// compliance

NIS2 checklist MKB: aan de slag met de nieuwe cyberwet

NIS2 is de nieuwe Europese richtlijn voor cybersecurity. Voor veel Nederlandse MKB-bedrijven betekent dit: meer verplichtingen, meer documentatie en meer druk om uw beveiliging aantoonbaar op orde te hebben. De goede nieuws: met een gestructureerde aanpak komt u een heel eind. In dit artikel leggen we uit wat NIS2 voor u betekent en geven we een concrete checklist om mee aan de slag te gaan.
Gepubliceerd 28 juli 2026· ~9 min lezen· Red Sky Digital

Wat is NIS2 en waarom raakt het het MKB?

NIS2 vervangt de oude NIS-richtlijn en trekt de beveiligingsverplichtingen flink strakker aan. De wet richt zich op bedrijven en organisaties die een belangrijke rol spelen in kritieke sectoren en ketens. Niet alleen grote spelers vallen onder de regels; ook kleinere toeleveranciers en dienstverleners kunnen binnen de scope vallen als ze onderdeel zijn van een vitale keten.

De boodschap is helder: cybersecurity is geen IT-hobby meer, maar een governance-verantwoordelijkheid. Bestuurders moeten risico’s bewust accepteren of mitigeren, incidenten melden binnen strikte termijnen en aantonen dat er passende beheersmaatregelen zijn genomen.

Essentieel versus belangrijk: wat is het verschil?

NIS2 maakt onderscheid tussen twee groepen organisaties. De categorie bepaalt hoe streng het toezicht is en welke meldverplichtingen gelden.

  • Essentiële entiteiten zitten in sectoren als energie, transport, banken en financiële marktinfrastructuur, gezondheid, drinkwater, digitale infrastructuur en overheidsdiensten. Zij staan onder toezicht van de sectorale toezichthouders en hebben de meeste verplichtingen.
  • Belangrijke entiteiten vallen onder sectoren als afvalwater, afvalbeheer, post, voedsel, digitale diensten en ruimtevaart. Ook hier gelden meld- en beveiligingsplichten, maar het toezicht is iets minder intensief dan bij essentiële entiteiten.

Let op: de classificatie hangt af van de sector en de functie in de keten, niet alleen van het aantal medewerkers. Een relatief klein bedrijf dat IT-diensten levert aan een ziekenhuis of energieleverancier kan dus al onder NIS2 vallen.

De tien kerneisen van NIS2 in gewone taal

NIS2 eist dat organisaties passende technische en organisatorische maatregelen nemen om cyberrisico’s te beheersen. In de praktijk komen die neer op tien gebieden:

  1. Risicobeheer: weet welke systemen en gegevens kritiek zijn.
  2. Beleid en governance: leg verantwoordelijkheden vast op papier.
  3. Toegangsbeheer: wie mag bij welke data en systemen?
  4. Cryptografie en geheimhouding: versleutel gevoelige data.
  5. Multi-factor authenticatie: minstens twee factoren voor toegang.
  6. Patchmanagement: update systemen structureel en snel.
  7. Back-ups en herstel: test regelmatig of uw back-ups werken.
  8. Netwerk- en systeemmonitoring: detecteer afwijkingen tijdig.
  9. Incidentrespons: heb een duidelijk plan en oefen het.
  10. Ketenbeveiliging: eis ook van leveranciers een passend niveau.

NIS2 checklist MKB: stap voor stap compliant

Gebruik deze checklist om te bepalen waar u staat en wat u als eerste oppakt. Werk de punken af in de volgorde die voor uw organisatie logisch is; de belangrijkste regel is: begin bij de grootste risico’s.

1. Bepaal of u onder NIS2 valt

  • Controleer in welke sector en ketenpositie uw bedrijf zit.
  • Raadpleeg de lijst van essentiële en belangrijke sectoren op de site van het Nationaal Cyber Security Centrum (NCSC).
  • Twijfelt u? Vraag juridisch of specialistisch advies; verkeerd inschatten kan boetes opleveren.

2. Registreer en meld bij de bevoegde instantie

  • Als u onder NIS2 valt, moet u zich registreren bij de sectorale toezichthouder.
  • Houd een actueel overzicht van wie binnen uw organisatie verantwoordelijk is voor cybersecurity.
  • Leg contact met de toezichthouder over de precieze rapportageverplichtingen.

3. Maak een risico- en asset-inventarisatie

  • Maak een overzicht van alle IT-systemen, cloudomgevingen en kritieke gegevens.
  • Classificeer data: openbaar, intern, vertrouwelijk, geheim.
  • Breng de grootste risico’s in kaart: waar zit de meeste schade als het misgaat?

4. Stel een securitybeleid op

  • Schrijf korte, heldere regels over wachtwoorden, MFA, e-mailgebruik en afhandeling van verdachte incidenten.
  • Leg wie beslist bij een incident en wie externe partijen inschakelt.
  • Laat het beleid ondertekenen door het management.

5. Zet basisbeveiliging op orde

  • MFA op alle accounts met toegang tot kritieke systemen.
  • Centraal wachtwoordbeleid met een password manager.
  • Segmenteer netwerken zodat een lek niet het hele bedrijf platlegt.
  • Beperk rechten: medewerkers krijgen alleen toegang tot wat ze écht nodig hebben.

6. Richt patch- en back-upmanagement in

  • Maak een schema voor updates en patches van servers, werkstations en netwerkapparatuur.
  • Zorg voor geïsoleerde, geteste back-ups die ransomware niet kan bereiken.
  • Documenteer hersteltijden (RTO) en het maximale dataverlies (RPO).

7. Monitor en detecteer

  • Gebruik logging op servers, firewalls en endpoints.
  • Controleer regelmatig of er verdachte inlogpogingen of datastromen zijn.
  • Zorg dat iemand de signalen daadwerkelijk oppakt, niet alleen genereert.

8. Maak een incidentresponsplan

  • Beschrijf wie te bellen, in welke volgorde en binnen welke termijn.
  • Oefen het plan minstens één keer per jaar; een plan dat u nooit test, werkt niet.
  • Houd rekening met de NIS2-meldtermijn: significante incidenten binnen 24 uur bij de toezichthouder, gevolgd door een vollediger rapport.

9. Regel ketenbeveiliging

  • Inventariseer uw belangrijkste leveranciers en IT-partners.
  • Leg in contracten vast welk beveiligingsniveau u verwacht.
  • Evalueer jaarlijks of leveranciers hun afspraken nakomen.

10. Documenteer en toon aan

  • Bewaar alle beslissingen, risicoanalyses, maatregelen en incidenten.
  • Toon aan dat u bewust met risico’s omgaat: wat accepteert u, wat mitigeert u en waarom?
  • Laat minstens jaarlijks een review doen door een onafhankelijke partij.

Wat gebeurt er als u niets doet?

NIS2 kent forse boetes voor organisaties die niet voldoen. Maar het grotere risico zit elders: een cyberincident in een vitale keten kan leiden tot productiestilstand, imagoschade en het verlies van belangrijke klanten. Voor veel MKB-bedrijven is de vraag niet óf ze gaan controleren, maar wanneer.

Bovendien wordt NIS2 steeds vaker een voorwaarde om mee te mogen doen in aanbestedingen en ketens. Wie niet kan aantonen dat de beveiliging op orde is, valt buiten de boot.

Praktische tips om vandaag te starten

  • Plan een kort intern overleg van een uur en bepaal wie de NIS2-eigenaar wordt.
  • Vraag een kosteloze quickscan aan om te zien waar uw grootste kwetsbaarheden zitten.
  • Maak een eerste versie van uw asset- en risico-overzicht, ook al is die nog onvolledig.
  • Begin met MFA en patches: dat zijn de maatregelen met het meeste effect voor de minste moeite.

Conclusie

NIS2 is geen abstracte wet meer, maar een praktische verplichting voor steeds meer Nederlandse bedrijven. Door de tien kerneisen te vertalen naar concrete acties — van asset-inventarisatie tot ketenbeveiliging — komt u een groot eind. Het belangrijkste is om te beginnen: compliant worden doet u niet in één dag, maar wel stap voor stap.

// hulp nodig?

Benieuwd waar uw bedrijf staat?

Red Sky Digital helpt Nederlandse MKB-bedrijven met pentests, incidentrespons en een kosteloze quickscan. Geen jargon, geen uurtje-factuurtje — een concreet rapport waar u morgen iets mee kunt.

Quickscan