Val ik onder NIS2? Check het voor je bedrijf

NIS2 is op dit moment een onderwerp waar veel ondernemers over horen. En dan komt al snel de vraag:
Inhoudsopgave

Geldt NIS2 ook voor mijn bedrijf?

Dat is een logische vraag. Want NIS2 klinkt misschien als iets voor grote organisaties, overheden of kritieke infrastructuur. Toch kan de wet ook relevant zijn voor mkb-bedrijven. Soms direct, omdat je bedrijf binnen een bepaalde sector en omvang valt. Soms indirect, omdat klanten of ketenpartners straks extra eisen gaan stellen aan jouw digitale veiligheid.

In deze blog leggen we uit wanneer NIS2 mogelijk voor jouw organisatie geldt, welke verplichtingen eraan komen, wat de gevolgen kunnen zijn en hoe je met de NIS2-check van IT’s Sunday snel meer inzicht krijgt. Doe direct de NIS2-check van IT’s Sunday.

Wat is NIS2 ook alweer?

NIS2 staat voor Network and Information Security Directive 2. Het is een Europese richtlijn die bedoeld is om de digitale weerbaarheid binnen de Europese Unie te verbeteren. De Europese Commissie beschrijft NIS2 als een uniform kader voor cyberbeveiliging binnen kritieke sectoren in de EU. De richtlijn gaat onder andere over risicobeheersing, incidentmelding, toezicht, handhaving en verantwoordelijkheid van bestuurders.

In Nederland wordt NIS2 omgezet in de Cyberbeveiligingswet. Deze wet vervangt straks de huidige Wet beveiliging netwerk- en informatiesystemen. Volgens het NCSC treedt de Cyberbeveiligingswet naar verwachting rond 1 juli 2026 in werking. Organisaties die onder de wet vallen, moeten onder andere voldoen aan cybersecurity-eisen, incidenten melden en zich registreren.

Belangrijk om te weten: NIS2 werkt niet rechtstreeks op individuele organisaties in Nederland. De Europese richtlijn moet eerst worden omgezet naar Nederlandse wetgeving. Dat gebeurt via de Cyberbeveiligingswet. Digitale Overheid geeft aan dat de wet in werking treedt nadat de Tweede en Eerste Kamer akkoord hebben gegeven.

Waarom gaat het mkb dit merken?

Veel mkb-bedrijven denken: “Wij zijn geen ziekenhuis, bank of energiebedrijf, dus dit zal wel niet voor ons gelden.”

Soms klopt dat. Maar lang niet altijd.

NIS2 kijkt niet alleen naar bekende grote organisaties. De wet kijkt ook naar sectoren, diensten, omvang en de rol die een organisatie speelt in de keten. Daarnaast ontstaat er een praktisch effect: organisaties die wél onder NIS2 vallen, gaan kritischer kijken naar hun leveranciers.

Lever je bijvoorbeeld diensten aan een groter bedrijf, zorginstelling, productiebedrijf, overheidsorganisatie of digitale dienstverlener? Dan kan die klant straks vragen stellen zoals:

  • Hoe is jullie IT-beveiliging geregeld?
  • Gebruiken jullie multi-factor authenticatie?
  • Zijn jullie back-ups getest?
  • Wie heeft toegang tot onze gegevens?
  • Hoe melden jullie incidenten?
  • Hebben jullie een incidentplan?
  • Hoe beveiligen jullie Microsoft 365?
  • Kunnen jullie aantonen dat jullie risico’s beheersen?

Ook als je zelf niet rechtstreeks onder NIS2 valt, kun je dus tóch met NIS2 te maken krijgen.

Val ik onder NIS2?

Of jouw bedrijf onder NIS2 valt, hangt af van meerdere factoren. Denk aan je sector, omvang, dienstverlening, locatie en eventuele uitzonderingsgronden.

De overheid heeft een officiële NIS2 Zelfevaluatie beschikbaar waarmee organisaties kunnen nagaan of NIS2 mogelijk van toepassing is, of zij als essentieel of belangrijk worden gezien en of zij onder Nederlands toezicht vallen.

Maar voor veel ondernemers is de vervolgvraag minstens zo belangrijk:

Wat betekent dit praktisch voor mijn IT-omgeving?

Daarom kun je bij IT’s Sunday starten met onze eigen NIS2-check. Daarmee kijken we niet alleen naar de vraag of NIS2 mogelijk relevant is, maar vooral naar wat dit betekent voor je dagelijkse IT. Doe de NIS2-check van IT’s Sunday

Voor wie is de NIS2-check bedoeld?

De NIS2-check van IT’s Sunday is bedoeld voor ondernemers en organisaties die willen weten waar ze staan. Zeker als je actief bent in het mkb en afhankelijk bent van digitale systemen, cloudsoftware, Microsoft 365, klantdata, productie, planning of externe leveranciers.

De check is vooral interessant als je:

  • klanten hebt die hogere eisen stellen aan digitale veiligheid;
  • levert aan grotere organisaties;
  • werkt met gevoelige klant- of bedrijfsdata;
  • afhankelijk bent van Microsoft 365 of cloudapplicaties;
  • niet zeker weet of back-ups goed geregeld zijn;
  • twijfelt of MFA overal actief is;
  • geen duidelijk incidentplan hebt;
  • niet precies weet wie toegang heeft tot welke data;
  • wilt weten of jouw bedrijf mogelijk direct of indirect met NIS2 te maken krijgt.

Voor veel bedrijven is de NIS2-check geen juridisch eindpunt, maar een praktisch startpunt. Je krijgt beter inzicht in risico’s, verbeterpunten en logische vervolgstappen.

Welke sectoren vallen mogelijk onder NIS2?

NIS2 geldt voor meer sectoren dan de eerdere NIS-richtlijn. Denk aan sectoren zoals energie, vervoer, gezondheidszorg, financiën, waterbeheer, digitale infrastructuur, digitale diensten, afvalbeheer, productie van kritieke producten, post- en koeriersdiensten en overheidsdiensten.

Voor ondernemers is vooral dit belangrijk: kijk niet alleen naar de hoofdcategorie, maar ook naar je rol binnen de keten.

Een lokaal mkb-bedrijf kan bijvoorbeeld relevant zijn als het:

  • onderdeel is van een belangrijke keten;
  • digitale diensten levert;
  • producten maakt voor kritieke sectoren;
  • data verwerkt voor klanten;
  • IT-afhankelijk is voor productie of dienstverlening;
  • diensten levert aan organisaties die onder NIS2 vallen;
  • een bepaalde omvang heeft;
  • actief is in een sector die onder de richtlijn valt.

Twijfel je? Dan is het verstandig om niet te wachten, maar de situatie alvast in kaart te brengen.

Essentieel of belangrijk: wat betekent dat?

Onder NIS2 worden organisaties ingedeeld als essentieel of belangrijk. Die indeling is relevant voor toezicht, verplichtingen en de mate waarin een organisatie kritisch is voor economie of samenleving.

In gewone taal komt het hierop neer:

Een essentiële organisatie is meestal actief in een sector die zeer belangrijk is voor het functioneren van de samenleving. Denk aan energie, drinkwater, zorg, transport of digitale infrastructuur.

Een belangrijke organisatie kan ook een grote rol spelen, maar valt in een andere categorie of heeft een andere impact.

Voor ondernemers is het vooral belangrijk om te weten: beide categorieën kunnen verplichtingen krijgen. Het is dus niet zo dat “belangrijk” vrijblijvend is.

Wat zijn de belangrijkste verplichtingen?

Voor organisaties die onder de Cyberbeveiligingswet vallen, zijn vooral drie verplichtingen belangrijk: registratieplicht, meldplicht en zorgplicht.

1. Registratieplicht

Organisaties die onder de Cyberbeveiligingswet vallen, moeten zich registreren in het entiteitenregister. Het NCSC noemt deze registratieplicht als één van de wettelijke verplichtingen voor organisaties die onder de wet vallen.

Praktisch betekent dit dat de overheid en toezichthouders inzicht krijgen in welke organisaties binnen de reikwijdte van de wet vallen.

2. Meldplicht

Bij ernstige incidenten moet je snel handelen. Het NCSC geeft aan dat organisaties incidenten zo snel mogelijk, maar in ieder geval binnen 24 uur, moeten melden bij het Computer Security Incident Response Team en de toezichthouder.

Dat vraagt om voorbereiding. Want je kunt alleen snel melden als je weet:

  • wanneer iets een incident is;
  • wie intern verantwoordelijk is;
  • wie contact opneemt met de IT-partner;
  • welke informatie verzameld moet worden;
  • wie klanten of leveranciers informeert;
  • hoe je schade beperkt.

Zonder incidentplan wordt melden al snel paniekwerk.

3. Zorgplicht

De zorgplicht is misschien wel de belangrijkste verplichting voor het mkb. Het NCSC omschrijft dat organisaties verplicht zijn een risicoanalyse uit te voeren en op basis daarvan passende en evenredige maatregelen te nemen voor de beveiliging van hun netwerk- en informatiesystemen.

In gewone taal: je moet weten waar je digitale risico’s zitten en daar passende maatregelen tegenover zetten.

Denk aan:

  • MFA op accounts;
  • veilige Microsoft 365-instellingen;
  • goede back-ups;
  • toegangsbeheer;
  • updates en patchbeheer;
  • monitoring;
  • antivirus en endpoint security;
  • phishingbewustwording;
  • incidentprocedures;
  • leveranciersafspraken;
  • herstelplan bij calamiteiten.

Dit zijn precies de onderwerpen waar veel mkb-bedrijven winst kunnen behalen. Niet door alles ingewikkelder te maken, maar door de basis aantoonbaar goed neer te zetten.

Wat als je niet rechtstreeks onder NIS2 valt?

Dan ben je niet automatisch klaar.

Juist voor mkb-bedrijven zit de impact vaak in de keten. Stel: jouw klant valt onder NIS2. Dan moet die klant ook kijken naar risico’s bij leveranciers. Als jij toegang hebt tot systemen, data, processen of dienstverlening van die klant, kan jouw beveiliging onderdeel worden van hun risicoanalyse.

Dat kan leiden tot vragen zoals:

  • Kunnen jullie aantonen dat jullie veilig werken?
  • Hebben jullie een securitybeleid?
  • Is MFA verplicht?
  • Worden systemen bijgewerkt?
  • Zijn back-ups getest?
  • Hoe gaan jullie om met incidenten?
  • Welke medewerkers hebben toegang tot onze gegevens?
  • Hoe worden leveranciers en onderaannemers gecontroleerd?

Dit hoeft geen probleem te zijn. Sterker nog: als je dit goed regelt, kan het juist een voordeel worden. Je laat klanten zien dat je professioneel omgaat met digitale veiligheid.

Wat gebeurt er als je niets doet?

Niets doen is verleidelijk zolang nog niet alles definitief voelt. Maar de risico’s zijn er nu al.

Het NCSC adviseert organisaties nadrukkelijk om niet te wachten tot de Cyberbeveiligingswet in werking treedt. Digitale risico’s bestaan namelijk nu ook al. Organisaties die nu beginnen, beschermen zich beter tegen bestaande risico’s en zijn straks beter voorbereid op de nieuwe wetgeving.

De gevolgen van afwachten kunnen behoorlijk praktisch zijn:

  • je kunt klantvragen over cybersecurity niet beantwoorden;
  • je loopt achter bij aanbestedingen of leveranciersbeoordelingen;
  • je ontdekt te laat dat MFA of back-ups niet goed geregeld zijn;
  • je bent kwetsbaarder voor phishing of ransomware;
  • herstel na een incident duurt langer;
  • je mist overzicht over wie toegang heeft tot welke data;
  • je cyberverzekering kan strengere voorwaarden stellen;
  • je reputatie loopt schade op na een incident.

Voor veel bedrijven is de juridische kant niet eens het grootste risico. De echte schade ontstaat als werk stilvalt, klantdata op straat ligt of je bedrijf dagenlang niet kan leveren.

Wanneer moet je actie ondernemen?

Het beste moment is nu.

Niet omdat alles morgen perfect moet zijn, maar omdat NIS2 voorbereiding vraagt. Je wilt niet vlak voor de invoering ontdekken dat je nog geen risicoanalyse hebt, back-ups nooit getest zijn of beheeraccounts onvoldoende beschermd zijn.

Een logische aanpak is:

  1. Doe de NIS2-check van IT’s Sunday.
  2. Bepaal of je mogelijk direct of indirect met NIS2 te maken krijgt.
  3. Breng je belangrijkste IT-risico’s in kaart.
  4. Controleer de basismaatregelen.
  5. Maak een verbeterplan met prioriteiten.
  6. Leg vast wie waarvoor verantwoordelijk is.
  7. Zorg dat medewerkers weten wat ze moeten doen bij een incident.

Begin klein, maar begin wel. Start met de NIS2-check van IT’s Sunday

NIS2 voor bedrijven in Geldermalsen en de Betuwe

Voor lokale bedrijven in Geldermalsen, Tiel, Culemborg, Zaltbommel en de rest van de Betuwe hoeft NIS2 niet ingewikkeld te beginnen.

Het gaat uiteindelijk om een simpele vraag:

Kun je aantonen dat je serieus met digitale veiligheid omgaat?

Voor een mkb-bedrijf betekent dat niet dat je morgen een dik juridisch rapport nodig hebt. Het betekent wel dat je overzicht moet hebben. Welke systemen zijn belangrijk? Wie kan waarbij? Wat gebeurt er als e-mail uitvalt? Hoe snel kun je herstellen? En wie bel je als het misgaat?

Dat zijn vragen die ieder bedrijf zou moeten kunnen beantwoorden. NIS2 maakt die noodzaak alleen maar urgenter.

Hoe IT’s Sunday kan helpen

IT’s Sunday helpt mkb-bedrijven om NIS2 praktisch te vertalen naar de dagelijkse IT-omgeving. Geen ingewikkelde termen, maar duidelijk inzicht in wat er al goed staat en wat beter moet.

Denk aan hulp bij:

  • Microsoft 365-beveiliging;
  • MFA en toegangsbeheer;
  • back-ups en herstel;
  • werkplekbeveiliging;
  • monitoring;
  • patchbeheer;
  • incidentprocedures;
  • phishingbewustwording;
  • overzicht van IT-risico’s;
  • praktische vervolgstappen na de NIS2-check.

Zo weet je niet alleen of NIS2 mogelijk voor jouw bedrijf geldt, maar vooral wat je concreet kunt doen.

Zeker weten waar je staat?

NIS2 komt eraan, maar digitale risico’s zijn er nu al. Wachten tot de wet definitief is, maakt je organisatie niet veiliger.

Doe daarom de NIS2-check van IT’s Sunday.

Dan weet je sneller waar jouw bedrijf staat, welke risico’s prioriteit hebben en welke praktische stappen nodig zijn om je IT-omgeving beter voor te bereiden op NIS2. Doe de NIS2-check van IT’s Sunday

Veelgestelde vragen over NIS2

Wat is NIS2?

NIS2 is een Europese richtlijn voor cybersecurity. De richtlijn moet de digitale weerbaarheid van organisaties in kritieke sectoren verbeteren. In Nederland wordt NIS2 omgezet in de Cyberbeveiligingswet.

Wanneer gaat NIS2 in Nederland gelden?

Volgens het NCSC treedt de Cyberbeveiligingswet naar verwachting rond 1 juli 2026 in werking. Organisaties die onder de wet vallen, moeten vanaf dat moment voldoen aan de verplichtingen.

Hoe weet ik of mijn bedrijf onder NIS2 valt?

Gebruik de NIS2-check van IT’s Sunday om snel inzicht te krijgen in de mogelijke impact voor jouw bedrijf. Daarbij kijken we niet alleen naar de wet zelf, maar ook naar je IT-omgeving, klanten, leveranciers en digitale risico’s.

Geldt NIS2 ook voor het mkb?

Ja, NIS2 kan ook relevant zijn voor mkb-bedrijven. Soms direct, bijvoorbeeld door sector en omvang. Soms indirect, omdat klanten of ketenpartners eisen gaan stellen aan jouw digitale veiligheid.

Wat zijn de belangrijkste verplichtingen onder NIS2?

De belangrijkste verplichtingen zijn de registratieplicht, meldplicht en zorgplicht. Organisaties moeten zich registreren, ernstige incidenten snel melden en passende beveiligingsmaatregelen nemen op basis van een risicoanalyse.

Wat als mijn bedrijf niet direct onder NIS2 valt?

Dan kan NIS2 alsnog relevant zijn. Vooral als je leverancier bent van organisaties die wél onder NIS2 vallen. Zij kunnen vragen gaan stellen over jouw beveiliging, back-ups, toegangsbeheer en incidentprocedures.

Wat moet ik nu alvast regelen?

Begin met de NIS2-check van IT’s Sunday. Daarna kun je gericht aan de slag met de basis: MFA, back-ups, toegangsbeheer, updates, Microsoft 365-beveiliging, incidentplan en medewerkerbewustwording.

Kan IT’s Sunday helpen met NIS2?

Ja. IT’s Sunday helpt mkb-bedrijven om de impact van NIS2 praktisch te vertalen naar concrete IT-maatregelen. Denk aan Microsoft 365-beveiliging, MFA, back-ups, monitoring, toegangsbeheer en een helder incidentplan.

Tip, voer ook de zelfevaluatie van de Rijksoverheid uit

NIS2 Zelfevaluatie

Evert Zondag
IT-Specialist

Jouw IT moet gewoon werken. Wij ontzorgen, ondersteunen, helpen en adviseren. Samen zorgen we ervoor dat IT jouw organisatie ondersteunt en het bijdraagt aan het behalen van jouw bedrijfsdoelen.

Werken vanuit de
Cloud

Lokaal werken? dat past niet bij jullie. Je wilt vanaf elke apparaat, elke plek kunnen werken en dat in twee klikken. Je wilt je niet afhankelijk zijn van lokale infrastructuur.

Wat levert jouw dit op?
Een veiligecloudwerkplek overal vandaan te bereiken.
Altijd een back-up
Een oplossing die snel schaalbaar.
Een IT afdeling binnen handbereik voor ondersteuning

Geschikt voor
10-50 werkplekken

Wat kost je dit?
40- 85 euro per gebruiker (performance afhankelijk)

Ideaal voor
Organisatie die met BYOD apparatuur werkt,
Organisatie met veel gebruikers die maar minimaal gebruik maken van IT.
Schaalbaar tot op de dag.

Modern, Veilig & Flexibel Werken

Willen jullie overal vandaan werken? Je wilt zeker weten dat je veilig bent. Je wilt dat er grip is op je omgeving. Je wilt zekerheid hebben over beschikbaarheid en up-time? en je wilt als het moet, ook kunnen opschalen.

Geschikt voor
5-50 werkplekken.
Accountants, boekhouders, consultancy branche

Ideaal voor
Organisatie die vanaf een vast apparaat flexibel willen werken met maximale zekerheid en beveiliging.

Wat kost je dit?
50 – 85 per gebruiker*

Zeker & Veilig Werken

Jullie hebben een vaste “uitvals” basis. Je hebt daar een stabiele en veilige oplossing nodig. Je wilt niet dat er data verloren gaat.

Geschikt voor
1-10 werkplekken

Ideaal voor
Stabiele organisaties die werken vanaf een vaste locatie.

Wat kost je dit?
30- 50 euro per gebruiker*