Hulp op afstand ↗
RayFlexCom, we make it work

Blog · Compliance

Cyberbeveiligingswet (NIS2): wat betekent het voor het mkb?

15 augustus 2026 · RayFlexCom

Vandaag, 15 augustus 2026, treedt de Cyberbeveiligingswet in werking: de Nederlandse uitwerking van de Europese NIS2-richtlijn. U bent de naam vast al tegengekomen: in het nieuws, bij een leverancier, misschien wel in een LinkedIn-post die net iets te dramatisch klonk. Tijd om het rustig uit te leggen, zonder de bangmakerij die er nu vaak omheen hangt.

Benieuwd of dit voor uw eigen organisatie geldt? Doe eerst de gratis Snelle NIS2-check: twee vragen, direct een eerste indicatie, zonder dat u zich ergens voor hoeft aan te melden.

Doe de gratis Snelle NIS2-check

Wat is de Cyberbeveiligingswet precies?

NIS2 is een Europese richtlijn die lidstaten verplicht om organisaties in bepaalde sectoren wettelijk te laten voldoen aan een minimumniveau van cyberbeveiliging, met meldplicht bij incidenten en toezicht erop. Nederland heeft die richtlijn omgezet in eigen wetgeving: de Cyberbeveiligingswet, kortweg Cbw. Andere EU-landen doen hetzelfde onder hun eigen wetsnaam, de achterliggende richtlijn is overal dezelfde.

Geldt de wet voor uw organisatie?

Dat hangt af van twee dingen: uw sector en de omvang van uw organisatie.

De wet richt zich op een vaste lijst sectoren, verdeeld in twee bijlagen. Bijlage I noemt onder meer energie, vervoer, bankwezen, gezondheidszorg, drinkwater en digitale infrastructuur. Bijlage II noemt onder meer digitale aanbieders, levensmiddelenproductie, chemie en de vervaardiging van medische hulpmiddelen of machines. Staat uw sector niet op een van beide lijsten, dan valt u sowieso buiten de wet, ongeacht hoe groot u bent.

Staat uw sector er wel op, dan telt ook de omvang mee: kleiner dan 50 fte, met een jaaromzet én balanstotaal allebei onder de 10 miljoen euro, dan blijft u meestal onder de drempel. Een klein aantal categorieën, zoals aanbieders van DNS-diensten, overheidsorganisaties en verleners van vertrouwensdiensten, vallen altijd onder de wet, ongeacht omvang.

Let op met “gezondheidszorg”: dat begrip is breed, dezelfde definitie als in de Wkkgz, en dekt in principe ook een tandarts-, huisarts- of fysiotherapiepraktijk. Daar geldt wel gewoon dezelfde omvangdrempel: een individuele of kleine praktijk blijft daar vrijwel altijd onder, terwijl een grotere zorggroep met 50 fte of meer wel kan meetellen.

En dat “meetellen” gaat verder dan uw eigen vestiging alleen. Maakt uw organisatie onderdeel uit van een groep, keten of franchise met een moederbedrijf of gezamenlijke eigenaar? Dan tellen de cijfers van andere vestigingen soms mee: bij een meerderheidsbelang (“verbonden onderneming”) volledig, bij een belang van 25 tot 50 procent (“partneronderneming”) naar rato. Bent u volledig zelfstandig, dan gaat het alleen om uw eigen cijfers.

Voor het grootste deel van onze doelgroep, organisaties met 10 tot 150 werkplekken in bijvoorbeeld kleinere mondzorgpraktijken, de autobranche, jeugdzorg, kleinere software, onderwijs of gewone zakelijke dienstverlening, geldt: uw sector staat niet op de lijst, of u blijft ruim onder de omvangdrempel. De wet is dan niet van toepassing, hoe serieus u beveiliging ook neemt. Levert u wel diensten aan een organisatie die zelf onder de wet valt, bijvoorbeeld als toeleverancier van een ziekenhuis? Dan kan die partij u via ketenverantwoordelijkheid alsnog om aanvullende beveiligingsmaatregelen vragen, ook zonder dat de wet rechtstreeks op u van toepassing is.

De Snelle NIS2-check hierboven geeft direct een eerste indicatie. Voor een definitief en bindend antwoord, en om te zien of u een essentiële of belangrijke entiteit bent, verwijst die check u door naar de officiële zelfevaluatie van de Rijksinspectie Digitale Infrastructuur.

Niet verplicht is niet hetzelfde als niet belangrijk

Hier komt het punt waar we het eigenlijk om willen laten gaan. Valt uw organisatie niet onder de Cyberbeveiligingswet? Dan blijft goede informatiebeveiliging net zo belangrijk. Niet omdat een wet het voorschrijft, maar omdat het gewoon in uw eigen belang is.

De maatregelen die de wet aan de aangewezen sectoren oplegt, zijn geen bureaucratische verzinsels: het zijn dezelfde basismaatregelen die wij al jaren bij al onze klanten adviseren, wet of geen wet. Denk aan:

  • Meervoudige authenticatie op belangrijke systemen
  • Een recente, geteste en immutable back-up
  • Tijdig installeren van beveiligingsupdates
  • Zicht op wie toegang heeft tot welke gegevens
  • Een plan voor wat u doet als het toch misgaat

Een phishingmail, een gegijzelde server of een gestolen laptop vraagt niet eerst naar uw sector. De schade van een incident, stilstand, herstelkosten, mogelijk reputatieschade, is voor een garagebedrijf of een tandartsenpraktijk net zo vervelend als voor een organisatie die wel onder de wet valt. Voorkomen is dan ook beter dan verzekeren: niet dat een goede verzekering geen zin heeft, maar de beste schadeclaim is degene die u nooit hoeft in te dienen.

Wij passen dat trouwens ook op onszelf toe. Onze eigen beheersmaatregelen hebben we aantoonbaar geïmplementeerd op het niveau van NIS2 Supply Chain, met vrijwel volledige overlap met wat ISO 27001:2023 vraagt. Niet omdat de wet ons dat oplegt, maar omdat het gewoon de juiste basis is, ook voor onze eigen klanten die via ketenverantwoordelijkheid op ons kunnen leunen.

Wat als u wel onder de wet valt?

Komt uit de check dat de Cyberbeveiligingswet waarschijnlijk wel op u van toepassing is? Gebruik dan eerst de officiële zelfevaluatie voor een bindend antwoord en uw classificatie. Wij zijn geen juridisch adviesbureau en doen niet aan compliance-consultancy, maar de technische maatregelen die achter de wet schuilgaan, sluiten voor een groot deel aan bij waar wij dagelijks mee bezig zijn, zoals ons IT-beveiligingsbeleid. Daar denken we graag in mee.

Benieuwd waar uw organisatie vandaag al staat, wet of geen wet? Doe de gratis Security QuickScan, vijftien vragen en een persoonlijke beoordeling door onze specialisten.

Interessant voor een collega?

Deel dit artikel, daar helpen we elkaar mee.

LinkedIn WhatsApp E-mail

Want to get IT done?

Plan een vrijblijvende kennismaking en ontdek hoe wij uw organisatie ontzorgen.

Neem contact op