digitaalgezag
NIS2 Compliance

NIS2-stappenplan voor het MKB: 10 stappen naar compliance

NIS2 geldt voor essentiële en belangrijke entiteiten in 18 sectoren. Wie verplicht is, moet aantoonbaar voldoen aan technische beveiligingsvereisten, incidentmelding binnen 24 uur en bestuurlijke verantwoordelijkheid. Dit stappenplan begeleidt je van nulmeting naar compliance in 12 tot 20 weken.

RDRedactie Digitaalgezag Laatst bijgewerkt: juni 2026
NIS2 stappenplan MKB compliance tijdlijn kosten maatregelen

NIS2 (Network and Information Security Directive 2) is de Europese richtlijn voor cybersecurity van kritieke sectoren. De Nederlandse implementatie (Wet beveiliging netwerk- en informatiesystemen 2, Wbni2) is van toepassing op bedrijven in aangewezen sectoren boven bepaalde omvang-drempels.

Tijdlijn: van nulmeting naar compliance

WeekActiviteitVerantwoordelijkeOutput
1-2Nulmeting: welke maatregelen zijn al aanwezig?CISO of IT-manager + externe auditorGap-analyse rapport
3-4Prioritering: welke gaps zijn het meest urgent?Directie + CISOGeprioriteerde actie-backlog
5-8Technische maatregelen implementerenIT-team of MSPMFA, back-up, patch, monitoring actief
8-10Beleid opstellen (beveiligingsbeleid, incidentrespons)CISO of compliancefunctieGedocumenteerde beleidsset
10-12Toeleveringsketen beveiligenInkoop + CISOLeveranciersclausules ingevoerd
12-14MedewerkerstrainingHR + CISOAantoonbare training
14-16Incidentmeldprocedure testenIT + directieGeteste procedure, scenario doorlopen
16-20Registratie bij toezichthouderCompliancefunctieRegistratie CSIRT-DSP of sector-toezichthouder
20+Periodieke review en bijstellingCISOKwartaalrapportage aan directie

Stap 1: Stel vast of je onder NIS2 valt

SectorEssentieel (groot)Belangrijk (middelgroot)
Energie, drinkwater, digitale infra> 250 mw of > €50M omzet> 50 mw of > €10M omzet
Vervoer, gezondheidszorg, overheid> 250 mw of > €50M omzet> 50 mw of > €10M omzet
Afvalwater, ICT-diensten, post> 250 mw of > €50M omzet> 50 mw of > €10M omzet
Voedselproductie, chemie, onderzoekNiet essentieel> 50 mw of > €10M omzet
Overige digitale dienstverlenersAfhankelijk van dienstRegelspecifiek

Stap 2: Nulmeting uitvoeren

Beoordeel elk van de tien maatregelengebieden van NIS2 op naleving (0-100%):

MaatregelengebiedNIS2-vereisteNulmeting (score 0-100%)
RisicobeheerFormeel risicobeoordeling-proces_%
BeveiligingsbeleidGedocumenteerd, goedgekeurd door directie_%
IncidentresponseProcedure + testprocedure_%
BedrijfscontinuïteitBCP en DRP aanwezig en getest_%
LeveranciersveiligheidBeveiligingsclausules in contracten_%
ToegangsbeheerMFA, minimale rechten, levenscyclus_%
EncryptieIn transit en at rest_%
PatchmanagementKritieke patches binnen 30 dagen_%
Monitoring en loggingSIEM of security logging actief_%
MedewerkersbewustzijnAantoonbare jaarlijkse training_%

Stap 3: Kosten per maatregel

MaatregelToolsJaarlijkse kosten (50 mw)Implementatietijd
MFA voor alle gebruikersM365 inbegrepen€0 extra bij Business Premium2-4 uur
EDR (endpoint detection)Defender for Endpoint P1Inbegrepen Business Premium4-8 uur
Immutable back-upAzure Backup€85-€200/maand1-2 dagen
PatchmanagementIntune + Windows Update for BusinessInbegrepen Business Premium4-8 uur
Security logging (basis SIEM)Defender XDR / Microsoft Sentinel€50-€500/maand (Sentinel)1-2 weken
Incidentresponsplan opstellenIntern of consultant€0-€5.000 eenmalig1-2 weken
Leveranciersclausules invoerenJuridisch€500-€2.000 eenmalig2-4 weken
Medewerkerstraining (jaarlijks)KnowBe4, eLearning€25-€50/medewerker/jaar1,5 uur/mw
Pentest (jaarlijks)Extern€3.000-€8.000/jaar1-2 weken
Totaal jaarlijks (Business Premium al actief)€6.000-€18.000

Stap 7: Incidentmelding — de 24/72-uursregel

NIS2 vereist een getrapt meldingssysteem bij beveiligingsincidenten:

TermijnWat te meldenAan wie
Binnen 24 uurEerste melding: vermoeden van significant incidentCSIRT (nationaal computer security team)
Binnen 72 uurUpdate: aard incident, getroffen systemen, eerste inschatting impactCSIRT
Binnen 1 maandEindverslag: volledige analyse, genomen maatregelen, lessenCSIRT + eventueel toezichthouder

Een "significant incident" is een incident dat ernstige operationele verstoring veroorzaakt of van invloed is op andere organisaties. Bij twijfel: meld. De drempel is laag.

Stap 10: Registratieplicht

Essentiële en belangrijke entiteiten moeten zich registreren bij de bevoegde toezichthouder. In Nederland:

SectorToezichthouder
Energie, transport, waterNCTV / RDI
GezondheidszorgIGJ
Digitale infrastructuur en ICT-dienstenRDI (Rijksinspectie Digitale Infrastructuur)
FinancieelDNB / AFM
Overig / onzekerNCSC-loket

Praktijkscenario: installatiebedrijf haalt NIS2-compliance in 14 weken

Een installatiebedrijf voor kritieke infrastructuur (energiesector, 68 medewerkers) viel als "belangrijke entiteit" onder NIS2.

Nulmeting score: gemiddeld 38% compliance over 10 maatregelengebieden.

Aanpak: Microsoft 365 Business Premium uitgerold (was Basic), Azure Backup immutable ingesteld, KnowBe4-training voor alle 68 medewerkers, incidentresponsplan opgesteld, leveranciersclausules ingevoerd.

Score na 14 weken: gemiddeld 79% compliance. Resterende gap: monitoring en logging (Sentinel nog niet actief).

Jaarlijkse kosten compliance: €14.500 (licenties, training, pentest, Sentinel-lite).

Bestuurlijke verantwoordelijkheid: wat directeuren moeten weten

NIS2 legt de verantwoordelijkheid voor cybersecurity expliciet bij het bestuur:

VerplichtingWat het betekentGevolg bij niet-naleving
Bestuur goedkeurt beveiligingsbeleidDirecteur/RvB ondertekent het beleidPersoonlijke aansprakelijkheid bij incident
Bestuur volgt cybersecurity-opleidingMinimaal 1 keer per jaar trainingReputatierisico, aansprakelijkheidsrisico
Bestuur rapporteert over complianceKwartaalrapportage aan RvBBoete voor organisatie
Bestuur superviseert implementatieActieve betrokkenheid, niet delegeren en vergetenPersoonlijk boeterisico bij ernstige nalatigheid

In tegenstelling tot de AVG kan NIS2 leiden tot persoonlijke aansprakelijkheid van bestuurders, niet alleen van de rechtspersoon.

NIS2 en de toeleveringsketen

Een specifiek NIS2-vereiste dat veel MKB-bedrijven raakt: leveranciersveiligheid.

VerplichtingWat het betekent
Risicoanalyse leveranciersBeoordeel cybersecurityrisico van kritieke leveranciers
Contractuele beveiligingsvereistenStel minimale beveiligingseisen in leverancierscontracten
Incidentmelding leverancierLeverancier moet je informeren bij incident dat jouw systemen raakt
Periodieke leveranciersbeoordelingJaarlijkse review van kritieke leveranciers op naleving

Kleinere MKB-bedrijven die leveren aan essentiële entiteiten, worden indirect geraakt: hun klanten eisen NIS2-compliance als voorwaarde voor levering.

NIS2 technische minimummaatregelen samengevat

MaatregelNIS2-relevant?Deadline
MFA voor alle accountsJa (art. 21.2d)Direct
Beveiligde back-up (immutable)Ja (art. 21.2c)Direct
Patchmanagement < 30 dagenJa (art. 21.2c)Direct
Encryptie data in transit en at restJa (art. 21.2h)Korte termijn
Security monitoring (logging)Ja (art. 21.2a)Korte termijn
Incidentresponsplan gedocumenteerdJa (art. 21.2c)Korte termijn
Leveranciersbeveiliging contractueelJa (art. 21.3)Middellange termijn
Medewerkerstraining aantoonbaarJa (art. 21.2g)Jaarlijks
Pentest of kwetsbaarhedenscanJa (art. 21.2e)Jaarlijks
Registratie bij toezichthouderJa (art. 27)Zo spoedig mogelijk

Kosten van NIS2-compliance: twee scenario's

ScenarioWat je al hebtExtra investeringTijdsduur
Goed startpunt (Business Premium actief, MFA aan)M365 BP, MFA, basis back-up€5.000-€12.000/jaar (training, pentest, Sentinel-lite)8-12 weken
Slecht startpunt (Business Basic, geen MFA)Alleen Basic licenties€15.000-€35.000 eerste jaar (licentie-upgrade, implementatie, training)16-24 weken

Voor de meeste MKB-bedrijven die al Business Premium hebben, is NIS2-compliance een kwestie van activeren en documenteren, niet van groot inkopen.

Veelgestelde vragen

Wanneer moeten Nederlandse bedrijven NIS2-compliant zijn?

De Nederlandse Wbni2 is op 16 oktober 2024 in werking getreden. Toezichthouders zijn bezig met handhavingskader. In 2025 worden de eerste formele controles en boetes verwacht.

Wat zijn de boetes bij niet-naleving?

Essentiële entiteiten: max. €10 miljoen of 2% wereldwijde omzet. Belangrijke entiteiten: max. €7 miljoen of 1,4% wereldwijde omzet. Bestuurders kunnen persoonlijk aansprakelijk worden gesteld.


*Zie ook: NIS2 voor welke bedrijven | NIS2 technische maatregelen | NIS2 leveranciersketen | NIS2 boetes risicos | Zero Trust Microsoft 365 | Microsoft 365 beveiliging | Incident response plan*

NIS2-compliance check: snel beoordelen waar je staat

VraagJaNee
Is MFA actief voor alle medewerkers?+10
Is er een getest incidentresponsplan?+10
Worden kritieke patches binnen 30 dagen geïnstalleerd?+10
Is er een immutable back-up die maandelijks getest wordt?+10
Heeft het bestuur een beveiligingsbeleid goedgekeurd?+10
Zijn leverancierscontracten voorzien van beveiligingseisen?+10
Heeft 100% van de medewerkers afgelopen jaar security-training gevolgd?+10
Is er actieve security-monitoring (EDR/SIEM)?+10
Is een jaarlijkse kwetsbaarhedenscan of pentest gedaan?+10
Ben je geregistreerd bij de bevoegde toezichthouder?+10

Score 0-3: Hoog risico, directe actie vereist.

Score 4-6: Basisniveau, nog significante gaps.

Score 7-9: Goed op weg, afwerk-stappen nodig.

Score 10: NIS2-compliant niveau bereikt.

Externe ondersteuning: wanneer een specialist inhuren?

SituatieSpecialistKosten indicatie
Nulmeting uitvoerenCybersecurity-adviseur€1.500-€4.000
Incidentresponsplan opstellenCISO-as-a-service of consultant€1.000-€3.000
PenetratietestPentest-bureau€3.000-€8.000
Juridisch advies NIS2-scopeNIS2-gespecialiseerde jurist€500-€2.000
Implementatie technische maatregelenMSP of Microsoft-partner€2.000-€15.000
NIS2-compliance volledig uitbestedenManaged Security Service Provider€300-€800/maand