NIS2: impact geldt niet alleen op grote maar ook op MKB-bedrijven in 2026

De Europese NIS2-richtlijn is al even van kracht, en Nederland zet deze regels om in de Cyberbeveiligingswet (CBW), die in 2026 in werking gaat. Er vallen 10.000 Nederlandse bedrijven onder de NIS2 wetgeving. Dat zijn grote bedrijven in kritieke sectoren. Maar ook hun leveranciers, zo’n 50.000-70.000 MKB- bedrijven, krijgen er mee te maken als gevolg van de ketenzorgplicht. Zij krijgen te maken met aangescherpte cybervoorwaarden van hun grootste klanten en moeten zich daarop voorbereiden. Maar uit nieuw onderzoek van Grant Thornton blijkt dat op dit moment nog slechts 35% van de mkb-respondenten bekend is met de NIS2-richtlijn en werkt aan compliance.
De scope is enorm: in de toekomst zullen Nederlandse bedrijven uit de sectoren energie, gezondheidszorg, transport en digitale infrastructuur, evenals talrijke leveranciers en middelgrote productiebedrijven, aan strengere eisen moeten voldoen. Ze zullen dan verplicht zijn om risicoanalyses uit te voeren, crisisplannen op te stellen, encryptietechnologieën te gebruiken en back-upstrategieën te implementeren.
FireMon ziet wat de impact van NIS2 is in diverse landen: Voor veel bedrijven begint het echte werk nu pas. De voorbereidingen kosten veel tijd en energie, en goede voorbereiding is noodzakelijk. Want zodra de wet ingaat, kosten overtredingen veel geld, met boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet.
Maar veel bedrijven weten niet waar ze moeten beginnen. NIS2 vereist niet alleen tools en processen, maar ook fundamentele transparantie – over netwerken, toegangsrechten, datastromen en kwetsbaarheden. Maar hoe kunt je risico's analyseren en noodplannen ontwikkelen als je geen goed begrip hebt in je eigen infrastructuur?
En dat is precies waar bedrijven die met NIS2 te maken hebben moeten beginnen: met duidelijk inzicht in alle firewallregels, policy controles en netwerksegmentaties – in IT, OT, cloud en on-premises. Maar uit onderzoek blijkt dat 60% van de firewalls niet voldoet aan compliance-audits met hoge risico-ratings. Dit zijn geen op zichzelf staande gevallen, maar structurele governance-tekortkomingen.
MKB-bedrijven doen er goed aan niet te wachten tot de wet van kracht wordt. Ze moeten nu beginnen met een assessment van hun huidige situatie. Het is nodig een overzicht te maken van hun netwerkarchitectuur, compliance checks uit te voeren en deze waar mogelijk automatiseren, en te zorgen voor continue monitoring. NIS2 is geen momentopname, maar een proces. Wie dit begrijpt, kan de wettelijke vereisten omzetten in een strategisch voordeel – want veerkrachtige, transparante cyberbeveiliging zal in de toekomst deel uitmaken van het bedrijfsmodel.
David Brown, SVP of International Business & Sales
Dossiers
Meer over
Lees ook
Cyberbeveiligingswet (NIS2) legt tekortkomingen in ketenbeveiliging bloot
Samen Digitaal Veilig ondersteunt organisaties hierbij met de NIS2 Supply Chain-certificering. Daarmee kunnen leveranciers op een uniforme en schaalbare manier worden beoordeeld, gemonitord en aantoonbaar vastgelegd. Zo ontstaat continu inzicht in risico’s binnen de keten en wordt het eenvoudiger om te voldoen aan de eisen die de Cyberbeveiligings1
NIS2: vergeet de netwerkinfrastructuur niet!
Cybersecurity is niet alleen meer de verantwoordelijkheid van CISOʻs bij grote bedrijven, maar een noodzakelijk aandachtspunt voor de continuïteit van elke organisatie, van groot tot klein. Sinds kort moeten organisaties vanaf vijftig medewerkers in veel marktsectoren voldoen aan de Europese cybersecuritywet NIS2. Dit betekent dat ze hun netw1
Cbw (NIS2) Control Framework uitgebreid met sector zorg
Het Cbw (NIS2) Control Framework is uitgebreid met vereisten voor de zorgsector. Door de relatie te leggen met NEN 7510 biedt het framework handvatten aan zorgorganisaties die werken met persoonlijke gezondsheidsinformatie en gebruikmaken van NEN 7510 om hun digitale weerbaarheid te versterken. Daarnaast is het framework nu ook beschikbaar in het1



