je eigenlijk toetst. Bij een holding met werkmaatschappijen valt die keuze anders uit dan bij één bv en dat verschil bepaalt vaak of je boven of onder de drempel uitkomt.

Ardo Hoogeveen

Ardo Hoogeveen · Oprichter en Security Officer, ClickOn

Ardo Hoogeveen is oprichter van ClickOn en gespecialiseerd in IT-beheer en compliance voor het Nederlandse MKB. Als gecertificeerd Data Protection Officer (FG) begeleidt hij MKB-bedrijven bij NIS2, ISO 27001 en AVG-implementaties, met een pragmatische aanpak die complexe regelgeving vertaalt naar concrete stappen.

Bekijk profiel · Geüpdatet 21 september 2026