NIS2 en de Cyberbeveiligingswet: wat betekent dit voor jouw bedrijf?
NIS2 is de vernieuwde Europese cybersecurityrichtlijn die strengere eisen stelt aan de digitale weerbaarheid van organisaties. In Nederland is deze vertaald naar de Cyberbeveiligingswet, die op 15 augustus 2026 in werking treedt.
Geldt dit ook voor mijn bedrijf?
Direct alleen als je actief bent in een aangewezen sector én minimaal 50 medewerkers hebt of meer dan 10 miljoen euro omzet draait. Maar: lever je aan een bedrijf dat wél onder NIS2 valt, dan kan die klant eisen stellen aan jouw beveiliging. Zo raakt de wet naar schatting meer dan 50.000 extra MKB-bedrijven indirect, via de leveringsketen.
Wat moet je regelen als je eronder valt?
De zorgplicht omvat minimaal tien maatregelen, waaronder een risicoanalyse, een incidentplan, toegangsbeheer, multifactorauthenticatie (MFA), beveiliging van leveranciers, encryptie, medewerkerstraining en het actueel houden van systemen. Daarnaast geldt een meldplicht: een incident moet binnen 24 uur worden gemeld.
Wat als je alsnog niets doet?
Voor organisaties die wél direct onder de wet vallen, kunnen boetes oplopen tot 10 miljoen euro, met persoonlijke aansprakelijkheid van bestuurders als uiterste consequentie. Voor indirect geraakte MKB-bedrijven is het risico praktischer: een grotere klant die eisen aan jouw beveiliging stelt en de samenwerking opschort als je daar niet aan voldoet.
Kort samengevat
- De Nederlandse Cyberbeveiligingswet (NIS2) gaat 15 augustus 2026 in.
- Direct van toepassing vanaf 50 medewerkers of 10 miljoen euro omzet in een aangewezen sector.
- Ook kleinere bedrijven kunnen indirect geraakt worden via eisen van grotere klanten.
Twijfel je of jouw basisbeveiliging (MFA, back-ups, toegangsbeheer) op orde is? Dat overlap met wat ik standaard meeneem bij websitebeheer.
Bronnen: NCSC — Cyberbeveiligingswet (NIS2), KPN Zakelijk — Wat is NIS2 en krijgt jouw mkb-bedrijf ermee te maken?