Digitaalgezag logo digitaalgezag
NIS2 Compliance

NIS2-compliance voor het MKB: sectoren, eisen en aanpak

NIS2 verplicht veel meer bedrijven tot hogere cybersecurity. Of het voor jou geldt, wat je moet doen en hoe je begint: hier staat het overzichtelijk bij elkaar.

NIS2 Compliance kennisdossier Digitaalgezag

De Wet beveiliging netwerk- en informatiesystemen 2 (Wbni2), de Nederlandse implementatie van de Europese NIS2-richtlijn, is per 16 oktober 2024 van kracht. Ze verplicht bedrijven in 18 sectoren tot aantoonbare cybersecuritymaatregelen, incidentmelding binnen 24 uur en bestuurlijke verantwoordelijkheid.

Twee groepen zijn verplicht: essentiële entiteiten (grote organisaties in kritieke sectoren) en belangrijke entiteiten (middelgrote organisaties in dezelfde sectoren). De verplichtingen zijn inhoudelijk vergelijkbaar, het toezicht is strenger voor de essentiële categorie.

Wie valt onder NIS2: drempelwaarden

CategorieOmvangscriteriaToezichtMax. boete
Essentiële entiteit> 250 mw OF > €50M omzetProactief, actieve controles€10 mln / 2% wereldwijde omzet
Belangrijke entiteit50-250 mw OF €10-50M omzetReactief, bij incident of klacht€7 mln / 1,4% wereldwijde omzet
Kritieke digitale infraAltijd, ongeacht omvangProactief€10 mln / 2% omzet
Klein bedrijf (< 50 mw, < €10M)Niet verplicht (tenzij kritieke digitale infra)N.v.t.N.v.t.

De 18 NIS2-sectoren

Bijlage I, EssentieelBijlage II, Belangrijk
Energie (elektriciteit, gas, olie, waterstof)Post en koeriers
Transport (lucht, rail, water, weg)Afvalstoffenbeheer
BankwezenChemische industrie
Financiële marktinfrastructuurVoedingsproductie en -verwerking
GezondheidszorgMaakindustrie (medische apparaten, machines, voertuigen)
Drinkwater en afvalwaterOnline marktplaatsen en zoekmachines
Digitale infrastructuur (DNS, cloud, CDN, datacenters)Onderzoeksinstellingen
ICT-dienstverlening B2B (MSP, MSSP)Digitale aanbieders
Overheidsdiensten-
Ruimtevaart-

Verplichte maatregelen NIS2 (art. 21 Wbni2)

MaatregelWat het inhoudtM365 Business Premium afdoende?
RisicobeheerFormeel risicoanalyseproces, gedocumenteerdDeels (tooling)
IncidentresponsPlan + geteste procedure + meldingsprocedureDeels (tooling)
BedrijfscontinuïteitBCP en DRP aanwezig en getestDeels
LeveranciersveiligheidBeveiligingseisen in leverancierscontractenNee (beleid)
BeveiligingsbeleidGedocumenteerd, goedgekeurd door bestuurNee (beleid)
MFA en toegangsbeheerVerplicht voor alle accountsJa (Entra ID)
EncryptieData in transit en at rest versleuteldJa (M365 standaard)
PatchmanagementKritieke patches binnen 30 dagenJa (Intune)
Security monitoringLogging en detectie actiefDeels (Defender)
MedewerkerstrainingAantoonbaar, minimaal jaarlijksNee (extern)

Compliance-kosten: twee scenario's

StartpositieExtra investering jaar 1Jaarlijkse kosten daarnaTijdsduur
M365 Business Premium al actief€5.000-€12.000 (training, pentest, beleid)€5.000-€10.0008-12 weken
M365 Basic of geen M365€15.000-€35.000 (licentie-upgrade + implementatie + beleid)€10.000-€20.00016-24 weken

Artikelen in dit dossier

ArtikelWat je leert
NIS2 voor welke bedrijvenBeslisboom: val jij eronder?
NIS2 stappenplan MKB10 stappen, tijdlijn en kosten per maatregel
NIS2 boetes en risico'sWat de toezichthouder oplegt
NIS2 technische maatregelenWelke tools voldoen aan welke eis
NIS2 leveranciersketenVerplichtingen richting je leveranciers

Registratieplicht: bij wie meld je je?

Essentiële en belangrijke entiteiten zijn verplicht zich te registreren bij de bevoegde nationale toezichthouder zodra ze weten dat ze onder NIS2 vallen.

SectorToezichthouder NLRegistratie via
ICT-dienstverlening, digitale infraRDI (Rijksinspectie Digitale Infrastructuur)rdi.nl
EnergieNCTV / ACMnctv.nl
GezondheidszorgIGJigj.nl
Transport (luchtvaart, rail, weg, water)ILTilent.nl
FinancieelDNB / AFMdnb.nl
Overig / onzekerNCSCncsc.nl/nis2

NIS2 en de supply chain: ook als je zelf niet verplicht bent

Zelfs als jouw bedrijf niet rechtstreeks onder NIS2 valt, kun je indirect worden geraakt. Essentiële entiteiten zijn verplicht hun leveranciersketen te beveiligen. Dat betekent dat zij aan hun leveranciers, ook aan jou, beveiligingseisen mogen en zullen stellen als inkoopvoorwaarde.

Een IT-dienstverlener met 45 medewerkers (onder de drempel) die levert aan een ziekenhuis (essentiële entiteit) krijgt van dat ziekenhuis NIS2-gerelateerde eisen te verwerken: aantoonbare beveiliging, verwerkersovereenkomst met beveiligingsclausules, incidentmelding aan de klant.

Schatting: circa 40% van de Nederlandse MKB-leveranciers van essentiële entiteiten ontvangt in 2025-2026 extra beveiligingseisen van klanten als gevolg van NIS2, ook zonder directe verplichting.

De samenhang tussen NIS2, AVG en ISO 27001

NIS2-compliance is geen losstaand traject. Er is aanzienlijke overlap met AVG (beveiligingsmaatregelen en datalekmelding) en ISO 27001 (informatiebeveiligingsmanagement). Organisaties die al aan één van deze kaders voldoen, zijn al deels klaar voor de andere.

MaatregelNIS2AVGISO 27001
RisicobeoordelingVerplichtIndirect (DPIA)Verplicht
Incidentmelding (24-72 uur)VerplichtVerplicht (72 uur AP)Aanbevolen
MFA en toegangsbeheerVerplichtIndirect (passende beveiliging)Verplicht
BewustzijnstrainingVerplichtIndirectVerplicht
LeveranciersbeveiligingVerplichtVerwerkersovereenkomstVerplicht
Audit en certificeringAanbevolenN.v.t.Verplicht (certificering)

Een organisatie met een actuele AVG-basis heeft al 40-60% van de NIS2-documentatie op orde. ISO 27001-gecertificeerde organisaties voldoen aan circa 70-80% van de NIS2-vereisten.

Veelgestelde vragen

Wanneer moet ik NIS2-compliant zijn?

De Wbni2 is per 16 oktober 2024 van kracht. Toezichthouders starten in 2025 met formele handhaving. Bedrijven die nu nog niet compliant zijn lopen risico bij een incident of bij een gerichte toezichtscontrole in hun sector.

Wat als ik twijfel of mijn bedrijf eronder valt?

Gebruik de NCSC-zelfscan op ncsc.nl/nis2 (15 minuten). Bij aanhoudende twijfel: meld je aan bij de relevante toezichthouder. Aanmelding heeft geen automatische handhavingsgevolgen.

Wat is de relatie tussen NIS2 en de AVG?

Beide zijn Europese verplichtingen met overlappende beveiligingseisen (encryptie, toegangsbeheer, incidentmelding). NIS2 gaat verder op het gebied van netwerk- en systeembeveiliging. Bedrijven die AVG-compliant zijn hebben al een deel van de NIS2-basis op orde.


Wat NIS2 betekent voor bestuurders persoonlijk

NIS2 legt de verantwoordelijkheid voor cybersecurity expliciet bij het bestuur van de organisatie. Dit is een wezenlijk verschil met eerdere wetgeving waarbij de organisatie als geheel verantwoordelijk was.

Concreet: het bestuur moet het beveiligingsbeleid goedkeuren, kennis hebben van cybersecurityrisico's (aantoonbaar door opleiding), toezicht houden op de uitvoering en rapporteren aan de relevante toezichthouder.

Bij ernstige nalatigheid kan een toezichthouder een bestuursverbod opleggen, de bestuurder mag tijdelijk geen managementfunctie meer uitoefenen. Dit is een nieuw instrument dat niet in de AVG stond.

NIS2 als kans: onderscheid in de markt

Voor MKB-bedrijven die leverancier zijn van essentiële entiteiten, creëert NIS2 een kans. Klanten in sectoren als zorg, energie, transport en financiën moeten hun leveranciers screenen op cybersecurity-volwassenheid. Wie aantoonbaar voldoet aan NIS2-niveau, onderscheidt zich in inkooptrajecten.

Bedrijven die vrijwillig investeren in NIS2-niveau beveiliging rapporteren:

  • 10-25% lagere cyberverzekeringspremie bij verlenging
  • Snellere onboarding bij nieuwe zakelijke klanten (minder vragenlijsten)
  • 35% lagere gemiddelde schade bij een incident doordat systemen beter zijn ingericht

Zie NIS2 technische maatregelen voor de specifieke tools en configuraties per maatregel.

NIS2-compliance in de praktijk: de nulmeting

Voordat je begint, is het nuttig te weten waar je staat. Een NIS2-nulmeting duurt 4-8 uur en geeft een overzicht van de gaps. Je beoordeelt elk van de tien vereiste maatregelengebieden op naleving.

De meeste MKB-bedrijven beginnen op 25-40% compliance bij een eerste meting. De artikelen in dit dossier helpen je systematisch naar 80%+ te werken. De resterende 20% zijn typisch de complexere onderdelen: formele risicoanalyse, supply chain-clausules en externe audits.

De tien maatregelengebieden van NIS2:

  1. Risicobeheer en -beoordeling
  2. Incident-response-procedure (inclusief meldingsprocedure)
  3. Bedrijfscontinuïteit (BCP + DRP)
  4. Leveranciersveiligheid en supply chain
  5. Beveiliging bij aankoop, ontwikkeling en onderhoud van systemen
  6. Toegangsbeheer en identiteitsbeheer
  7. Encryptie en cryptografie
  8. Patchmanagement en kwetsbaarhedenbeheer
  9. Security monitoring en logging
  10. Bewustzijnstraining en HR-beveiliging

Elk van de vijf artikelen in dit dossier behandelt één of meerdere van deze gebieden in detail, met concrete maatregelen, tools en kosten.

Kleine stappen werken: de 80-20 aanpak

80% van het NIS2-compliance-niveau is haalbaar met 20% van de maximale investering. De maatregelen met de hoogste impact per euro zijn ook de meest toegankelijke:

MFA activeren (€0 extra bij Business Premium, 2-4 uur), DMARC instellen (€0, 4 uur), immutable back-up inrichten (€85-€200/maand, 1 dag), beveiligingsbeleid documenteren (intern 8-16 uur of extern €1.500-€3.000) en jaarlijkse medewerkerstraining plannen (€25-€50 per medewerker via eLearning).

Totale investering voor deze vijf maatregelen bij Business Premium al actief: €2.000-€5.000 eenmalig en €1.500-€3.600 per jaar doorlopend. Samen leveren ze een compliance-niveau op van 60-70%, voldoende als startpunt voor toezichthoudercontact en als signaal richting klanten.

De overige 30-40%, formele risicoanalyse, supply chain-clausules, monitoring en logging, zijn zinvoller aan te pakken nadat de basis staat. Wie alles tegelijk wil doen, raakt overbelast en doet niets goed.

NIS2: de meest gestelde vragen van bestuurders

Vallen wij er onder? Gebruik de zelfscan van het NCSC op ncsc.nl/nis2 of raadpleeg de sectorbijlagen van de Wbni2. Bij twijfel: juridisch advies (€500-€2.000) geeft zekerheid. Aanmelding bij de toezichthouder heeft geen automatische handhavingsgevolgen.

Wat kost het? Bij een goed startpunt (Business Premium actief): €5.000-€12.000 jaar 1, €5.000-€10.000 per jaar daarna. Bij een slecht startpunt: €15.000-€35.000 jaar 1. De meeste kosten zitten niet in tooling maar in beleid, training en externe audit.

Wanneer worden we gehandhaafd? Formele handhaving start in 2025. Bij een incident met aantoonbaar beveiligingstekort kan de toezichthouder direct een boete opleggen van maximaal €7 miljoen of 1,4% van de wereldwijde omzet voor belangrijke entiteiten, en €10 miljoen of 2% voor essentiële entiteiten.

Wat als ik niet compliant ben bij een incident? De toezichthouder weegt meewerkende houding, aantoonbare inspanning en de ernst van de tekortkoming. Wie al stappen had gezet maar nog niet volledig klaar was, staat sterker dan wie niets had gedaan.

*Zie ook: Cybersecurity MKB | Zero Trust Microsoft 365 | Microsoft 365 beveiligen | AVG checklist | Identiteitsbeheer MKB | Endpoint beveiliging*

Alle artikelen in dit dossier

01

NIS2: voor welke bedrijven geldt het?

NIS2 geldt voor 18 sectoren boven bepaalde omvang. Vergelijking van essentiële en belangrijke entiteiten met drempelwaarden, voorbeelden per sector en gevolgen van foutieve beoordeling.

02

NIS2-stappenplan voor het MKB: 10 stappen naar compliance

NIS2-compliance voor het MKB in 10 stappen. Tijdlijn, kostenmatrix per maatregel en prioritering op basis van risico. Met nulmeting-template en toezichthouder-aanmelding.

03

NIS2 technische maatregelen: wat moet je regelen?

NIS2 art. 21 verplicht specifieke technische en organisatorische maatregelen. Wat zijn ze, welke prioriteit hebben ze en wat kost het? Praktisch overzicht voor het MKB.

04

NIS2 boetes en risico's: wat staat er op het spel?

NIS2 kent boetes tot 10 miljoen euro en persoonlijke bestuurdersaansprakelijkheid. Lees welke bedragen gelden, wanneer ze worden opgelegd en hoe je het risico beperkt.

05

NIS2 en de leveranciersketen: beveiliging van toeleveranciers

NIS2 verplicht tot het beveiligen van de leveranciersketen. Hoe beoordeel je toeleveranciers, wat leg je contractueel vast en wat zijn de risicos?

06

ISO 27001 voor het MKB: is certificering de moeite waard?

ISO 27001 certificering voor MKB-bedrijven: wat het kost (€15.000-€60.000 jaar 1), wat het oplevert en wanneer het de moeite waard is. Met vergelijking NIS2 en alternatieven.

07

NIS2 meldplicht: incidenten melden binnen 24 en 72 uur

De NIS2-meldplicht verplicht je ernstige cyberincidenten binnen 24 uur te melden. Wat is een significant incident, aan wie meld je en welke termijnen gelden? Praktische uitleg voor het MKB.

08

NIS2 vs AVG: verschil, overlap en wat je dubbel kunt doen

NIS2 en AVG worden vaak verward. Wat is het verschil, waar overlappen ze en welk werk doe je 1 keer voor beide? Heldere vergelijking voor het MKB met praktische voorbeelden.

09

NIS2 bestuurdersaansprakelijkheid: wat de directie moet doen

Onder NIS2 is het bestuur persoonlijk verantwoordelijk voor cyberbeveiliging. Wat moet de directie goedkeuren, waarop toezien en welke opleidingsplicht geldt? Praktische uitleg voor het MKB.

10

NIS2 registratieplicht: aanmelden bij NCSC en RDI

Onder NIS2 moeten organisaties zich verplicht registreren in het nationale entiteitenregister. Wie moet zich aanmelden, waar, wanneer en met welke gegevens? Praktische uitleg voor het MKB.

11

Wat kost NIS2-compliance voor het MKB?

Wat kost het om aan NIS2 te voldoen als MKB-bedrijf? Overzicht van eenmalige en jaarlijkse kosten, van risicoanalyse tot tooling en audit, met realistische bedragen per onderdeel.

12

De Cyberbeveiligingswet: NIS2 in Nederland uitgelegd

De Cyberbeveiligingswet is de Nederlandse uitwerking van NIS2. Wat verandert er ten opzichte van de Wbni, wanneer treedt de wet in werking en wat betekent dat? Heldere uitleg voor het MKB.

13

NIS2 risicobeoordeling: zo voer je de verplichte risicoanalyse uit

NIS2 verplicht een risicogebaseerde aanpak. Hoe voer je de verplichte risicobeoordeling uit, welke stappen horen erbij en hoe leg je het aantoonbaar vast? Praktisch stappenplan voor het MKB.

14

NIS2 toezicht: hoe de RDI controleert en handhaaft

Wie houdt toezicht op NIS2 en hoe? De Rijksinspectie Digitale Infrastructuur gebruikt ex ante en ex post toezicht, vragenlijsten en inspecties. Wat je kunt verwachten en hoe je je voorbereidt.

15

NIS2 documentatie: welk beleid en welke documenten je nodig hebt

NIS2 vraagt aantoonbaarheid: je moet je maatregelen kunnen laten zien. Welk beleid en welke documenten heb je nodig? Praktisch overzicht van de documentatie voor het MKB.

16

NIS2 bedrijfscontinuiteit: back-up, herstel en crisisplan

NIS2 eist dat je bedrijf doordraait na een incident. Wat vraagt de wet rond back-up, herstel en crisismanagement, en hoe regel je dat als MKB? Praktische uitleg met richttijden en kosten.

17

NIS2-checklist: ben je klaar voor de Cyberbeveiligingswet?

Met deze NIS2-checklist toets je in korte tijd of je organisatie klaar is voor de Cyberbeveiligingswet. Per onderdeel zie je wat je moet regelen en hoeveel werk het kost.

18

NIS2: 8 veelgemaakte denkfouten en hoe je ze voorkomt

Rond NIS2 maken organisaties steeds dezelfde denkfouten, van wachten tot ver-uitbesteden. Dit artikel zet 8 valkuilen op een rij en laat zien hoe je ze voorkomt.

19

NIS2 als toeleverancier: wat als je klant het eist?

Val je zelf niet onder NIS2, maar lever je aan een bedrijf dat er wel onder valt? Dan kun je toch eisen krijgen. Dit artikel legt uit wat je klant mag vragen en hoe je reageert.

20

NIS2 voor de zorg: wat zorginstellingen moeten regelen

De zorg is een NIS2-sector. Wat betekent NIS2 voor zorginstellingen, hoe verhoudt het zich tot NEN 7510 en de AVG, en wat moet je regelen? Praktische uitleg voor zorgorganisaties.