Als één cybersecurity-wet het afgelopen jaar Nederlandse directiekamers heeft bereikt, is het NIS2. Terecht — maar in de praktijk zien we vooral twee reacties: paniek (“we moeten alles”) of wegkijken (“wij zijn te klein”). Beide zijn duur. Dit artikel is de nuchtere versie: wat NIS2 is, of het jou raakt, en wat je in de praktijk prioriteert.
Wat is NIS2?
Een EU-richtlijn die lidstaten verplicht om organisaties in vitalere sectoren (energie, transport, zorg, digitale infrastructuur, drinkwater, overheid, en meer) een basisniveau van cyberbeveiliging op te leggen — met meldplicht bij incidenten en bestuurlijke aansprakelijkheid. Nederland zet de richtlijn om in eigen wetgeving (de Cyberbeveiligingswet); de precieke datum en details verschuiven tijdens het wetgevingstraject, dus check voor de actuele stand business.gov.nl en onze bronnenpagina.
Raakt het het MKB?
Vaker dan je denkt. Niet via je branche, dan via je klanten: wie levert aan een organisatie die onder NIS2 valt, krijgt beveiligingseisen doorgezet in de keten. Leveranciersvragen en contractbijlagen over beveiliging zijn dus het vroege signaal dat NIS2 ook jouw kant op komt.
Wat NIS2 in de kern vraagt
- Risicobeoordeling en maatregelen die daaruit volgen: toegangsbeheer en MFA, patch- en updatebeheer, back-ups en herstelplannen, beveiliging van de leveranciersketen, incidentrespons.
- Meldplicht bij incidenten: vroegtijdige waarschuwing binnen 24 uur aan het CSIRT, gevolgd door een incidentmelding binnen 72 uur.
- Verantwoordelijkheid bij de directie — bestuurders moeten beveiliging aantoonbaar regelen; “onze IT-partner doet dat” geldt niet als antwoord.
De MKB-prioriteitenlijst
Wat levert per euro het meeste op, in deze volgorde:
- MFA op e-mail, boekhouding en remote toegang — zie onze uitleg.
- Back-ups die je écht test. Een back-up die nog nooit is teruggezet is een hoopje data met goede bedoelingen.
- Patchritme: werkplekken en servers automatisch bijwerken; afwijkende systemen (fabrieksmachines, medische apparatuur) isoleren.
- Wachtwoordmanager en toegangsbeheer: elke medewerker eigen accounts, ex-medewerkers direct eruit.
- Phishingbewustzijn en een simpel protocol: verdacht mailtje? Niet op links, controleren via een ander kanaal — de 7 signalen zijn gratis deelbaar.
- Een incidentkaart op A4: wie belt wat, wanneer — want tijdens een incident is niemand helder.
Nog even over paniek
NIS2 vraagt vooral dingen die een goede IT-afdeling al deden. De meerwaarde zit niet in dure certificaten, maar in aantoonbaarheid: schrijf op wat je doet, oefen het een keer per jaar, en je ligt ver voor op de curve. Vragen over de Nederlandse uitvoering? Mail ons — dit onderwerp komt terug in een vervolgserie.