NIS2

Geldt NIS2 Ook Voor Het MKB?

NIS2 MKB: geldt de Cyberbeveiligingswet ook voor uw mkb-bedrijf? Lees de drempelwaarden, de uitzonderingen en wat opdrachtgevers via contracten van u eisen.

admin bijgewerkt op 13 augustus 2026 7 min. leestijd

Geldt NIS2 Ook Voor Het MKB?

Veel mkb-ondernemers denken dat NIS2 een zaak is voor energiebedrijven, banken en ziekenhuizen. Toch komen de eerste vragenlijsten over informatiebeveiliging binnen bij bedrijven met vijftien medewerkers. Niet van de toezichthouder, maar van hun grootste opdrachtgever.

Dat is precies de reden waarom NIS2 en het MKB vaker samen genoemd worden dan de wettekst doet vermoeden. De Cyberbeveiligingswet, de Nederlandse omzetting van de Europese NIS2-richtlijn, geldt vanaf 15 augustus 2026 en raakt ruim 8.000 organisaties in Nederland direct. Het aantal bedrijven dat er indirect mee te maken krijgt ligt vele malen hoger.

Geldt NIS2 ook voor het MKB?

Ja, een groot deel van het middenbedrijf valt onder de wet. De wetgever gebruikt twee filters: de sector waarin u werkt en de omvang van uw organisatie. Pas als u door beide filters komt, valt u rechtstreeks onder de verplichtingen.

Het eerste filter is de sector. De richtlijn onderscheidt zeer kritieke sectoren zoals energie, vervoer, bankwezen, gezondheidszorg, drinkwater, digitale infrastructuur, ICT-dienstenbeheer en overheid, en overige kritieke sectoren zoals post en koeriers, afvalstoffenbeheer, chemie, levensmiddelen, industrie en productie, digitale aanbieders en onderzoek. Op de pagina over welke sectoren onder NIS2 vallen staat de volledige indeling uitgewerkt.

Het tweede filter is de omvang. Werkt u in een aangewezen sector maar bent u kleiner dan de drempel, dan valt u in beginsel buiten de wet. Werkt u niet in een aangewezen sector, dan maakt uw omvang niet uit.

Welke drempelwaarden gelden er voor het MKB?

De wet gebruikt de Europese definitie van bedrijfsomvang. Een organisatie geldt als middelgroot vanaf 50 medewerkers, of wanneer zowel de jaaromzet als het balanstotaal boven 10 miljoen euro uitkomt. Binnen die groep wordt vervolgens onderscheid gemaakt tussen essentiële en belangrijke entiteiten.

Omvang Indicatie Positie onder de Cyberbeveiligingswet
Klein Minder dan 50 medewerkers en onder 10 miljoen euro Doorgaans buiten de wet, tenzij een uitzondering geldt
Middelgroot Vanaf 50 medewerkers, of omzet en balanstotaal boven 10 miljoen euro Meestal belangrijke entiteit, reactief toezicht
Groot Vanaf 250 medewerkers of meer dan 50 miljoen euro omzet In zeer kritieke sectoren essentiële entiteit, proactief toezicht

Het verschil tussen die twee categorieën is groter dan het lijkt. Bij essentiële entiteiten houdt de toezichthouder proactief toezicht en kan de boete oplopen tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet. Bij belangrijke entiteiten grijpt de toezichthouder pas in na een incident of signaal en ligt het maximum op 7 miljoen euro of 1,4 procent. In het artikel over het verschil tussen een essentiële of belangrijke entiteit leest u hoe die indeling precies loopt.

Wanneer valt een klein bedrijf toch onder de wet?

De omvangsdrempel is geen absolute vrijstelling. De richtlijn kent situaties waarin de rol van een organisatie zwaarder weegt dan het aantal medewerkers. In die gevallen geldt de wet ook voor kleine bedrijven.

  • Aanbieders van kritieke infrastructuur. Sommige typen dienstverleners in digitale infrastructuur en telecommunicatie vallen ongeacht hun omvang onder de wet, omdat uitval direct maatschappelijke gevolgen heeft.
  • Enige aanbieder van een dienst. Bent u in Nederland de enige of vrijwel enige aanbieder van een dienst die essentieel is voor een maatschappelijke of economische activiteit, dan kan de omvangsdrempel vervallen.
  • Aanwijzing door de overheid. De rijksoverheid kan een organisatie aanwijzen wanneer verstoring van haar dienstverlening aanzienlijke gevolgen zou hebben voor de openbare orde, de openbare veiligheid of de volksgezondheid.
  • Onderdeel van een groter concern. Bent u een dochteronderneming, dan telt de omvang van de groep vaak mee. Een klein bedrijf binnen een grote holding kan daardoor alsnog boven de drempel uitkomen.

Twijfelt u over uw positie, ga dan stap voor stap door de sectorlijst en de omvangscriteria. Het artikel over de vraag of u onder NIS2 valt loopt die volgorde na.

Wat merkt het MKB als het formeel buiten de wet valt?

Hier zit het werkelijke effect voor het MKB. Beveiliging van de toeleveringsketen is een van de tien maatregelgebieden uit artikel 21. Organisaties die onder de wet vallen moeten aantoonbaar de risico’s beheersen die via hun leveranciers binnenkomen. Zij kunnen dat alleen door eisen te stellen aan die leveranciers.

Het gevolg is voorspelbaar. Een verwerkend bedrijf met 400 medewerkers legt zijn verplichtingen door in contracten met tientallen kleine toeleveranciers. Die toeleveranciers krijgen vragen over incidentafhandeling, back-ups, toegangsbeheer en meldafspraken. Formeel gelden er dan geen wettelijke verplichtingen, commercieel wel degelijk.

Dat effect versterkt zichzelf, omdat de opdrachtgever niet mag vertrouwen op een mondelinge toezegging. Hij heeft bewijs nodig dat hij kan tonen aan de Rijksinspectie Digitale Infrastructuur. Wat de opdrachtgever precies vraagt en welk bewijs hij accepteert, staat uitgewerkt in het artikel over NIS2 voor leveranciers en onderaannemers.

Wat moet u aantoonbaar op orde hebben?

Of u nu rechtstreeks onder de wet valt of via een contract, de gevraagde onderwerpen zijn grotendeels dezelfde. Ze komen voort uit de zorgplicht en zijn uitgewerkt in de tien maatregelen van artikel 21. Denk aan een actuele risicoanalyse, een werkend proces voor incidentbehandeling, back-up en herstel, beheer van kwetsbaarheden, toegangsbeleid, encryptie, multifactorauthenticatie en periodieke bewustwordingstraining.

Voor een mkb-organisatie is de kunst om dit proportioneel in te richten. De wet vraagt maatregelen die passen bij uw risico’s en uw omvang, niet het beveiligingsniveau van een bank. Een compact managementsysteem met vastgelegd beleid, een risicoanalyse en aantoonbare uitvoering is voldoende, mits u het onderhoudt.

Welke stappen zet u nu?

Begin met de vaststelling van uw positie en leg die schriftelijk vast, inclusief de onderbouwing. Ook de conclusie dat u buiten de wet valt is waardevol, omdat u die kunt tonen aan opdrachtgevers.

Zet daarna de basis neer: een risicoanalyse, beleid voor de tien maatregelgebieden en een incidentprocedure. Met de NIS2 document templates hoeft u dat niet vanaf nul te schrijven. Valt u wel onder de wet, houd dan ook rekening met de registratieplicht en de meldtermijnen.

Veelgestelde vragen over NIS2 en het MKB

1. Geldt NIS2 voor bedrijven met minder dan 50 medewerkers?

In de regel niet. Kleine bedrijven vallen buiten de directe werking van de Cyberbeveiligingswet, tenzij zij in een uitzonderingscategorie vallen, de enige aanbieder van een essentiële dienst zijn, door de overheid worden aangewezen of onderdeel zijn van een groep die samen boven de drempel uitkomt.

2. Moet mijn MKB-bedrijf zich registreren voor NIS2?

Alleen als u rechtstreeks onder de Cyberbeveiligingswet valt. De registratieplicht geldt voor essentiële en belangrijke entiteiten, die zich melden bij de bevoegde instantie met gegevens over hun organisatie, sector en contactpersonen. Valt u er niet onder, dan hoeft u zich niet te registreren.

3. Kan ik mijn bedrijf laten certificeren voor NIS2?

Nee. NIS2 is een wet en geen norm, dus certificering is niet mogelijk. U kunt wel aantonen dat u de maatregelen beheerst met een managementsysteem, bijvoorbeeld op basis van ISO 27001. Dat certificaat gaat over de norm, niet over de wet zelf.

4. Wat gebeurt er als ik als MKB-bedrijf niets doe?

Valt u onder de wet, dan riskeert u handhaving door de toezichthouder en boetes die kunnen oplopen tot 7 miljoen euro of 1,4 procent van de wereldwijde jaaromzet voor belangrijke entiteiten. Valt u er niet onder, dan is het commerciële risico reëler: opdrachtgevers kunnen u uitsluiten bij aanbestedingen.

5. Hoeveel tijd kost NIS2 voor een klein bedrijf?

Dat hangt af van uw startpunt. Heeft u al beleid, back-ups en toegangsbeheer geregeld, dan gaat het vooral om vastleggen en aantoonbaar maken. Begint u vanaf nul, houd dan rekening met enkele maanden waarin u beleid opstelt, risico’s analyseert en medewerkers traint.

Conclusie

NIS2 raakt het MKB langs twee wegen. De eerste is wettelijk en geldt vanaf 15 augustus 2026 voor middelgrote en grote organisaties in de aangewezen sectoren. De tweede is contractueel en treft juist de kleinere bedrijven die formeel buiten de wet blijven, maar wel leveren aan organisaties die er wel onder vallen.

Voor beide groepen is het antwoord hetzelfde: zorg dat u kunt laten zien hoe u risico’s beheerst. Een gestructureerde aanpak met beleid, een risicoanalyse en aantoonbare uitvoering scheelt niet alleen discussie met de toezichthouder, maar ook eindeloze vragenlijsten van klanten. Het NIS2 compliance pakket bevat de documentatie en de begeleiding om die basis in korte tijd neer te zetten, en in de winkel ziet u welke variant bij uw organisatie past.

Verder lezen over NIS2

Alle artikelen over NIS2

NIS2

Cyberbeveiliging met kant-en-klare templates, Coach en kennisbank.

Pakket bekijken