cyber security expert bij it-bedrijf WSB Solutions

NIS2 voor het mkb:
Dit betekent de Cyberbeveiligingswet voor jouw bedrijf.

Ontdek onze praktische aanpak voor het (blijvend) voldoen aan de NIS2-richtlijn.

IT Security expert kijkt in camera hero beeld

Valt jouw bedrijf onder de NIS2-richtlijn? Dat is de vraag die veel ondernemers zichzelf stellen.

Maar minstens zo belangrijk is de vraag wat de nieuwe wet in de praktijk betekent voor jouw organisatie.

Want ook als jouw bedrijf niet rechtstreeks onder de Cyberbeveiligingswet valt, kunnen klanten, leveranciers of verzekeraars strengere eisen gaan stellen aan jouw cyberbeveiliging.

Op deze pagina ontdek je wanneer NIS2 voor jouw bedrijf relevant is, welke verplichtingen gelden en hoe je jouw organisatie stap voor stap voorbereidt.

Op deze pagina ontdek je:

Wanneer NIS2 voor jouw bedrijf relevant is.

Welke verplichtingen de Cyberbeveiligingswet meebrengt.

Welke stappen je kunt zetten om jouw organisatie voor te bereiden.

Hoe wij mkb-bedrijven helpen om blijvend aan de eisen te voldoen.
Voldoen aan NIS2 plan van aanpak mkb bedrijven

Veel bedrijven stellen zichzelf de verkeerde vraag

Veel ondernemers vragen zich af: “Val ik onder NIS2?”

Dat is een logische vraag. Maar eigenlijk is er een belangrijkere vraag:

“Hoe zorgen we dat onze organisatie digitaal weerbaar wordt?”

Want ook wanneer jouw organisatie niet rechtstreeks onder de Cyberbeveiligingswet valt, verwachten klanten, ketenpartners en verzekeraars steeds vaker dat je jouw cyberbeveiliging aantoonbaar op orde hebt.

NIS2 is daarom veel meer dan een nieuwe wet. Het is een aanleiding om kritisch te kijken naar de digitale weerbaarheid van jouw organisatie.

Geldt NIS2 voor jouw bedrijf?

Niet ieder bedrijf valt rechtstreeks onder de NIS2-richtlijn. Toch is het verstandig om dit goed uit te zoeken.

In grote lijnen geldt:

  • organisaties met meer dan 50 medewerkers en/of een jaaromzet of balanstotaal van meer dan € 10 miljoen moeten beoordelen of de Cyberbeveiligingswet voor hen van toepassing is;
  • daarnaast spelen ook de sector waarin je actief bent en de rol van jouw organisatie een belangrijke rol.

Werk je bijvoorbeeld in de energie, zorg, transport, digitale dienstverlening of industrie? Dan is de kans groter dat je onder de wet valt.

Twijfel je?

Gebruik dan de officiële NIS2-regelhulp van de overheid of gebruik onderstaande beslisboom.

NIS2 Beslisboom

Ontdek of je onder NIS2 valt met onze super handige en compacte NIS2 Beslisboom.
NIS2 Beslisboom op tablet
wat als je niet onder nis2 valt

NIS2: ook relevant als je er niet direct onder valt

Veel mkb-bedrijven hoeven niet (rechtstreeks) te voldoen aan de NIS2-richtlijn, maar kunnen er toch mee te maken krijgen.

Lever je producten of diensten aan organisaties die wél onder de Cyberbeveiligingswet vallen? Dan is de kans groot dat zij vragen gaan stellen over jouw cyberbeveiliging.

Bijvoorbeeld:

  • Hoe bescherm je bedrijfsgegevens?
  • Hoe snel herstel je na een cyberincident?
  • Welke beveiligingsmaatregelen heb je genomen?
  • Hoe beheer je risico’s binnen jouw organisatie?

Steeds meer organisaties kijken namelijk niet alleen naar hun eigen beveiliging, maar ook naar die van hun leveranciers. Daardoor wordt digitale weerbaarheid steeds vaker een voorwaarde om zaken te kunnen blijven doen.

Zelfs wanneer de Cyberbeveiligingswet niet rechtstreeks voor jouw organisatie geldt, is het daarom verstandig om de uitgangspunten van NIS2 als leidraad te gebruiken. Zo ben je goed voorbereid en blijf je aantrekkelijk als zakelijke partner.

Lees ook: Veel mkb-bedrijven maken dezelfde fout bij NIS2

Wat is NIS2

Wat is NIS2?

NIS2 is een Europese richtlijn die organisaties verplicht om cyberrisico’s beter te beheersen en cyberincidenten sneller te melden.

In Nederland wordt deze richtlijn uitgevoerd via de Cyberbeveiligingswet.

De wet stelt hogere eisen aan de beveiliging van organisaties die een belangrijke maatschappelijke of economische rol vervullen. Maar de impact reikt verder dan alleen deze organisaties. Ook leveranciers, ketenpartners en andere bedrijven krijgen steeds vaker te maken met aanvullende eisen op het gebied van informatiebeveiliging en risicobeheer.

Daarom zien wij NIS2 niet alleen als wetgeving, maar vooral als een kans om jouw organisatie structureel digitaal weerbaarder te maken.

Cyber security expert kijkt in camera

Waarom de Cyberbeveiligingswet belangrijk is

Cyberaanvallen worden steeds professioneler. En de gevolgen zijn vaak groot. Een ransomware-aanval, datalek of langdurige storing kan leiden tot financiële schade, stilgevallen bedrijfsprocessen en reputatieverlies.

De Cyberbeveiligingswet helpt organisaties om risico’s eerder te herkennen en structureel maatregelen te nemen.

Dat is niet alleen belangrijk om aan wetgeving te voldoen. Het zorgt er vooral voor dat jouw organisatie beter bestand is tegen cyberincidenten. En dat is uiteindelijk waar NIS2 om draait.

Wat moet je als bedrijf regelen voor NIS2?

NIS2 schrijft niet voor welke software je moet gebruiken of welke firewall je moet kopen. De wet verwacht vooral dat je als organisatie bewust omgaat met cyberrisico's en passende maatregelen neemt om deze risico's te beperken.

Dat gaat veel verder dan techniek alleen. Ook beleid, verantwoordelijkheden, medewerkers en processen spelen een belangrijke rol.

Voor organisaties die onder de Cyberbeveiligingswet vallen, gelden 4 belangrijke verplichtingen:

1. Zorgplicht

De zorgplicht vormt de basis van de Cyberbeveiligingswet. Organisaties moeten passende maatregelen nemen om hun digitale omgeving, systemen en gegevens te beschermen tegen cyberincidenten. Denk bijvoorbeeld aan:

  • risicoanalyses uitvoeren;
  • toegangsrechten goed beheren;
  • back-ups maken en testen;
  • medewerkers bewust maken van cyberrisico’s;
  • systemen actueel houden;
  • incidenten voorkomen én de impact beperken als er toch iets misgaat.

Het gaat dus niet om één technische oplossing, maar om een combinatie van organisatorische en technische maatregelen.

2. Meldplicht

Ontstaat er een ernstig cyberincident? Dan moet dit binnen de gestelde termijnen worden gemeld bij de toezichthouder. Daarom is het belangrijk dat je vooraf weet:

  • wanneer een incident meldingsplichtig is;
  • wie verantwoordelijk is;
  • welke stappen je moet nemen.

3. Registratieplicht

Organisaties die onder de Cyberbeveiligingswet vallen, moeten zich registreren bij de aangewezen toezichthouder. Zo weet de overheid welke organisaties onder de wet vallen en kan toezicht worden gehouden op de naleving.

4. Toezicht

De toezichthouder kan controleren of jouw organisatie voldoende maatregelen heeft genomen. Kun je onvoldoende aantonen hoe risico’s worden beheerst of waarom bepaalde keuzes zijn gemaakt? Dan kan dat gevolgen hebben. Juist daarom is het belangrijk om maatregelen niet alleen uit te voeren, maar ook goed vast te leggen.

2 mannen werken op kantoor op computers

Voldoen aan NIS2 is geen eenmalig project

Veel organisaties denken dat ze klaar zijn zodra alle maatregelen zijn uitgevoerd. In de praktijk begint het dan juist.

Nieuwe medewerkers komen in dienst.

Systemen veranderen.

Risico’s veranderen.

Wetgeving verandert.

Cybercriminelen veranderen.

Digitale weerbaarheid vraagt daarom om een continu proces van controleren, verbeteren en bijsturen.

Precies daarom kiezen steeds meer organisaties voor een aanpak volgens de bekende Plan, Do, Check, Act (PDCA)-cyclus.

Hoe wij mkb-bedrijven helpen voldoen aan NIS2

NIS2 is geen checklist die je één keer afvinkt.

Daarom werken wij met een pragmatische aanpak waarin inzicht, verbetering en monitoring elkaar continu opvolgen.

Zo voldoe je niet alleen vandaag aan de Cyberbeveiligingswet, maar blijf je ook voorbereid op nieuwe risico’s en veranderende wetgeving.

NIS2 aanpak in de praktijk

Toelichting bovenstaande 4 stappen

Stap 1

NIS2-Nulmeting (obv ISO 27001- en NIS2-normen)

Een goed plan begint met inzicht.

Daarom starten we met een uitgebreide nulmeting op basis van de ISO 27001- en NIS2-richtlijnen.

Tijdens deze nulmeting beoordelen we welke beveiligingsmaatregelen voor jouw organisatie relevant zijn en waar de grootste risico’s liggen.

Daarbij kijken we niet alleen naar techniek, maar ook naar beleid, processen en de organisatie.

Stap 2

Risico-analyse & Opstellen beleid

Op basis van de nulmeting voeren we een risicoanalyse uit.

Samen bepalen we welke risico’s als eerste aandacht vragen en welke maatregelen daarbij passen.

Zo ontstaat een duidelijk overzicht van:

  • de belangrijkste risico’s;
  • benodigde verbeteracties;
  • verantwoordelijken;
  • prioriteiten.

Geen standaard adviesrapport, maar een concreet plan dat past bij jouw organisatie.

Stap 3

Plan van Aanpak

Alle verbeterpunten vertalen we naar een uitvoerbaar plan.

Per actie leggen we vast:

  • wat er moet gebeuren;
  • wie verantwoordelijk is;
  • wanneer het uitgevoerd wordt;
  • hoe de voortgang wordt bewaakt.

Zo wordt informatiebeveiliging onderdeel van de dagelijkse praktijk.

Stap 4

Vastlegging in managementsysteem

Voldoen aan NIS2 stopt niet na de implementatie.

Daarom adviseren wij om alle acties, risico’s, beleidskeuzes en voortgang vast te leggen in een managementsysteem.

Hiervoor werken wij met PDCA4YOU.

Hiermee blijven risico’s, acties en verantwoordelijkheden inzichtelijk en kun je eenvoudig aantonen welke maatregelen zijn genomen.

Dat maakt niet alleen het beheer eenvoudiger, maar helpt ook bij audits en toekomstige controles.

3 collega's bezig op laptop met koppelen van ISO 27001 aan NIS2

Waarom wij ISO 27001 koppelen aan NIS2

NIS2 is geen volledig nieuwe set regels. Een groot deel van de maatregelen uit de Cyberbeveiligingswet sluit aan op de beveiligingsmaatregelen uit ISO 27001.

Daarom gebruiken wij ISO 27001 als praktisch fundament. Door eerst de juiste beheersmaatregelen in kaart te brengen en vervolgens de NIS2-eisen daarop toe te passen, ontstaat een overzichtelijke en beheersbare aanpak.

Dat voorkomt dubbel werk én zorgt ervoor dat je structureel werkt aan de digitale weerbaarheid van jouw organisatie.

ICT'er Security specialist kijkt in camera

Waarom kiezen bedrijven voor onze NIS2-aanpak?

Veel organisaties kunnen je vertellen wat NIS2 inhoudt. Wij helpen je vooral om eraan te voldoen.

Niet met dikke rapporten die in een la verdwijnen, maar met een praktische aanpak waarmee je inzicht krijgt in risico’s, verbeterpunten en de maatregelen die nodig zijn om jouw organisatie digitaal weerbaarder te maken.

Daarbij combineren we technische kennis met een onafhankelijke aanpak. Waar nodig werken we samen met gespecialiseerde auditors, zodat je zeker weet dat jouw organisatie goed is voorbereid.

Daarom kiezen bedrijven voor WSB Solutions

Praktische begeleiding, geen ingewikkelde theorie

ISO 27001 gecertificeerd

Veel ervaring met Microsoft securityoplossingen

Samenwerking met onafhankelijke auditors

Veelgestelde vragen over NIS2

Wat gebeurt er als mijn organisatie niet voldoet aan NIS2?

Wanneer jouw organisatie onder de Cyberbeveiligingswet valt, kan het niet naleven van de verplichtingen leiden tot maatregelen van de toezichthouder, hoge boetes en reputatieschade.

Daarnaast zijn bestuurders persoonlijk verantwoordelijk voor het nemen van passende maatregelen op het gebied van cyberbeveiliging. Kunnen zij niet aantonen dat zij hun zorgplicht serieus hebben genomen, dan kunnen zij hiervoor persoonlijk aansprakelijk worden gesteld.

Maar belangrijker nog: onvoldoende cyberbeveiliging vergroot de kans op cyberincidenten, datalekken en bedrijfsstilstand. Daarom is het verstandig om niet alleen te voldoen aan de wet, maar vooral te investeren in de digitale weerbaarheid van jouw organisatie.

Is NIS2 hetzelfde als de Cyberbeveiligingswet?

Nee. NIS2 is een Europese richtlijn. De Cyberbeveiligingswet is de Nederlandse wet waarin deze richtlijn is uitgewerkt.

Meer over de Cyberbeveiligingswet

Ben ik verplicht om ISO 27001 gecertificeerd te zijn?

Nee, ISO 27001 is geen verplichting vanuit NIS2. Wel sluiten veel beveiligingsmaatregelen uit de Cyberbeveiligingswet aan op de ISO 27001-norm. Daarom gebruiken wij deze norm als praktisch uitgangspunt voor onze aanpak.

Waarom is een onafhankelijke auditor belangrijk?

Een onafhankelijke auditor beoordeelt objectief of jouw organisatie voldoet aan de gestelde eisen. Dat geeft niet alleen vertrouwen richting toezichthouders, maar ook richting klanten, leveranciers en andere ketenpartners.

Lees meer over de rol van een auditor.

Hoe lang duurt een NIS2-traject?

Dat hangt af van de grootte van je organisatie, de huidige situatie en de maatregelen die nog genomen moeten worden. Tijdens een kennismaking geven we je een realistische inschatting van de benodigde tijd en vervolgstappen.

Hulp bij voldoen aan NIS2

Ja, ik wil hulp bij het voldoen aan NIS2

Of jouw bedrijf nu direct onder de NIS2-richtlijn valt of niet, de impact op jouw bedrijfsvoering is onvermijdelijk.

Zoals je hebt gelezen, helpen we jullie met een pragmatische aanpak om te voldoen aan NIS2 én je cyberbeveiliging naar een hoger niveau te tillen. Wil je weten hoe?

📞✉️ Neem hieronder contact op met Maurice.

Samen bespreken we:

  • of NIS2 voor jouw organisatie relevant is;
  • welke risico’s prioriteit hebben;
  • welke maatregelen nodig zijn;
  • en hoe je dit praktisch en beheersbaar aanpakt.

Meer weten over NIS2?

Vul het formulier in en Maurice neemt binnen 24 uur contact met je op. Geen verplichtingen, wel een eerlijk advies.

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.

Wil je liever direct antwoord?

Bel of app Maurice:

Interessant om ook te lezen

NIS2 gaat in op 15 augustus, ben jij er klaar voor?
Schrijf je nu gratis in!