Blog 6 min lezen Door

Cyberbeveiligingswet (NIS2) geldt sinds 15 augustus 2026: dit moet het MKB nu regelen

De Cyberbeveiligingswet (NIS2) geldt sinds 15 augustus 2026, zonder overgangsperiode. Check of jouw bedrijf eronder valt, wat je opdrachtgever van je gaat vragen en regel meldplicht, back-ups en je disaster recovery plan.

Illustratie van de Cyberbeveiligingswet (NIS2): schild met EU-sterren beschermt een server en laptop, met een disaster recovery checklist

Op 7 juli 2026 stemde de Eerste Kamer in met de Cyberbeveiligingswet, de Nederlandse uitwerking van de Europese NIS2-richtlijn. Sinds 15 augustus 2026 is de wet van kracht. Er was geen overgangsperiode, dus wie eronder valt moet er nu al aan voldoen.

Direct raakt de wet zo’n 8.000 Nederlandse organisaties. Maar via ketenverplichtingen krijgen tienduizenden MKB-leveranciers dezelfde eisen doorgeschoven van hun grote klanten. In de praktijk merk je dat aan een e-mail van je opdrachtgever met een vragenlijst erbij. In dit artikel leggen we uit wat de wet inhoudt, hoe je checkt of jij eronder valt en wat je nu regelt.

Wat is de Cyberbeveiligingswet (NIS2)?

De Cyberbeveiligingswet verplicht organisaties in 18 sectoren, waaronder energie, zorg, transport, digitale infrastructuur en overheid, om hun cyberbeveiliging aantoonbaar op orde te hebben. De wet kent drie pijlers:

  • Zorgplicht: passende maatregelen nemen, zoals risicobeheer, back-upbeheer, incidentafhandeling en beveiliging van de toeleveringsketen.
  • Meldplicht: ernstige incidenten binnen 24 uur (vroegtijdige waarschuwing) en binnen 72 uur (volledige incidentmelding) melden bij het CSIRT en de toezichthouder.
  • Registratieplicht: registreren via mijn.ncsc.nl.

De wet maakt bestuurders bovendien persoonlijk verantwoordelijk. Boetes kunnen oplopen tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet.

Val jij eronder? Direct, of via de keten

Grote en middelgrote organisaties in de 18 aangewezen sectoren vallen direct onder de wet als “essentiële” of “belangrijke” entiteit. Veel MKB-bedrijven vallen daar formeel buiten, maar dat betekent niet dat je klaar bent. De wet verplicht organisaties namelijk óók om hun toeleveringsketen te beveiligen. In de praktijk betekent dit dat je opdrachtgevers je vragen om aantoonbare beveiligingsmaatregelen, een continuïteitsplan en duidelijke afspraken over incidenten.

Lever je diensten aan een ziekenhuis, energiebedrijf, logistiek dienstverlener of gemeente? Reken er dan op dat NIS2-eisen in je contracten en leveranciersbeoordelingen opduiken. Krijg je zo’n lijst binnen, lees dan hoe je een NIS2-vragenlijst van je klant invult zonder er een week aan kwijt te zijn, en welke bewijsstukken een NIS2-plichtige klant aan zijn leverancier vraagt.

Let ook op de uitzondering: aanbieders van domeinnaamregistratie en DNS-diensten vallen onder de wet ongeacht hun omvang. Wat dat betekent voor de partij waar jouw site en e-mail draaien, en welke drie vragen je die partij stelt, staat in valt mijn hostingpartij onder de Cyberbeveiligingswet.

De belangrijkste verplichtingen op een rij

Artikel 21 van de NIS2-richtlijn noemt expliciet de maatregelen die je op orde moet hebben. Draait je dienstverlening grotendeels op je website, kijk dan ook naar wat je voor je website en hosting verplicht moet regelen onder NIS2. Vertaald naar de praktijk van een MKB-bedrijf:

  • Back-upbeheer en herstel: dagelijkse back-ups, bewaartermijnen en een geteste herstelprocedure per kritiek systeem. Hoe je die test uitvoert lees je in back-up testen: zo weet je zeker dat je site terugkomt.
  • Bedrijfscontinuïteit en crisisbeheer: een disaster recovery plan met hersteltijden (RTO) en maximaal acceptabel dataverlies (RPO).
  • Incidentafhandeling: weten wie je belt, in welke volgorde, en hoe je de meldtermijnen van 24 en 72 uur haalt. Voor persoonsgegevens geldt daarnaast de meldplicht datalekken uit de AVG.
  • Basishygiëne en training: multifactorauthenticatie, wachtwoordbeleid, patchmanagement en security awareness bij medewerkers.
  • Ketenbeveiliging: weten van welke leveranciers (hosting, SaaS, IT-partners) je afhankelijk bent en welke afspraken daar liggen.

Zo begin je vandaag: stappenplan

De wet geldt al, maar de meeste mkb-bedrijven hebben nog geen vraag van hun opdrachtgever gehad. Dat is het moment om de basis te leggen, voordat die vraag komt:

  1. Check je positie. Bepaal of je direct onder de wet valt (zie de zelfevaluatie van de overheid) of via de keten geraakt wordt.
  2. Breng kritieke systemen in kaart. Welke systemen mogen hoe lang plat, en hoeveel data mag je verliezen?
  3. Stel je disaster recovery plan op. Dit is de kern van de continuïteitsverplichting én het document waar klanten en toezichthouders om vragen.
  4. Regel de meldplicht-workflow. Wie signaleert, wie beslist, wie meldt binnen 24 uur?
  5. Toets je leveranciers. Vraag je hostingpartij en SaaS-leveranciers hoe zij back-ups, uptime en incidentcommunicatie geregeld hebben.

Gratis hulpmiddel: de NIS2 Disaster Recovery Plan Generator

Om je op weg te helpen hebben we een gratis tool gebouwd: de NIS2 Disaster Recovery Plan Generator. In 7 stappen doorloop je je organisatiegegevens, kritieke systemen (RTO/RPO), back-upstrategie, meldplicht-workflow, communicatieplan en ketenafhankelijkheden. Aan het einde download je direct een compleet document dat aansluit op artikel 21 van de NIS2-richtlijn.

Je hebt er geen account voor nodig, het kost niets en je antwoorden worden pas opgeslagen op het moment dat je het document genereert. Ook als je niet direct onder de wet valt, is het gegenereerde plan precies wat opdrachtgevers bedoelen als ze om “aantoonbare continuïteit” vragen.

Wat je hoster voor je afdekt (en wat niet)

Goed nieuws: een deel van de technische verplichtingen ligt bij een managed hostingpartij al standaard op orde. Bij PC Patrol betekent dat dagelijkse back-ups tot 30 dagen, cPGuard-malwarescanning, DDoS-bescherming, patchbeheer en servers in een EU-datacenter. Voor wie meer controle wil, geldt hetzelfde fundament op onze Cloud VPS. De verwerkersovereenkomst, het overzicht van maatregelen en de datum van onze laatste herstelproef kun je gewoon bij ons opvragen.

Maar let op: hosting dekt niet alles. De meldplicht-workflow, het trainen van medewerkers en het vastleggen van verantwoordelijkheden blijven jouw taak. Daarvoor bieden we Security Awareness training en wachtwoordbeheer met Keeper Security. Twijfel je of dat de moeite waard is? Lees dan wat security awareness training kost en oplevert.

Twijfel je of jouw huidige inrichting NIS2-proof is? Bel of app ons gerust, we denken gratis met je mee. Of begin vandaag nog met de Disaster Recovery Plan Generator en zet de eerste stap richting aantoonbare continuïteit.

Verder lezen over de Cyberbeveiligingswet

Een deel van je NIS2-huiswerk kun je uitbesteden

Met managed webhosting van PC Patrol liggen back-ups, malwarescanning, patchbeheer en EU-hosting al voor je klaar. Zo hou je tijd over voor de dingen die je wel zelf moet regelen, zoals je meldplicht-workflow en je disaster recovery plan.

Bekijk managed webhosting
Plan een gratis adviesgesprek

Hulp nodig bij je eigen situatie?

Moet je dit ook kunnen laten zien?

Met onze generator stel je in een paar minuten een herstelplan op dat je aan een opdrachtgever of auditor kunt voorleggen.

Maak je herstelplan 085 130 8931