Home / NIS2 voor het mkb

NIS2 en de Cyberbeveiligings­wet: wat betekent het voor jouw bedrijf?

Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet. Wie eronder valt, wat je moet doen, en waarom NIS2 ook kleinere bedrijven raakt die er formeel buiten vallen.

Bijgewerkt 27 september 2026 · 5 min lezen · Door het team van RealCob

Inhoud
  1. Wat is NIS2, en wat is de Cyberbeveiligingswet?
  2. Valt jouw bedrijf onder NIS2?
  3. Wat moet je doen als je eronder valt?
  4. De 10 NIS2-maatregelen
  5. Waarom NIS2 ook kleinere bedrijven raakt
  6. NIS2 en de AVG: overlap en verschil
  7. Stappenplan NIS2 voor het mkb
  8. Veelgestelde vragen
Kort antwoord

De Cyberbeveiligingswet (Cbw) is de Nederlandse invulling van de Europese NIS2-richtlijn en geldt sinds 15 augustus 2026. De wet raakt ruim 8.000 organisaties in kritieke sectoren, meestal vanaf 50 medewerkers of een jaaromzet en balanstotaal boven de €10 miljoen. Zij moeten zich registreren, beveiligingsmaatregelen nemen en incidenten binnen 24 uur melden. Kleinere bedrijven vallen er vaak buiten, maar krijgen er via hun klanten alsnog mee te maken.

Wat is NIS2, en wat is de Cyberbeveiligingswet?

NIS2 is een Europese richtlijn uit 2022 die de digitale weerbaarheid van organisaties in kritieke sectoren moet verhogen. Ze vervangt de eerste NIS-richtlijn, die in Nederland in de Wbni was vastgelegd. Omdat het een richtlijn is, moest elk EU-land haar omzetten in eigen wetgeving. In Nederland is dat de Cyberbeveiligingswet, die samen met de Wet weerbaarheid kritieke entiteiten op 15 augustus 2026 in werking is getreden.

Waar de AVG over persoonsgegevens gaat, gaat NIS2 over de continuïteit en beveiliging van je netwerk- en informatiesystemen. Meer achtergrond lees je in wat is NIS2 en waarom is het belangrijk.

Valt jouw bedrijf onder NIS2?

Dat hangt af van twee dingen: je sector en je omvang.

Sectoren met een hoge kritikaliteit, onder meer: energie, vervoer, bankwezen en financiële markten, gezondheidszorg, drinkwater en afvalwater, digitale infrastructuur, beheerde ICT-diensten (B2B), overheid en ruimtevaart.

Andere kritieke sectoren, onder meer: post- en koeriersdiensten, afvalbeheer, chemische stoffen, levensmiddelen, maakindustrie (zoals medische hulpmiddelen, elektronica, machines en voertuigen), digitale aanbieders (online marktplaatsen, zoekmachines, sociale netwerken) en onderzoek.

Omvang: in deze sectoren val je er in de regel onder als je een middelgrote of grote organisatie bent: 50 medewerkers of meer, of een jaaromzet én balanstotaal van meer dan €10 miljoen. Voor een aantal diensten, zoals DNS-aanbieders en vertrouwensdiensten, geldt de wet ongeacht de omvang.

Organisaties die eronder vallen, zijn een essentiële of een belangrijke entiteit. De verplichtingen zijn grotendeels gelijk. Het verschil zit in het toezicht: bij essentiële entiteiten controleert de toezichthouder vooraf, bij belangrijke entiteiten vooral achteraf.

Wat moet je doen als je eronder valt?

PlichtWat het inhoudt
RegistratieplichtJe meldt je organisatie aan bij de overheid, zodat duidelijk is wie onder de wet valt.
ZorgplichtJe neemt passende maatregelen om de risico's voor je netwerk- en informatiesystemen te beheersen.
MeldplichtEen significant incident meld je met een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindrapport binnen een maand.
BestuurdersverantwoordelijkheidHet bestuur keurt de maatregelen goed, houdt toezicht, volgt een training en kan persoonlijk worden aangesproken.

Bij overtreding kunnen de boetes oplopen tot €10 miljoen of 2% van de wereldwijde jaaromzet voor essentiële entiteiten, en tot €7 miljoen of 1,4% voor belangrijke entiteiten.

De 10 NIS2-maatregelen

De zorgplicht is uitgewerkt in tien onderwerpen waar je maatregelen voor moet hebben:

  1. Risicoanalyse en beveiligingsbeleid voor je informatiesystemen.
  2. Incidentbehandeling.
  3. Bedrijfscontinuïteit: back-ups, herstel na een calamiteit en crisisbeheer.
  4. Beveiliging van je toeleveringsketen, inclusief je leveranciers.
  5. Beveiliging bij aanschaf, ontwikkeling en onderhoud van systemen, inclusief het omgaan met kwetsbaarheden.
  6. Beleid om de effectiviteit van je maatregelen te beoordelen.
  7. Basis cyberhygiëne en training van medewerkers.
  8. Beleid voor cryptografie en versleuteling.
  9. Personeelsbeveiliging, toegangsbeleid en beheer van bedrijfsmiddelen.
  10. Multifactorauthenticatie en beveiligde communicatie.

Hoe je deze maatregelen concreet invult en koppelt aan bestaande kaders zoals ISO 27001, lees je in waarom de 10 NIS2-maatregelen cruciaal zijn.

AVG en NIS2 in één overzicht

RealCob toetst je organisatie op de AVG én de NIS2-maatregelen, en laat je zien wat er nog ontbreekt.

Waarom NIS2 ook kleinere bedrijven raakt

Val je er zelf niet onder, dan ben je er nog niet vanaf. Organisaties die wel onder de Cyberbeveiligingswet vallen, moeten de beveiliging van hun toeleveringsketen regelen. Dat betekent dat ze hun leveranciers gaan beoordelen.

Lever je aan een ziekenhuis, gemeente, energiebedrijf, transportbedrijf of maakbedrijf dat eronder valt? Dan kun je verwachten:

  • vragenlijsten over je beveiliging en incidentafhandeling;
  • contractuele eisen, zoals MFA, back-ups en een meldtermijn bij incidenten;
  • de vraag om aan te tonen dat je dit ook echt geregeld hebt.

Wie dat snel en overtuigend kan laten zien, heeft een voorsprong op concurrenten die het niet kunnen. Lees meer in waarom NIS2 relevant is voor mkb-bedrijven, of bekijk hoe RealCob NIS2-leveranciers helpt.

NIS2 en de AVG: overlap en verschil

NIS2 en de AVG overlappen bij beveiliging en incidenten. Eén incident, zoals een ransomware-aanval, kan onder beide wetten een meldplicht opleveren, met verschillende termijnen en ontvangers:

AVGNIS2 / Cbw
Gaat overPersoonsgegevensNetwerk- en informatiesystemen
Eerste meldingBinnen 72 uurVroegtijdige waarschuwing binnen 24 uur
Melden bijAutoriteit PersoonsgegevensCSIRT en de sectorale toezichthouder
Geldt voorIedereen die persoonsgegevens verwerktOrganisaties in de aangewezen sectoren

Handig dus om je incidentprocedure op beide in te richten. Zo hoef je bij een incident niet uit te zoeken welke wet wat vraagt.

Stappenplan NIS2 voor het mkb

  1. Bepaal of je eronder valt. Check je sector en omvang. Twijfel je, kijk dan bij je sectorale toezichthouder of het NCSC.
  2. Registreer je als je onder de wet valt.
  3. Maak een nulmeting op de tien maatregelen: wat heb je al, wat ontbreekt?
  4. Begin met wat het meeste risico wegneemt: MFA, back-ups die je hebt getest, updates en een incidentplan.
  5. Breng je leveranciers in kaart en leg eisen vast.
  6. Betrek het bestuur: goedkeuring, training en vaste rapportage.
  7. Documenteer en herhaal. Net als bij de AVG draait het om aantoonbaarheid.

Val je er niet onder maar lever je aan organisaties die dat wel doen, doorloop dan stap 3 tot en met 7 ook. Die vragen komen toch op je af.

Veelgestelde vragen

Vragen over NIS2

Wanneer is de Cyberbeveiligingswet ingegaan?

De Cyberbeveiligingswet, de Nederlandse invulling van NIS2, is op 15 augustus 2026 in werking getreden, samen met de Wet weerbaarheid kritieke entiteiten.

Valt mijn bedrijf onder NIS2?

Dat hangt af van je sector en omvang. In de aangewezen sectoren val je er meestal onder vanaf 50 medewerkers, of bij een jaaromzet en balanstotaal van meer dan €10 miljoen. Voor een aantal digitale diensten geldt de wet ongeacht de omvang.

Wat als mijn bedrijf te klein is voor NIS2?

Dan heb je geen wettelijke plichten onder de Cyberbeveiligingswet. Lever je wel aan organisaties die eronder vallen, dan krijg je via hen te maken met beveiligingseisen, vragenlijsten en contractafspraken.

Hoe snel moet je een incident melden onder NIS2?

Een significant incident meld je met een vroegtijdige waarschuwing binnen 24 uur, een volledige incidentmelding binnen 72 uur en een eindrapport binnen een maand.

Wat zijn de boetes onder NIS2?

Voor essentiële entiteiten tot €10 miljoen of 2% van de wereldwijde jaaromzet, voor belangrijke entiteiten tot €7 miljoen of 1,4%. Daarnaast kunnen bestuurders persoonlijk worden aangesproken.

Is ISO 27001 genoeg voor NIS2?

Het helpt flink, omdat de maatregelen grotendeels overlappen. Een certificaat betekent niet automatisch dat je aan de Cyberbeveiligingswet voldoet. Controleer vooral de meldplicht, de registratie en de rol van het bestuur.

Van lezen naar regelen.

RealCob controleert elke AVG- en NIS2-verplichting en maakt het aantoonbaar. Probeer 30 dagen gratis of plan een demo van 20 minuten.

Geen creditcard nodig · Liever eerst kijken waar je staat? Doe de gratis AVG-check

Probeer 30 dagen gratis