Cyberbeveiligingswet (NIS2): wat betekent die voor het MKB?
Sinds 15 augustus geldt de Cyberbeveiligingswet. Valt uw bedrijf er niet zelf onder, dan krijgt u er vaak toch mee te maken via uw klanten.
Nieuws ·
Sinds 15 augustus 2026 geldt in Nederland de Cyberbeveiligingswet. Het is de Nederlandse invulling van de Europese NIS2-richtlijn. Misschien heeft u er al over gehoord, en vraagt u zich af of de wet ook voor uw bedrijf geldt.
Veel MKB-bedrijven vallen er niet zelf onder. Maar dat betekent niet dat u er niets van merkt.
Wat er verandert
De Cyberbeveiligingswet geldt sinds 15 augustus 2026, samen met de Wet weerbaarheid kritieke entiteiten. De wet raakt ruim 8.000 organisaties in 18 sectoren.
Voor organisaties die eronder vallen, gelden onder meer deze plichten:
- Registreren. Dat gaat via Mijn.NCSC.nl. Wijzigingen moeten binnen 2 weken worden doorgegeven.
- Incidenten melden. Bij een significant incident volgt binnen 24 uur een waarschuwing, binnen 72 uur een melding en binnen een maand een eindverslag.
- Verantwoordelijkheid bij het bestuur. Bestuurders zijn verantwoordelijk voor de cyberbeveiliging en moeten daarvoor een passende training volgen.
U krijgt geen bericht van de overheid of uw organisatie eronder valt. Organisaties moeten dat zelf toetsen.
Wat betekent dit voor u?
Valt uw bedrijf onder de wet, dan hoort u inmiddels geregistreerd te zijn en een meldproces voor incidenten te hebben. Met termijnen van 24 en 72 uur is er geen ruimte om dat pas uit te zoeken als het misgaat.
Valt u er niet onder, dan merkt u het waarschijnlijk via uw klanten. Grotere organisaties die wel onder de wet vallen, stellen eisen aan de beveiliging van hun leveranciers. Zij vragen om maatregelen die u kunt aantonen.
Ook zonder eigen plicht wordt beveiliging dus iets wat u moet kunnen laten zien. Een vragenlijst van een klant is makkelijker in te vullen als de basis al op orde is.
Wat kunt u doen?
- Ga na of uw bedrijf onder de wet valt. Die toets moet u zelf doen. De Rijksinspectie Digitale Infrastructuur geeft er uitleg over.
- Valt u eronder? Registreer via Mijn.NCSC.nl en richt een meldproces in voor incidenten.
- Valt u er niet onder? Houd rekening met de eisen van uw klanten. Breng de basismaatregelen aantoonbaar op orde: meervoudige verificatie (MFA), tijdige updates en een goede back-up.
Weet u niet goed waar uw organisatie staat? Met onze Security Check brengen we in kaart hoe uw beveiliging ervoor staat en welke basismaatregelen nog ontbreken. Meer over hoe wij beveiliging inrichten leest u bij Security.
Bron: NCSC: Verdiepende maatregelen voor toeleveranciers · Rijksoverheid · Rijksoverheid · NCSC · Rijksinspectie Digitale Infrastructuur