▸ CYBERBEVEILIGINGSWET  |  NIS2-RICHTLIJN  |  MKB INFORMATIEGIDS

De NIS2 uitgelegd voor
het Nederlandse MKB

De Europese NIS2-richtlijn wordt in Nederland omgezet naar de Cyberbeveiligingswet. Wat betekent dit voor uw bedrijf? Valt u eronder? En wat moet u nu al doen?

⚠️
STATUS: Wetgeving in behandeling Tweede Kamer
Het wetsvoorstel Cyberbeveiligingswet is op 4 juni 2025 ingediend bij de Tweede Kamer. Verwachte inwerkingtreding: Q2 2026. Begin nú met voorbereiden — de risico's zijn er al.

Wat is de NIS2-richtlijn?

NIS2 staat voor Network and Information Security directive 2 — de Europese wet die de digitale weerbaarheid van organisaties in kritieke sectoren versterkt.

De NIS2-richtlijn is op 16 januari 2023 in werking getreden voor de Europese Unie en geldt voor alle lidstaten. In Nederland wordt deze richtlijn vertaald naar de Cyberbeveiligingswet (Cbw), die de bestaande Wet beveiliging netwerk- en informatiesystemen (Wbni) vervangt.

Het doel van NIS2 is het vergroten van de digitale en economische weerbaarheid van Europese lidstaten door strengere eisen te stellen aan cybersecurity bij organisaties die essentiële of belangrijke diensten leveren.

De NIS2 gaat verder dan haar voorganger: meer sectoren, hogere boetes, en ook persoonlijke aansprakelijkheid voor bestuurders. Maar ook indirect: wie als MKB-leverancier zaken doet met NIS2-plichtige organisaties, krijgt er onvermijdelijk mee te maken.

NEDERLAND — OMVANG
8.000 – 10.000
organisaties vallen direct onder de NIS2 Cyberbeveiligingswet
INDIRECT EFFECT — MKB LEVERANCIERS
~50.000
MKB-bedrijven als toeleverancier van NIS2-organisaties
VERWACHTE INWERKINGTREDING
Q2 2026
na behandeling in Eerste en Tweede Kamer

Valt uw bedrijf onder de NIS2?

De wet maakt onderscheid tussen essentiële entiteiten en belangrijke entiteiten. Micro- en kleinbedrijven zijn in principe uitgezonderd, tenzij actief in specifieke sectoren.

✓ Direct verplicht

Middelgroot of groot bedrijf in een kritieke sector

≥ 50 werknemers of ≥ €10M omzet/balanstotaal, actief in een van de aangewezen sectoren (bijlage I of II NIS2-richtlijn). U valt automatisch onder de Cyberbeveiligingswet.

✓ Direct verplicht — ook klein

Kleine speler in een uitzonderingssector

Verleners van domeinnaamregistratie, TLD-registers en bepaalde digitale infrastructuurdiensten vallen ook als klein bedrijf direct onder de NIS2, ongeacht omvang.

→ Indirect betrokken

MKB-leverancier aan NIS2-organisaties

U valt niet zelf direct onder de wet, maar uw klant is wettelijk verplicht om uw cyberveiligheid te controleren. Zonder aantoonbare beveiliging riskeert u uw contract te verliezen.

→ Nog niet — maar bereid u voor

Klein bedrijf buiten kritieke sectoren

Micro- en kleinbedrijven (<50 werknemers, <€10M) buiten de kritieke sectoren vallen in principe niet onder de wet. De overheid behoudt zich wel het recht voor om individuele bedrijven aan te wijzen.

🔍

Weet u het niet zeker? Gebruik de officiële zelfevaluatietool

De Nederlandse overheid heeft een zelfevaluatietool ontwikkeld waarmee u kunt bepalen of uw organisatie onder de Cyberbeveiligingswet valt. CyberSprinkler helpt u daarna met de volgende stap.


Welke sectoren vallen onder NIS2?

NIS2 onderscheidt twee bijlagen. Bijlage I bevat essentiële sectoren met de zwaarste verplichtingen. Bijlage II zijn de belangrijke sectoren.

Bijlage I — Essentieel (hoogste eisen)
Bijlage II — Belangrijk
Energie
ESSENTIEEL
🚆
Transport & Logistiek
ESSENTIEEL
🏦
Bankwezen & Financiën
ESSENTIEEL
🏥
Gezondheidszorg
ESSENTIEEL
💧
Drinkwater & Afvalwater
ESSENTIEEL
🌐
Digitale infrastructuur
ESSENTIEEL
🏛️
Overheid
ESSENTIEEL
🛰️
Ruimtevaart
ESSENTIEEL
📬
Post & Koeriersdiensten
BELANGRIJK
♻️
Afvalbeheer
BELANGRIJK
🧪
Chemische industrie
BELANGRIJK
🍎
Voedingsproductie
BELANGRIJK
🏭
Maakindustrie
BELANGRIJK
💻
ICT-dienstverleners / MSP
BELANGRIJK
🔬
Onderzoek & Onderwijs
BELANGRIJK
📡
Digitale diensten (SaaS/cloud)
BELANGRIJK

ⓘ Werkt u in ICT, software, SaaS, cloud of hosting en heeft u klanten in bovenstaande sectoren? Dan bent u als leverancier hoogstwaarschijnlijk betrokken via de ketenzorgplicht.


Drie kernverplichtingen

Organisaties die direct onder de Cyberbeveiligingswet vallen hebben drie wettelijke verplichtingen.

01
🛡️

Zorgplicht

U bent verplicht een risicoanalyse uit te voeren en op basis daarvan passende beveiligingsmaatregelen te treffen — zowel voor uw eigen systemen als voor uw leveringsketen.

  • Risicoanalyse netwerk- & informatiesystemen
  • Beveiliging leveranciers contractueel vastleggen
  • Bestuur volgt verplichte cybersecurity-training
  • Minimaal 10 zorgplichtmaatregelen implementeren
02
📋

Registratieplicht

Essentiële en belangrijke entiteiten zijn verplicht zich te registreren bij de toezichthouder. Zo ontstaat een Europees totaaloverzicht van alle NIS2-organisaties.

  • Registratie bij NCSC of sectorale toezichthouder
  • Sector, vestigingsland en EU-activiteiten opgeven
  • Contactgegevens actueel houden
  • Registratieplicht geldt direct bij inwerkingtreding
03
🚨

Meldplicht

Significante incidenten — aanvallen die uw dienstverlening ernstig kunnen verstoren — moeten snel gemeld worden bij de bevoegde toezichthouder.

  • Binnen 24 uur: vroegtijdige waarschuwing
  • Binnen 72 uur: volledige incidentmelding
  • Binnen 1 maand: eindverslag met analyse
  • Meldingen via NCSC-portaal (ook vrijwillig voor anderen)

De 10 zorgplichtmaatregelen

De Cyberbeveiligingswet schrijft minimaal tien concrete maatregelen voor waaraan NIS2-organisaties moeten voldoen.

01

Risicoanalyse & beveiligingsbeleid

Systematisch in kaart brengen van risico's voor netwerk- en informatiesystemen en vastleggen in beleid.

02

Incidentbeheer

Procedures voor detectie, melding en afhandeling van beveiligingsincidenten — inclusief 24/72-uurs meldplicht.

03

Bedrijfscontinuïteit & crisisbeheer

Back-upbeheer, noodherstelplannen en zorgen dat kritieke diensten door kunnen draaien na een aanval.

04

Beveiliging toeleveringsketen

Contractuele afspraken en risicobeoordelingen voor directe leveranciers en dienstverleners.

05

Beveiliging netwerken & systemen

Technische maatregelen voor veilige netwerken, patchbeheer en toegangscontrole op systemen.

06

Effectiviteitsmeting & audits

Periodiek testen van maatregelen en verifiëren of de beveiliging in de praktijk werkt zoals bedoeld.

07

Cyberhygiëne & training

Bewustzijnstraining voor medewerkers én verplichte cybersecurity-training voor bestuurders.

08

Cryptografie & versleuteling

Gebruik van encryptie voor gevoelige data, zowel in transit als in opslag — waar van toepassing.

09

Toegangsbeheer & authenticatie

Multi-factor authenticatie, strikte toegangsrechten en beleid voor identiteits- en wachtwoordbeheer.

10

Beveiligd communicatie

Gebruik van veilige communicatiekanalen (waaronder spraak en video) voor kritieke bedrijfscommunicatie.


Boetes en aansprakelijkheid

Niet voldoen aan de Cyberbeveiligingswet kan leiden tot forse boetes. Nieuw: ook bestuurders kunnen persoonlijk aansprakelijk worden gesteld.

Essentiële entiteit
Bijlage I — Hoogste eisen
€10.000.000
— of —
2% wereldwijde jaaromzet

Wat het hoogste is, geldt als maximumboete

Belangrijke entiteit
Bijlage II — Uitgebreide eisen
€7.000.000
— of —
1,4% wereldwijde jaaromzet

Wat het hoogste is, geldt als maximumboete

⚠️

Persoonlijke aansprakelijkheid bestuurders

NIS2 introduceert persoonlijke aansprakelijkheid voor bestuurders bij grove nalatigheid. Een bestuurder kan worden vervolgd, een boete krijgen of aansprakelijk worden gesteld voor geleden schade. Dit geldt ook als de organisatie zelf al is beboet. De wet verplicht bestuurders bovendien een cybersecurity-training te volgen — zij moeten voldoende kennis hebben om weloverwogen beslissingen te nemen over informatiebeveiliging.


Wat betekent dit voor uw MKB?

Afhankelijk van uw rol — directe NIS2-entiteit of leverancier — verschilt de impact. Kies hieronder uw situatie.

📝

Registreer u tijdig

Zodra de Cyberbeveiligingswet van kracht is, bent u verplicht zich te registreren bij de bevoegde toezichthouder. Wacht hier niet mee — begin nu met de voorbereiding.

🔎

Voer een risicoanalyse uit

Breng de digitale risico's voor uw organisatie in kaart. Dit is de basis voor alle verplichte maatregelen. CyberSprinkler biedt 24/7 monitoring en detectie als onderdeel hiervan.

🔗

Controleer uw leveranciers

U heeft een wettelijke zorgplicht voor uw directe leveringsketen. Maak contractuele afspraken en vraag bewijs van beveiliging aan uw toeleveranciers.

🚨

Richt meldprocessen in

Zorg dat uw team weet hoe incidenten herkend en gemeld worden. De 24-uurs meldplicht vereist voorbereide procedures — geen reactie achteraf.

👔

Train uw bestuur

De wet verplicht bestuurders een cybersecurity-training. Zij zijn eindverantwoordelijk en kunnen persoonlijk aansprakelijk worden gesteld bij nalatigheid.

📄

Documenteer alles

Toezichthouders kunnen audits uitvoeren. Zorg dat alle maatregelen, risicoanalyses en incidentlogs goed gedocumenteerd zijn.

🤝

Uw klant controleert u

NIS2-organisaties zijn wettelijk verplicht hun leveranciers te toetsen op cyberveiligheid. U kunt gevraagd worden bewijs te leveren van uw beveiligingsniveau.

🏆

Certificering als concurrentievoordeel

Bedrijven die aantoonbaar veilig zijn — door certificering zoals het NIS2 Supply Chain certificaat — behouden klanten en winnen vertrouwen van nieuwe opdrachtgevers.

📋

Contractuele eisen komen eraan

Grote klanten zullen cybersecurity-eisen opnemen in contracten en leveranciersovereenkomsten. Bereid u voor door uw beveiliging nu al op orde te brengen.

🛡️

Basismaatregelen zijn essentieel

Zorg minimaal voor: sterke wachtwoorden + MFA, actuele software-updates, back-ups, medewerkerstraining en een basisplan voor incidenten.

CyberSprinkler helpt direct

Onze Start- en Standaard-pakketten geven u de 24/7 monitoring en automatische bescherming die u nodig heeft om als leverancier aan NIS2-eisen te kunnen voldoen.

🔔

Begin nu — niet straks

De risico's zijn er nu al. De Rijksoverheid adviseert nadrukkelijk: wacht niet op inwerkingtreding van de Cyberbeveiligingswet. Start vandaag met uw voorbereiding.


Wanneer gebeurt wat?

Overzicht van de belangrijkste momenten in de NIS2-implementatie voor Nederland.

16 JAN 2023
NIS2-richtlijn in werking EU
De Europese NIS2-richtlijn treedt in werking. Lidstaten hebben 21 maanden de tijd om om te zetten in nationaal recht.
17 OKT 2024
Deadline voor EU-lidstaten verstreken
Nederland haalt de deadline niet. De bestaande Wbni blijft gelden voor bedrijven die hier al onder vallen.
4 JUN 2025
Wetsvoorstel ingediend bij Tweede Kamer
Het wetsvoorstel Cyberbeveiligingswet en het Cyberbeveiligingsbesluit (AMvB) zijn ingediend voor behandeling in het parlement.
NU — 2025/2026
Behandeling parlement & voorbereiding
De wet wordt behandeld in Tweede en Eerste Kamer. Bedrijven bereiden zich voor. Sectoriële ministeriële regelingen worden uitgewerkt.
VERWACHT Q2 2026
Cyberbeveiligingswet van kracht
Na akkoord Eerste en Tweede Kamer treedt de Cyberbeveiligingswet in werking. Alle verplichtingen gelden direct.

Wat kunt u nú al doen?

De Rijksoverheid adviseert nadrukkelijk niet te wachten. De risico's zijn er nu al — en voorbereiding kost tijd.

Check of u eronder valtGebruik de zelfevaluatietool van de overheid of vraag CyberSprinkler om een gratis analyse.
Voer een risicoanalyse uitBreng uw digitale kroonjuwelen in kaart: welke systemen zijn kritiek voor uw bedrijfsvoering?
Zet basismaatregelen op ordeMFA, patching, back-ups, incident response plan en medewerkerstraining zijn een solide start.
Spreek met uw leveranciersAls u onder NIS2 valt: informeer uw leveranciers. Als leverancier: wees proactief richting uw klanten.
Overweeg continue monitoringCyberSprinkler biedt 24/7 automatische bescherming — zodat u altijd compliant kunt aantonen dat u beveiligd bent.

CyberSprinkler helpt u NIS2-ready te worden

Of u nu direct onder de Cyberbeveiligingswet valt of als MKB-leverancier aan de keteneisen moet voldoen — CyberSprinkler biedt 24/7 monitoring, automatische bescherming en de rapportage die u nodig heeft om aantoonbaar veilig te zijn.

Meer informatie: Digitale Overheid ↗  ·  Samen Digitaal Veilig ↗  ·  Ondernemersplein ↗