NIS2 checklist voor het MKB: wat je nú moet regelen
Bijgewerkt op: 4 aug

NIS2 checklist voor het MKB: wat je nú moet regelen
De Cyberbeveiligingswet is een feit: vanaf 15 augustus 2026 gelden er strengere cybersecurity-eisen. Val je als MKB'er eronder? Waarschijnlijk niet direct — maar je klanten gaan er wél naar vragen. Deze checklist vertelt je in gewone taal wat je nu op orde zet. Geen wetsuitleg, wel concrete stappen.
Val jij als MKB onder NIS2?
De meeste kleine MKB-bedrijven vallen niet direct onder NIS2 — de Nederlandse Cyberbeveiligingswet, vanaf 15 augustus 2026 van kracht. Je valt er zelf onder bij 50 of meer medewerkers óf meer dan €10 miljoen omzet, actief in een van de 18 aangewezen sectoren. Kleiner? Dan raakt de wet je meestal via je grotere klanten.
Even de basis, kort. NIS2 is de Europese richtlijn (Network and Information Security 2). De Cyberbeveiligingswet (Cbw) is de Nederlandse vertaling daarvan naar wetgeving. Die wet is op 7 juli 2026 aangenomen door de Eerste Kamer en geldt vanaf 15 augustus 2026, zónder overgangsperiode. In totaal vallen naar schatting 8.000 tot 10.000 organisaties er direct onder.
Twee routes bepalen dus of dit jou raakt:
Wanneer je er direct onder valt:
Je hebt 50+ medewerkers óf €10 miljoen+ jaaromzet.
Én je bent actief in een van de 18 sectoren (o.a. energie, zorg, transport, digitale infrastructuur, levensmiddelen, maakindustrie, afvalbeheer).
Kleiner, maar een kritieke schakel? Dan kan een ministerie je alsnog aanwijzen.
Wanneer je er indirect mee te maken krijgt:
Je levert aan een organisatie die zelf wél onder de wet valt.
Die klant moet volgens de wet zijn keten beheersen en legt de eisen contractueel bij jou neer.
Waarom de keten het MKB alsnog raakt
Hier zit voor het Zuid-Hollandse MKB de kern. Een organisatie die onder de Cyberbeveiligingswet valt, is verplicht de risico's in haar toeleveringsketen te beheersen. In de praktijk betekent dat: je grotere opdrachtgever gaat vragen of jouw beveiliging op orde is — vaak al in de offertefase. Kun je dat niet aantonen, dan loop je opdrachten mis.
Voor een IT-partner in Dordrecht die dagelijks met MKB-klanten in Drechtsteden en de rest van Zuid-Holland werkt, zien we dat nu al gebeuren: leveranciersvragenlijsten, security-eisen in contracten, en klanten die "even een verklaring" willen. Wachten tot dat verzoek binnenkomt is de duurste route.
Ruim 8.000 organisaties vallen direct onder de Cyberbeveiligingswet — maar via de ketenverplichting werken de eisen door naar tienduizenden leveranciers.
De NIS2 checklist voor het MKB
Of je nu direct of indirect te maken krijgt met NIS2: de basismaatregelen zijn hetzelfde. Ze sluiten aan op de zorgplicht (de tien maatregelcategorieën uit Artikel 21 van NIS2). Hieronder de checklist zoals wij die met klanten doorlopen — inclusief hoe we het concreet inrichten.
Wat je nu op orde zet:
Multifactor-authenticatie (MFA) overal. Verplicht MFA op elk account via Entra ID. Dit is de goedkoopste, meest effectieve maatregel tegen accountovername.
Toegangsbeheer volgens least privilege. Iedereen alleen de rechten die nodig zijn. Beheerdersaccounts gescheiden van dagelijkse accounts.
Apparaatbeheer en patching. Beheer laptops en telefoons centraal met Intune, dwing updates af en houd systemen actueel. Ongepatchte software is de meest gebruikte inbraakroute.
Betrouwbare back-ups. Werk volgens het 3-2-1-principe, met minstens één offline of onveranderbare kopie, en test het terugzetten aantoonbaar.
Een incidentplan dat je hebt geoefend. Leg vast wie beslist of iets "significant" is, wie meldt en waar de gegevens vandaan komen. Oefen het één keer met bestuur en IT samen.
Bewustwording bij medewerkers. Korte, terugkerende training tegen phishing. Mensen zijn de eerste verdedigingslinie.
Afspraken met je eigen leveranciers. Weet welke partijen bij jouw data kunnen en wat zij aan beveiliging doen.
Betrokkenheid van de directie. De wet legt expliciet verantwoordelijkheid bij het bestuur, inclusief een trainingsplicht. Zorg dat de eigenaar/directie de maatregelen kent en goedkeurt.
Belangrijk: er bestaat geen vaste, wettelijk verplichte checklist. De zorgplicht is risicogebaseerd — je moet kunnen laten zien dat je bewuste keuzes hebt gemaakt op basis van jouw risico's. Deze lijst is de nuchtere basis om dat aantoonbaar te maken.
Wat als je toch direct onder de wet valt?
Dan komen er drie harde verplichtingen bij, bovenop de checklist:
Registratieplicht. Je registreert je organisatie via mijn.ncsc.nl in het entiteitenregister. Met de gegevens bij de hand kost dat zo'n tien minuten.
Meldplicht met strakke termijnen. Bij een significant incident: binnen 24 uur een vroege waarschuwing, binnen 72 uur een formele melding, binnen 1 maand een eindverslag — via het NCSC-portaal.
Aantoonbaarheid. Toezichthouders handhaven actief. Boetes lopen op tot €10 miljoen of 2% van de wereldwijde jaaromzet, en bestuurders zijn persoonlijk aanspreekbaar.
Twijfel je of je in scope valt? De NIS2-zelfevaluatie via Ondernemersplein/Rijksoverheid geeft snel duidelijkheid.
Wat Sennin-IT voor jouw organisatie doet
Wij helpen MKB'ers in Dordrecht en Zuid-Holland om deze checklist praktisch af te vinken — MFA, Intune, back-up, patching en een incidentplan dat écht werkt. Geen dik adviesrapport, maar IT die gewoon werkt: veilig, stabiel en zonder gedoe. Geen helpdeskgedoe, geen standaardoplossingen, maar directe communicatie en maatwerk dat past bij jouw bedrijf en jouw klanten.
Wil je weten waar je nu staat? Plan een gratis adviesgesprek — dan lopen we de checklist samen door.
Verder lezen
Liever dit soort zaken structureel geregeld? Lees meer over IT-beheer dat je NIS2-voorbereiding meeneemt.




Opmerkingen