Managed & Cloud werkplek

Wat is NIS2 en geldt het voor jouw bedrijf?

Laatst bijgewerkt:

NIS2 is de Europese richtlijn voor cyberbeveiliging, in Nederland ingevoerd via de Cyberbeveiligingswet. Hij verplicht organisaties in belangrijke sectoren tot aantoonbare beveiligingsmaatregelen, meldplicht bij incidenten en bestuurlijke verantwoordelijkheid. Ook als je er zelf niet direct onder valt, krijg je er via klanten en ketenpartners mee te maken: zij moeten eisen stellen aan hun leveranciers.

Voor wie geldt NIS2?

Voor middelgrote en grote organisaties in sectoren als energie, transport, zorg, digitale diensten, industrie, voedsel en overheid. Maar de wet werkt door in de keten: valt jouw klant eronder, dan moet die de beveiliging van leveranciers — dus ook van jou — beoordelen. Zo raakt NIS2 in de praktijk een groot deel van het mkb.

Wat moet je regelen?

De kern is een set basismaatregelen: risicobeheer en beleid, MFA en toegangsbeheer, updates en kwetsbaarhedenbeheer, back-ups en herstelplannen, incidentdetectie en -melding (ernstige incidenten binnen 24 uur), training van medewerkers en afspraken met leveranciers. Het bestuur is persoonlijk verantwoordelijk en moet aantoonbaar betrokken zijn.

Wat betekent dit praktisch voor het mkb?

Zelfs zonder directe verplichting is NIS2 de nieuwe norm aan het worden: verzekeraars, aanbestedingen en grote klanten vragen om dezelfde maatregelen. Wie zijn basisbeveiliging op orde heeft, wint dus ook commercieel.

Waar sta jij?

De vereiste basismaatregelen — MFA, patchbeheer, back-ups, monitoring, apparaatbeheer — zijn precies wat onze managed diensten leveren, inclusief de rapportage om het aantoonbaar te maken. Vraag een NIS2-basischeck aan en weet binnen een week waar je staat.

Veelgestelde vragen

Geldt NIS2 voor kleine bedrijven?

Meestal niet direct (de grens ligt globaal bij 50 medewerkers of €10 miljoen omzet in aangewezen sectoren), maar via klanten in de keten krijgen ook kleinere leveranciers de eisen doorgespeeld.

Wat zijn de sancties onder NIS2?

Boetes tot €10 miljoen of 2% van de wereldwijde omzet voor essentiële entiteiten, en bestuurders kunnen persoonlijk aansprakelijk worden gesteld bij ernstige nalatigheid.

Waar begin ik met NIS2?

Begin met de basis: MFA overal, updatebeheer, geteste back-ups en een incidentplan. Dat dekt het grootste deel van de vereiste maatregelen en is sowieso verstandig.