NIS2 en de Cyberbeveiligingswet voor het mkb
Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet, de Nederlandse uitwerking van de Europese NIS2-richtlijn. Ruim achtduizend organisaties vallen er rechtstreeks onder. De kans is groot dat jouw bedrijf daar niet bij zit.
En toch krijg je ermee te maken. De bedrijven die er wél onder vallen moeten hun leveranciers doorlichten. Lever je aan een producent, een zorginstelling, een energiebedrijf of een grote opdrachtgever, dan ligt de vragenlijst binnenkort bij jou op tafel.
Duidelijkheid
Val je eronder, ja of nee
Aantoonbaar
Vastgelegd wat je geregeld hebt
Eerlijk
Ook als je niets hoeft
CYBERBEVEILIGINGSWET
Valt jouw bedrijf onder de Cyberbeveiligingswet?
Twee dingen bepalen dat: je sector en je omvang. De wet geldt voor achttien aangewezen sectoren, en je bent groot genoeg zodra je 50 of meer medewerkers hebt, of minder dan 50 medewerkers maar een jaaromzet én een balanstotaal boven de tien miljoen euro. In de praktijk zien we drie situaties:
- Je valt er rechtstreeks onder. Dan gelden wettelijke verplichtingen: registreren, risico’s beheersen, incidenten melden en bestuurlijke betrokkenheid organiseren.
- Je valt er niet onder, maar je klant wel. Die moet zijn keten op orde hebben en schuift de eisen door in contracten en vragenlijsten. Verreweg het meest voorkomend in het mkb.
- Geen van beide, voorlopig. Dan hoef je niets. Dat zeggen we ook gewoon.
TOELEVERINGSKETEN
Wat je klanten je gaan vragen
Ook zonder wettelijke plicht komen deze vragen op je af: hoe zijn jullie beveiligd en kun je dat aantonen, hoe snel horen wij het als jullie gehackt worden, hebben jullie back-ups en zijn die getest, wie heeft toegang tot onze gegevens, en werken jullie met multifactor-authenticatie? Op de meeste daarvan heb je al een antwoord als je IT goed staat. Het probleem is meestal niet de techniek, maar dat niemand het heeft opgeschreven.
AFBAKENING
Eerlijk over wat wij niet doen
Wij zijn IT-partner, geen jurist en geen auditor. We regelen de technische en organisatorische kant: beveiliging, back-ups, toegangsbeheer, monitoring en documentatie. Voor een formele certificering of een juridische toets verwijzen we je door naar een partij die dat wél mag doen. Voor de technische doorlichting werken we met een beveiligingsassessment. Dat vertellen we liever vooraf dan achteraf.
DE VERPLICHTINGEN
Wat de wet concreet van je vraagt
Registratieplicht
Je registreert je organisatie in het entiteitenregister van het NCSC.
Zorgplicht
Een risicoanalyse, en op basis daarvan passende en evenredige maatregelen.
Meldplicht
Significante incidenten meld je binnen de wettelijke termijnen bij je CSIRT en toezichthouder.
Bestuurlijke verantwoordelijkheid
Het bestuur is eindverantwoordelijk en moet de risico’s kunnen beoordelen.
ONZE AANPAK
Hoe wij je helpen
Nulmeting
Val je onder de wet? Zo niet: wat gaan je klanten realistisch vragen?
Gap-analyse
Wat staat er al en wat ontbreekt. Vaak blijkt tachtig procent er te zijn.
Prioriteitenplan
Geen lijst van veertig punten, maar de volgorde waarin het zin heeft.
Uitvoeren en vastleggen
We regelen de maatregelen en documenteren ze, zodat je ze kunt laten zien.
KLANTCASES
Bedrijven die hun basis op orde hebben
VST Fire Solutions
Managed
Rebel Force
Managed
Deynos
Managed
Zorg uit handen
Managed
Zainab Foods
Managed
Thal Technologies
Managed
WAAROM NEXER
Daarom kies je voor Nexer
Persoonlijke aanpak en maatwerk
Geen kant-en-klare pakketten, maar IT die is afgestemd op hoe jouw bedrijf daadwerkelijk werkt en waar het naartoe wil groeien.
Efficiëntie en kostenbesparing
We stemmen je IT-omgeving af op wat je bedrijf echt nodig heeft, zodat je niet betaalt voor overbodige functies of licenties.
Innovatie op jouw tempo
Of je nu snel wilt schakelen of liever stap voor stap vernieuwt: wij zorgen dat je IT-omgeving daar steeds bij aansluit.
Proactief
Wij denken vooruit. Met proactieve monitoring en advies signaleren we risico's voordat ze op de werkvloer een probleem worden.
FAQ
Veelgestelde vragen over NIS2
NIS2 is de Europese richtlijn. Die werkt niet rechtstreeks; elk land moet hem vertalen naar eigen wetgeving. In Nederland heet die wet de Cyberbeveiligingswet, en die geldt sinds 15 augustus 2026. De Cyberbeveiligingswet vervangt de oude Wet beveiliging netwerk- en informatiesystemen. In de praktijk bedoelen mensen met „NIS2” en „de Cyberbeveiligingswet” hetzelfde.
Wettelijk waarschijnlijk niet: de wet begint in de meeste gevallen pas bij 50 medewerkers, of bij minder dan 50 medewerkers met een jaaromzet én balanstotaal boven de tien miljoen euro. Let wel op twee dingen. Moeder- en dochterondernemingen tel je mee bij die berekening, en voor sommige typen organisaties geldt helemaal geen omvangseis. Maar de belangrijkste reden om er toch iets mee te doen is je klant: die moet zijn keten op orde hebben en gaat eisen aan jou stellen. Dat is geen wet, dat is je contract.
Voor organisaties die onder de wet vallen: toezicht en handhaving door de aangewezen toezichthouder. Er is geen algemene overgangsperiode, dus wie nog moet beginnen begint met een achterstand. Voor de rest is het risico vooral commercieel: je verliest opdrachten omdat je een leveranciersvragenlijst niet kunt invullen. Dat is geen boete, maar het kost wel omzet.
Nee. Een certificering helpt en maakt het uitleggen makkelijker, maar is niet verplicht en dekt ook niet automatisch alles wat de wet vraagt. Waar het om draait is dat je maatregelen passend zijn bij je risico’s en dat je ze kunt aantonen. Een goed onderbouwd dossier zonder certificaat is meer waard dan een certificaat waar niemand naar omkijkt.
Dat hangt af van wat er al staat. Bij bedrijven waar de basis goed is gaat het vooral om vastleggen en aanvullen; dan praat je over weken. Bij bedrijven die achterlopen is het een traject van maanden, omdat er dan ook technisch het een en ander moet gebeuren. De nulmeting geeft binnen een paar dagen duidelijkheid over in welke categorie je zit.
CONTACT
Weet je niet of NIS2 op jou van toepassing is?
Dat is precies waar de meeste bedrijven nu staan. Vraag de nulmeting aan, dan weet je binnen een week of je iets moet en zo ja wat. Loopt er al een vragenlijst van een opdrachtgever? Stuur hem mee, dan kijken we daar meteen naar.
Wil je de techniek erachter laten toetsen? Kijk dan bij onze security audits.