
Stel je voor: een kleine installatiebedrijf dat plotseling te maken krijgt met strenge cyberveiligheidseisen. Vanaf de invoering van de NIS2-wet in Nederland verandert de digitale veiligheid van het MKB in de bouw- en installatiebranche ingrijpend. Hoe goed is jouw organisatie voorbereid op deze nieuwe verplichtingen?
Wie valt onder de NIS2 wetgeving en wat betekent dit voor het MKB?
De NIS2-richtlijn geldt direct voor middelgrote en grote organisaties in kritieke sectoren zoals energie, transport, gezondheidszorg, drinkwater en digitale infrastructuur. De drempelwaarden zijn minimaal 50 medewerkers of een jaaromzet en balanstotaal boven de 10 miljoen euro.
Voor het MKB betekent dit dat kleinere bedrijven vaak niet direct onder NIS2 vallen. Toch kunnen zij er indirect wel mee te maken krijgen. Organisaties die wel NIS2-plichtig zijn, moeten namelijk ook kijken naar de veiligheid van hun leveranciers en toeleveringsketen. Een bouwbedrijf, installateur of technisch dienstverlener kan daarom gevraagd worden om beveiligingsmaatregelen te nemen.
Kortom, ook kleinere bedrijven moeten nu al hun cyberveiligheid op orde brengen om aan de ketenverplichtingen te voldoen.
De vier kernverplichtingen van NIS2
Voor bedrijven die onder de NIS2-wet vallen, staan vier verplichtingen centraal. Allereerst is er de zorgplicht. Organisaties moeten hun cyberrisico’s in kaart brengen en passende maatregelen nemen om deze te beperken. Denk aan multifactor-authenticatie, goed toegangsbeheer en andere technische en organisatorische beveiligingsmaatregelen.
Daarnaast geldt een meldplicht bij significante cyberincidenten. Een eerste melding moet binnen 24 uur worden gedaan bij het Nationaal Cyber Security Centrum. Daarna volgt binnen 72 uur een uitgebreidere rapportage. Uiterlijk één maand na het incident moet een eindrapport worden ingediend.
Ook is er een registratieplicht. Organisaties die onder de wet vallen, moeten zich registreren zodat toezichthouders zicht hebben op welke bedrijven onder NIS2 vallen.
Tot slot speelt ketenverantwoordelijkheid een belangrijke rol. Bedrijven moeten niet alleen hun eigen digitale veiligheid op orde hebben, maar ook kritisch kijken naar die van leveranciers en andere partners. Door duidelijke eisen en afspraken te maken, worden cyberrisico’s in de hele keten beter beheerst.
Praktische stappen en implementatie van NIS2 binnen het MKB
Voor MKB-bedrijven die onder of indirect onder NIS2 vallen, begint het met een heldere risico-inventarisatie. Vervolgens stel je een incidentresponsplan op, waarin duidelijk staat wie bij een cyberincident welke acties onderneemt en binnen welke termijnen meldingen plaatsvinden. Beveiliging van de toeleveringsketen is essentieel; dit betekent dat je ook je leveranciers beoordeelt en afspraken maakt over cybersecurity. Maak cybersecurity geen eenmalig project, maar een vast onderdeel van je bedrijfsvoering. Zo bouw je aan een weerbare organisatie die voldoet aan de zorgplicht, meldplicht en ketenzorgplicht van NIS2.
Gevolgen van niet-naleving en de rol van bestuurders
De NIS2-richtlijn legt bestuurders een zware verantwoordelijkheid op. Niet-naleving kan leiden tot boetes tot €10 miljoen of 2% van de wereldwijde omzet voor essentiële entiteiten. Maar de impact gaat verder: bestuurders kunnen persoonlijk aansprakelijk worden gesteld en zelfs tijdelijk worden geschorst bij ernstige overtredingen. Dit maakt cybersecurity een direct bestuursvraagstuk, geen IT-probleem.
Begin op tijd
Voor MKB-bedrijven is de boodschap helder. Wacht niet totdat een opdrachtgever vragen stelt of er een incident plaatsvindt. Door cybersecurity structureel onderdeel te maken van de bedrijfsvoering, vergroot je niet alleen de kans dat je voldoet aan keteneisen. Je beschermt ook je organisatie, klanten en reputatie.
Bron: Equans, Interpolis, NLdigital


