Security: 24-uurs service - 7 dagen per week

NIS2 en de Cyberbeveiligingswet voor het mkb

Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet, de Nederlandse uitwerking van de Europese NIS2-richtlijn. Ruim achtduizend organisaties vallen er rechtstreeks onder. De kans is groot dat jouw bedrijf daar niet bij zit.

En toch krijg je ermee te maken. De bedrijven die er wél onder vallen moeten hun leveranciers doorlichten. Lever je aan een producent, een zorginstelling, een energiebedrijf of een grote opdrachtgever, dan ligt de vragenlijst binnenkort bij jou op tafel.

Duidelijkheid

Val je eronder, ja of nee

Aantoonbaar

Vastgelegd wat je geregeld hebt

Eerlijk

Ook als je niets hoeft

NIS2 en de Cyberbeveiligingswet: valt jouw mkb-bedrijf eronder?

CYBERBEVEILIGINGSWET

Valt jouw bedrijf onder de Cyberbeveiligingswet?

Twee dingen bepalen dat: je sector en je omvang. De wet geldt voor achttien aangewezen sectoren, en je bent groot genoeg zodra je 50 of meer medewerkers hebt, of minder dan 50 medewerkers maar een jaaromzet én een balanstotaal boven de tien miljoen euro. In de praktijk zien we drie situaties:

  • Je valt er rechtstreeks onder. Dan gelden wettelijke verplichtingen: registreren, risico’s beheersen, incidenten melden en bestuurlijke betrokkenheid organiseren.
  • Je valt er niet onder, maar je klant wel. Die moet zijn keten op orde hebben en schuift de eisen door in contracten en vragenlijsten. Verreweg het meest voorkomend in het mkb.
  • Geen van beide, voorlopig. Dan hoef je niets. Dat zeggen we ook gewoon.
Leveranciersvragenlijst NIS2: wat je klanten je gaan vragen

TOELEVERINGSKETEN

Wat je klanten je gaan vragen

Ook zonder wettelijke plicht komen deze vragen op je af: hoe zijn jullie beveiligd en kun je dat aantonen, hoe snel horen wij het als jullie gehackt worden, hebben jullie back-ups en zijn die getest, wie heeft toegang tot onze gegevens, en werken jullie met multifactor-authenticatie? Op de meeste daarvan heb je al een antwoord als je IT goed staat. Het probleem is meestal niet de techniek, maar dat niemand het heeft opgeschreven.

Leveranciersvragenlijst NIS2: wat je klanten je gaan vragen
Nexer regelt de technische en organisatorische kant van NIS2

AFBAKENING

Eerlijk over wat wij niet doen

Wij zijn IT-partner, geen jurist en geen auditor. We regelen de technische en organisatorische kant: beveiliging, back-ups, toegangsbeheer, monitoring en documentatie. Voor een formele certificering of een juridische toets verwijzen we je door naar een partij die dat wél mag doen. Voor de technische doorlichting werken we met een beveiligingsassessment. Dat vertellen we liever vooraf dan achteraf.

DE VERPLICHTINGEN

Wat de wet concreet van je vraagt

Registratieplicht

Je registreert je organisatie in het entiteitenregister van het NCSC.

Zorgplicht

Een risicoanalyse, en op basis daarvan passende en evenredige maatregelen.

Meldplicht

Significante incidenten meld je binnen de wettelijke termijnen bij je CSIRT en toezichthouder.

Bestuurlijke verantwoordelijkheid

Het bestuur is eindverantwoordelijk en moet de risico’s kunnen beoordelen.

ONZE AANPAK

Hoe wij je helpen

1

Nulmeting

Val je onder de wet? Zo niet: wat gaan je klanten realistisch vragen?

2

Gap-analyse

Wat staat er al en wat ontbreekt. Vaak blijkt tachtig procent er te zijn.

3

Prioriteitenplan

Geen lijst van veertig punten, maar de volgorde waarin het zin heeft.

4

Uitvoeren en vastleggen

We regelen de maatregelen en documenteren ze, zodat je ze kunt laten zien.

KLANTCASES

Bedrijven die hun basis op orde hebben

WAAROM NEXER

Daarom kies je voor Nexer

Persoonlijke aanpak en maatwerk

Geen kant-en-klare pakketten, maar IT die is afgestemd op hoe jouw bedrijf daadwerkelijk werkt en waar het naartoe wil groeien.

Efficiëntie en kostenbesparing

We stemmen je IT-omgeving af op wat je bedrijf echt nodig heeft, zodat je niet betaalt voor overbodige functies of licenties.

Innovatie op jouw tempo

Of je nu snel wilt schakelen of liever stap voor stap vernieuwt: wij zorgen dat je IT-omgeving daar steeds bij aansluit.

Proactief

Wij denken vooruit. Met proactieve monitoring en advies signaleren we risico's voordat ze op de werkvloer een probleem worden.

FAQ

Veelgestelde vragen over NIS2

NIS2 is de Europese richtlijn. Die werkt niet rechtstreeks; elk land moet hem vertalen naar eigen wetgeving. In Nederland heet die wet de Cyberbeveiligingswet, en die geldt sinds 15 augustus 2026. De Cyberbeveiligingswet vervangt de oude Wet beveiliging netwerk- en informatiesystemen. In de praktijk bedoelen mensen met „NIS2” en „de Cyberbeveiligingswet” hetzelfde.

Wettelijk waarschijnlijk niet: de wet begint in de meeste gevallen pas bij 50 medewerkers, of bij minder dan 50 medewerkers met een jaaromzet én balanstotaal boven de tien miljoen euro. Let wel op twee dingen. Moeder- en dochterondernemingen tel je mee bij die berekening, en voor sommige typen organisaties geldt helemaal geen omvangseis. Maar de belangrijkste reden om er toch iets mee te doen is je klant: die moet zijn keten op orde hebben en gaat eisen aan jou stellen. Dat is geen wet, dat is je contract.

Voor organisaties die onder de wet vallen: toezicht en handhaving door de aangewezen toezichthouder. Er is geen algemene overgangsperiode, dus wie nog moet beginnen begint met een achterstand. Voor de rest is het risico vooral commercieel: je verliest opdrachten omdat je een leveranciersvragenlijst niet kunt invullen. Dat is geen boete, maar het kost wel omzet.

Nee. Een certificering helpt en maakt het uitleggen makkelijker, maar is niet verplicht en dekt ook niet automatisch alles wat de wet vraagt. Waar het om draait is dat je maatregelen passend zijn bij je risico’s en dat je ze kunt aantonen. Een goed onderbouwd dossier zonder certificaat is meer waard dan een certificaat waar niemand naar omkijkt.

Dat hangt af van wat er al staat. Bij bedrijven waar de basis goed is gaat het vooral om vastleggen en aanvullen; dan praat je over weken. Bij bedrijven die achterlopen is het een traject van maanden, omdat er dan ook technisch het een en ander moet gebeuren. De nulmeting geeft binnen een paar dagen duidelijkheid over in welke categorie je zit.

CONTACT

Weet je niet of NIS2 op jou van toepassing is?

Dat is precies waar de meeste bedrijven nu staan. Vraag de nulmeting aan, dan weet je binnen een week of je iets moet en zo ja wat. Loopt er al een vragenlijst van een opdrachtgever? Stuur hem mee, dan kijken we daar meteen naar.

Wil je de techniek erachter laten toetsen? Kijk dan bij onze security audits.

Direct Hulp

Eerste hulp bij ondersteuning