Ga direct naar de inhoud

NIS2 in Nederland: wat het MKB moet weten

NIS6 voor het mkb

De digitale wereld waarin we leven wordt steeds complexer en kwetsbaarder voor cyberdreigingen. Om deze dreigingen tegen te gaan en de veiligheid van netwerken en informatie te waarborgen, heeft de Europese Unie de NIS2-richtlijn geïntroduceerd. Marc van Vliet - Cybersecurityexpert bij Perfect Day - legt uit wat de NIS2 is, waarom deze in het leven is geroepen en wat de gevolgen zijn voor het midden- en kleinbedrijf (MKB) in Nederland.

Wat is de NIS2?

NIS2 staat voor de herziene richtlijn voor de beveiliging van netwerk- en informatiesystemen, oftewel de Network and Information Systems Directive. Deze richtlijn bouwt voort op de oorspronkelijke NIS-richtlijn uit 2016 en heeft als doel de digitale weerbaarheid van de Europese Unie te versterken. De NIS2-richtlijn bevat strengere beveiligingseisen en breidt de scope uit naar meer sectoren.

In Nederland is de richtlijn omgezet naar de Cyberbeveiligingswet (Cbw). Op 7 juli heeft de Eerste Kamer ingestemd met deze wet en de Cbw treedt op 15 augustus 2026 definitief in werking.

Voor wie geldt de NIS2 (en Cbw)?

De NIS2-richtlijn - en dus ook de Cyberbeveiligingswet (Cbw) - is van toepassing op een breed scala aan sectoren, waaronder:

  • Energie
  • Transport
  • Gezondheidszorg
  • Voedselindustrie
  • Drinkwatervoorziening
  • Digitale infrastructuur

Niet alleen grote ondernemingen, maar ook het MKB dat essentiële diensten levert of belangrijke digitale diensten aanbiedt, vallen onder de NIS2. Dit betekent dat het MKB aandacht moet besteden aan deze richtlijn. Ook in andere sectoren zijn er steeds meer bedrijven die vragenlijsten sturen en eisen stellen op het gebied van cyberveiligheid aan hun leveranciers.

De Rijksoverheid heeft een website voor bedrijven opgezet waar je zelf kunt controleren of je bedrijf onder de NIS2 valt. Deze tool helpt om te bepalen of je bedrijf aan de nieuwe richtlijnen moet voldoen en welke stappen je moet nemen.

 

Waarom is de NIS2 in het leven geroepen?

De noodzaak voor NIS2 is ontstaan door de toenemende frequentie en ernst van cyberaanvallen. De oorspronkelijke NIS-richtlijn bleek niet effectief genoeg om de huidige en toekomstige cyberdreigingen aan te pakken. NIS2 is ontworpen voor:

Betere beveiliging en weerbaarheid

Verhoogde normen en praktijken voor cyberbeveiliging in de hele EU.

Verbeterde samenwerking

Beter gecoördineerde reacties op cyberincidenten tussen EU-lidstaten.

Uitbreiding van de reikwijdte

Meer sectoren en organisaties zijn nu verplicht om aan de richtlijn te voldoen.

 

Veel bedrijven er niet klaar voor: begin nu met een nulmeting

De oorspronkelijke deadline voor de invoering van de wetgeving was door de Europese Unie vastgeteld op 17 oktober 2024. Nederland heeft de invoering een paar keer uitgesteld met nu dan eindelijk de definitieve datum: 15 augustus 2026. 

Het verschuiven van de deadlines heeft het Nederlandse mkb extra tijd gegeven om zich voor te bereiden op de nieuwe wetgeving. Toch zijn er nog behoorlijk wat bedrijven die er niet klaar voor zijn. De gedachte leeft dat het zo’n vaart niet zal lopen met controles en boetes. Daarnaast lijkt het moeten voldoen aan deze wetgeving voor sommige bedrijven een moeilijke hobbel.

Als je de cyberveiligheid van je bedrijf echter serieus neemt, en al serieus bezig bent met het nemen van maatregelen, zal je zien dat het prima te doen is. Begin met een nulmeting zodat je weet waar je moet beginnen, dan zie je ook meteen of er al zaken zijn die je meteen kunt afvinken. Let er op dat het géén puur technische aangelegenheid is. Organisatorische en mensgerichte maatregelen zijn minimaal even belangrijk, en deze maatregelen kosten vaak meer tijd om te implementeren.

 

Gevolgen voor bedrijven die niet onder de NIS2/Cbw vallen

Ook als een bedrijf niet direct onder de NIS2 valt, kunnen er toch gevolgen zijn:

Eisen van grotere afnemers

Grotere bedrijven die wel onder de NIS2 vallen, stellen eisen aan hun leveranciers op het gebied van cyberveiligheid. Zij zijn onder de NIS2 verplicht om hun keten te controleren. Dit betekent dat je als MKB-leverancier moet voldoen aan beveiligingsnormen om zaken te blijven doen met grote afnemers.

Indirecte verplichtingen

Klanten en afnemers stellen steeds strengere (beveiligings)eisen aan hun leveranciers. Dit dwingt het MKB te investeren in betere beveiligingsmaatregelen.

 

Belangrijke maatregelen uit de NIS2

Er zijn enkele minimale maatregelen die je voor de NIS2 moet treffen. Deze maatregelen zijn overigens op elk bedrijf dat de risico’s en gevolgen van cyberincidenten wil verkleinen van toepassing:

Organisatorische maatregelen

Zorg voor een informatiebeveiligingsbeleid en wijs verantwoordelijkheden toe. Inventariseer informatie, hard- en software, leg toegangsrechten vast. Inventariseer de keten en zorg voor een noodplan.

Mensgericht

Zorg ervoor dat het personeel bewust is van cyberdreigingen en de juiste procedures volgt. Regelmatige trainingen en phishingtests helpen om de awareness en kennis van het team up-to-date te houden.

Technologisch

Beveilig netwerk en apparaten met firewallbescherming, antivirussoftware en encryptie. Stel overal tweefactorauthenticatie (2FA) in en zorg dat alle apparaten op tijd worden geüpdatet. Zorg voor een goed back-upbeleid.

Fysiek

Zorg voor goede controle op toegang tot het bedrijfspand en cruciale apparatuur.

 

Conclusie

De NIS2-richtlijn is een belangrijke stap vooruit in de bescherming van netwerken en informatiesystemen in de EU. Voor het MKB betekent dit dat er voorbereid moet worden op strengere beveiligingseisen en nieuwe verplichtingen.

Dat de Cbw nu echt wordt ingevoerd leidt er hopelijk toe dat het mkb de cyberweerbaarheid serieuzer gaat nemen. Veel ondernemers zien op dit moment door de bomen het bos niet meer in cyberland en worden overspoeld door adviezen en spookverhalen. Daardoor zien we vaak een Freeze of Flight-reactie: risico’s worden genegeerd of er wordt vertrouwd op één onderdeel, meestal de techniek. Wat je niet ziet is er immers ook niet.

De enige manier om erachter te komen wat voor jouw bedrijf gaat werken is het laten uitvoeren van een onafhankelijke nulmeting door een externe partij. Niet alleen om te voldoen aan de regelgeving, maar ook om je bedrijf te beschermen tegen de groeiende dreiging van cyberaanvallen. Het inschakelen van een onafhankelijke partij voor advies is hierbij een waardevolle stap

Ook interessant