Cyberbeveiligingswet voor het mkb: voor wie, verplichtingen en deadlines
Bijgewerkt op · Door Maarten van den Bos
De Cyberbeveiligingswet (NIS2) geldt voor mkb-bedrijven in 1 van de 18 sectoren met minimaal 50 fte, of met een jaaromzet en balanstotaal boven 10 miljoen euro. Sinds 15 augustus 2026 moeten zij zich registreren bij het NCSC, beveiligingsmaatregelen nemen en significante incidenten binnen 24 uur melden. Kleinere bedrijven krijgen de eisen vaak via hun klanten.
Geldt de Cyberbeveiligingswet ook voor het mkb?
Ja, voor een deel van het mkb. De Cyberbeveiligingswet (Cbw) is de Nederlandse uitvoering van de Europese NIS2-richtlijn en geldt sinds 15 augustus 2026. Ruim 8.000 organisaties vallen onder de wet (bron: Rijksoverheid, 2026). Een groot deel daarvan zijn middelgrote bedrijven: de ondergrens van de wet ligt precies bij de Europese grens tussen klein en middelgroot.
Voor een mkb-directeur zijn er 2 routes waarlangs de wet je bedrijf raakt. De eerste is direct: je bedrijf is groot genoeg en zit in een sector uit de wet. De tweede is indirect: je bedrijf valt er zelf niet onder, maar een klant wel. Die klant moet de beveiliging van zijn toeleveringsketen regelen en legt eisen bij jou neer.
Deze gids gaat over beide routes, de tijd die het kost en de 5 dingen die je als eerste regelt. Wil je de wet zelf artikel voor artikel begrijpen, lees dan de uitleg over de Cyberbeveiligingswet. Wil je stap voor stap nagaan of je eronder valt, gebruik dan de checklist voor de Cyberbeveiligingswet.
Hoe weet je of je bedrijf eronder valt via de omvang?
Je bedrijf valt onder de wet als het in 1 van de 18 sectoren uit de bijlagen bij de wet werkt en minimaal middelgroot is. Het NCSC noemt 2 manieren om middelgroot te zijn: je hebt 50 fte of meer, of je hebt minder dan 50 fte maar zowel je jaaromzet als je balanstotaal ligt boven 10 miljoen euro.
Tel daarbij partnerondernemingen en verbonden ondernemingen mee, zoals een moederbedrijf of dochterbedrijven. Dat geldt voor het personeel, de omzet en het balanstotaal, zo meldt het NCSC. Een bv met 30 fte die onderdeel is van een groep met 120 fte kan dus toch middelgroot zijn.
De sectoren zijn breder dan veel ondernemers denken. Naast energie, zorg en vervoer staan er ook vervaardiging (onder meer elektronica, machines en voertuigen), levensmiddelen, chemische stoffen, afvalstoffenbeheer en post- en koeriersdiensten in. Voor ICT-bedrijven is het beheer van ICT-diensten van belang: de wet noemt aanbieders van beheerde diensten en aanbieders van beheerde beveiligingsdiensten, zoals een MSSP.
Sommige organisaties vallen er altijd onder, ongeacht hun omvang. Het NCSC noemt DNS-dienstverleners, aanbieders van openbare elektronische communicatienetwerken en -diensten, verleners van vertrouwensdiensten, registers voor topleveldomeinnamen en overheidsorganisaties. Twijfel je, gebruik dan de NIS2-zelfevaluatie van de RDI waar het NCSC naar verwijst. Het volledige overzicht staat op sectoren onder de Cyberbeveiligingswet.
Wat als je er niet onder valt, maar een klant wel?
Dan krijg je de eisen via je klant. De wet verplicht organisaties die eronder vallen om maatregelen te nemen voor de beveiliging van de toeleveringsketen, inclusief de relaties met hun rechtstreekse leveranciers en dienstverleners (artikel 21, lid 3, onderdeel d). Het NCSC omschrijft een rechtstreekse leverancier als een leverancier waarmee de organisatie een contractuele relatie heeft.
Bij het kiezen van die maatregelen moet je klant rekening houden met de kwetsbaarheden van elke rechtstreekse leverancier en met de kwaliteit van de producten en de cybersecuritypraktijken van leveranciers (artikel 21, lid 4). In de praktijk vertaalt zich dat in vragenlijsten, contractclausules en auditrechten. De achtergrond is het risico van een supply-chain-aanval, waarbij een aanvaller via een leverancier binnenkomt.
Het NCSC noemt voorbeelden van wat een organisatie van leveranciers kan vragen:
- een ISO 27001-certificering of een SOC 2-rapport als bewijs dat de informatiebeveiliging is ingericht;
- een zelfassessment op basis van een vragenlijst;
- een “right to audit”, “right to pentest” of “right to redteam” in het contract;
- afspraken over het melden van incidenten, met termijnen;
- eisen aan de opslag en verwerking van bedrijfsdata.
Het NCSC adviseert organisaties om maatwerk toe te passen en van kleine leveranciers niet dezelfde eisen te verwachten als van grote. Als voorbeeld noemt het NCSC een verbetertraject van 1 jaar. Voor jou als leverancier betekent dit: je hebt ruimte om te onderhandelen over wat redelijk is, zolang je laat zien dat je de basis op orde hebt.
Welke verplichtingen heb je als je bedrijf eronder valt?
Een middelgroot bedrijf in een sector uit de wet is meestal een belangrijke entiteit. Grote bedrijven in de sectoren van bijlage 1 zijn meestal een essentiële entiteit. Beide groepen hebben dezelfde 4 kernverplichtingen:
- Registratie: je schrijft je bedrijf in bij het NCSC, zie registratieplicht.
- Zorgplicht: je neemt passende en evenredige maatregelen op minimaal 10 onderwerpen (artikel 21), zie zorgplicht.
- Meldplicht: je meldt een significant incident bij het CSIRT en de toezichthouder, zie meldplicht.
- Bestuur: de directie keurt de maatregelen goed en volgt een training (artikel 24).
De wet houdt rekening met de omvang van je bedrijf. Bij de evenredigheid van de maatregelen tellen onder meer de mate waarin je aan risico’s bent blootgesteld, de omvang van je organisatie en de uitvoeringskosten mee (artikel 21, lid 2). Een bedrijf van 60 fte hoeft dus niet hetzelfde niveau te halen als een energiebedrijf.
Het verschil tussen de groepen zit in toezicht en boetes. Een belangrijke entiteit krijgt pas toezicht bij aanwijzingen van een overtreding. De boete voor een belangrijke entiteit bij overtreding van de zorgplicht of meldplicht bedraagt ten hoogste 7 miljoen euro of 1,4% van de totale wereldwijde jaaromzet (artikel 87).
Welke deadlines en termijnen gelden er?
De wet kent geen overgangsperiode voor de registratie: die is verplicht sinds 15 augustus 2026, meldt het NCSC. Voor de meldplicht en de bestuurderstraining gelden vaste termijnen uit de wettekst.
| Wat | Termijn | Grondslag |
|---|---|---|
| Registratie bij het NCSC | Verplicht sinds 15 augustus 2026 | NCSC, artikel 44 |
| Wijziging van je registratiegegevens doorgeven | Onverwijld, uiterlijk binnen 2 weken | Artikel 44, lid 2 |
| Vroegtijdige waarschuwing bij een significant incident | Uiterlijk binnen 24 uur na ontdekking | Artikel 26 |
| Incidentmelding met eerste beoordeling | Uiterlijk binnen 72 uur | Artikel 27 |
| Eindverslag van het incident | Uiterlijk 1 maand na de melding | Artikel 29 |
| Kennis en vaardigheden van ieder bestuurslid | Binnen 2 jaar na inwerkingtreding van die plicht, of binnen 2 jaar na benoeming | Artikel 24, lid 3 |
Wie nu pas ontdekt dat zijn bedrijf eronder valt, is dus al te laat met registreren. Registreer dan zo snel mogelijk; niet of onjuist registreren kan leiden tot een boete of een last onder dwangsom.
Hoeveel tijd kost de Cyberbeveiligingswet een mkb-bedrijf?
Er is geen officiële schatting van het aantal uren. De Rijksoverheid, het NCSC en de wettekst noemen geen standaardbelasting voor het mkb, omdat de maatregelen moeten passen bij het risico en de omvang van je bedrijf. Wat wel vastligt, zijn de momenten waarop je tijd kwijt bent.
De registratie zelf is een eenmalige klus. Je logt in op MijnNCSC met eHerkenning op niveau EH2+, gekoppeld aan je KVK-nummer. Het aanvragen van eHerkenning kan volgens het NCSC enkele dagen duren. Je levert onder meer je sectoren, contactpersonen, IP-adressen, domeinnamen en AS-nummer aan.
De zorgplicht vraagt de meeste tijd, omdat het een doorlopend proces is en geen project met een einddatum. Het NCSC adviseert bijvoorbeeld om het leveranciersoverzicht minimaal jaarlijks bij te werken. Daarnaast moet je bedrijf een significant incident binnen 24 uur kunnen melden, ook als het buiten kantoortijd wordt ontdekt. Wie dat niet zelf kan, besteedt het vaak uit; zie security uitbesteden.
Voor de directie zelf komt er een training bij. Ieder bestuurslid moet risico’s kunnen herkennen en maatregelen kunnen beoordelen, en dat aantonen met een certificaat van een training (artikel 24, lid 5). De duur en het niveau van die training kunnen nog bij algemene maatregel van bestuur worden vastgelegd (artikel 24, lid 6).
Welke 5 stappen regel je als eerste?
Begin met de stappen die een wettelijke termijn hebben of waar alle andere maatregelen op voortbouwen. Deze volgorde past bij een mkb-bedrijf zonder eigen securityteam:
- Stel vast of je bedrijf onder de wet valt: controleer je sector, tel je fte, omzet en balanstotaal inclusief verbonden ondernemingen, en gebruik bij twijfel de NIS2-zelfevaluatie van de RDI.
- Registreer je bedrijf op MijnNCSC met eHerkenning EH2+ en wijs een contactpersoon aan met kennis van cybersecurity en genoeg beslissingsbevoegdheid.
- Voer een risicoanalyse uit: breng je bedrijfskritische systemen, gegevens en leveranciers in kaart en bepaal welke risico’s het zwaarst wegen.
- Richt een meldproces in: leg vast wie een incident beoordeelt, wie meldt bij het CSIRT en hoe je de termijn van 24 uur haalt, ook buiten kantoortijd.
- Laat de directie de maatregelen goedkeuren en plan de verplichte training voor ieder bestuurslid.
Stap 3 is de basis voor de rest van de zorgplicht. Een risicoanalyse voor informatiebeveiliging laat zien welke maatregelen voor jouw bedrijf passend zijn. Het NCSC adviseert om te beginnen bij de kroonjuwelen: de systemen en gegevens waar je bedrijf niet zonder kan.
Stap 4 hangt samen met incident response: het vooraf vastgelegde plan om een incident te beperken en te herstellen. Een melding binnen 24 uur lukt alleen als duidelijk is wie wat doet.
Na deze 5 stappen volgen de andere onderwerpen van de zorgplicht, zoals back-ups en herstelplannen, multifactorauthenticatie, toegangsbeheer en cryptografie. Veel bedrijven brengen dit onder in een ISMS, een vaste werkwijze om informatiebeveiliging te plannen, uit te voeren en te controleren. Wie die rol intern belegt, kijkt vaak naar een CISO of een opleiding informatiebeveiliging voor een eigen medewerker.
Veelgestelde vragen
Wanneer is de registratieplicht voor NIS2?
Registreren is in Nederland verplicht sinds 15 augustus 2026, de dag waarop de Cyberbeveiligingswet in werking trad. Je registreert via MijnNCSC met eHerkenning op niveau EH2+. Wijzigingen in je gegevens geef je onverwijld en uiterlijk binnen 2 weken door. Niet of onjuist registreren kan leiden tot een boete of een last onder dwangsom.
Wat zijn NIS2 verplichtingen?
De Cyberbeveiligingswet kent 4 kernverplichtingen: registratie bij het NCSC, de zorgplicht met maatregelen op minimaal 10 onderwerpen, de meldplicht voor significante incidenten binnen 24 uur en de verantwoordelijkheid van het bestuur. De directie keurt de maatregelen goed en ieder bestuurslid volgt een training met certificaat.
Moet mijn bedrijf voldoen aan NIS2?
Alleen als je bedrijf in 1 van de 18 sectoren uit de wet werkt en minimaal 50 fte heeft, of een jaaromzet en balanstotaal boven 10 miljoen euro. Tel verbonden ondernemingen mee. Valt je bedrijf er niet onder, dan kan een klant die er wel onder valt toch eisen stellen aan jouw beveiliging.
Wat is het doel van de NIS2-wet?
De Cyberbeveiligingswet wil de cybersecurity verhogen om maatschappelijk en economisch belangrijke functies overeind te houden (artikel 2). Daarvoor stelt de wet regels over het beheersen van risico’s, het voorkomen van incidenten, het beperken van de gevolgen en het delen van informatie over incidenten, dreigingen en kwetsbaarheden.
Wanneer gaat de NIS2-richtlijn in in Nederland?
De NIS2-richtlijn is in Nederland ingegaan op 15 augustus 2026 via de Cyberbeveiligingswet. De Europese deadline voor omzetting was 17 oktober 2024; Nederland haalde die niet, zo meldt het NCSC. De Cyberbeveiligingswet vervangt de Wet beveiliging netwerk- en informatiesystemen (Wbni) uit 2018.
Bronnen
- Wetten.overheid.nl: Cyberbeveiligingswet (BWBR0052872), geldend vanaf 15 augustus 2026
- NCSC: Valt mijn organisatie onder de Cyberbeveiligingswet (NIS2)?
- NCSC: Registreren voor de Cyberbeveiligingswet
- NCSC: Zorgplicht Cyberbeveiligingswet
- NCSC: Hoe breng ik mijn rechtstreekse leveranciers in kaart?
- NCSC: Hoe versterk je de weerbaarheid van leveranciers?
- RDI: Registratieplicht Cyberbeveiligingswet
- Rijksoverheid: Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten vanaf 15 augustus 2026 van kracht