Op 15 augustus 2026 treedt de NIS2 Cyberbeveiligingswet officieel in werking. Hoewel deze wetgeving in eerste instantie gericht lijkt op grote organisaties, krijgt vrijwel de gehele keten er direct of indirect mee te maken. Samen met onze partner Samen Digitaal Veilig (SDV) zetten we op een rij wat er op je afkomt, waar de grootste risico’s liggen en welke stappen je nú al moet zetten.

Direct of indirect onder NIS2
In Nederland vallen ruim 8.000 organisaties rechtstreeks onder de verplichtingen van de NIS2-wetgeving. Valt jouw bedrijf hier direct onder? Dan is het verplicht om je vóór 15 augustus 2026 te registreren.

Ook als je niet direct onder de wet valt, is de kans zeer groot dat je de effecten gaat merken. Via het zogenaamde keteneffect krijgen naar schatting 50.000 tot 100.000 MKB-bedrijven indirect met NIS2 te maken. Grote opdrachtgevers en directe NIS2-plichtige organisaties worden door de wet namelijk verplicht om de cyberveiligheid van hun gehele leveranciersketen te controleren en te waarborgen. Zij zullen dus aantoonbare beveiligingseisen gaan stellen aan al hun leveranciers en partners.

Bestuurlijke aansprakelijkheid en financiële risico’s
Cyberbeveiliging is al lang geen ‘feestje van de IT-afdeling’ meer, maar een strategische prioriteit op bestuurlijk niveau. Wat veel bestuurders en ondernemers niet weten, is dat er onder de nieuwe wetgeving sprake is van persoonlijke aansprakelijkheid voor bestuurders bij nalatigheid.

Daarnaast zijn de financiële consequenties van een cyberincident enorm. Een beperkt hack kost een organisatie gemiddeld al 5% van de jaaromzet, waar de kosten van een ernstige aanval (met weken stilstand) kunnen oplopen tot 25% van de jaaromzet. In het ergste geval leidt de hack tot een faillissement.

In de praktijk zien we dat veel ondernemers vooral vastlopen op praktische vragen: Hoe werkt de registratie precies? Welke gegevens moet ik aanleveren? En wie binnen onze organisatie pakt dit op?

Schakel tijdig met je leveranciers
Een cruciaal, maar vaak onderschat onderdeel van NIS2 is de afhankelijkheid van je eigen leveranciers en partners. Denk aan IT-dienstverleners, hostingpartijen, softwareleveranciers of andere ketenpartners die toegang hebben tot jouw systemen of data. Zij zijn medebepalend voor jouw digitale veiligheid en certificering, maar dit is tegelijk het onderdeel waar je zelf het minste grip op hebt.

Ons advies: geef je leveranciers zo vroeg mogelijk een seintje over wat je van hen verwacht. Leveranciers moeten mogelijk hun eigen processen of contracten aanpassen. Dat kost tijd, zeker wanneer al hun klanten tegelijkertijd met dezelfde vragen komen naarmate 15 augustus nadert.

Maatregelen genomen? Zorg dat je het kunt bewijzen
Veel bedrijven hebben – bewust of onbewust – al goede basismaatregelen getroffen, zoals het maken van back-ups, het instellen van toegangsrechten en het installeren van een firewall. Het knelpunt bij NIS2 zit echter in het aantonen ervan. Als een grote klant of toezichthouder vraagt om bewijs van jouw cyberveiligheid, volstaat een mondelinge toezegging niet meer. Kun je via een heldere rapportage of certificering niet bewijzen wat je hebt geregeld? Dan loop je een reëel risico om bestaande klanten, aanbestedingen of grote opdrachten te verliezen aan concurrenten die hun zaken wél aantoonbaar op orde hebben.

Hoe nu verder?
Branchevereniging VNCW helpt je graag om tijdig en zonder stress te voldoen aan de eisen van NIS2. Wij werken daarom samen met het platform ‘Samen Digitaal Veilig’ (SDV). Als lid van onze branchevereniging krijg je 50% korting op de aangeboden diensten.

Voorbereiding MKB op de NIS2 Cyberbeveiligingswet 1