NIS2: val jij onder de keten? Dan moet je dit op orde hebben

Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet, de Nederlandse versie van de Europese NIS2-regels. De meeste mkb-bedrijven vallen er zelf niet onder. Toch kun je er vragen over krijgen, als je levert aan een organisatie die er wel onder valt. Dan val je onder de keten. Wat betekent dat, hoe merk je het, en wat moet je op orde hebben?

Wanneer val je onder de keten?

De wet geldt voor ruim 8.000 organisaties in vitale sectoren, zoals zorg, energie, vervoer, overheid, voeding en een deel van de maakindustrie. Het gaat om organisaties met 50 medewerkers of meer, of met meer dan €10 miljoen omzet en balanstotaal.

Die organisaties moeten hun eigen beveiliging op orde hebben. De wet vraagt ook dat ze hun leveranciers controleren. Want een hack bij een leverancier kan hen net zo goed raken.

Lever je aan zo’n organisatie, bijvoorbeeld een gemeente, een ziekenhuis, een energiebedrijf, een groothandel in voeding of een grote machinebouwer? Dan val je onder de keten en komen hun vragen bij jou terecht.

Zelf heb je dan geen wettelijke plichten, zoals registreren of incidenten melden bij het Nationaal Cyber Security Centrum (NCSC). Je klant wil wel van je weten dat je beveiliging op orde is.

Twijfel je of je er zelf toch onder valt? Klik hier en doe de officiële zelftest

Hoe merk je dat?

Meestal op een van deze manieren:

  • je krijgt een vragenlijst over je beveiliging
  • er staan beveiligingseisen in een contract of aanbesteding
  • je klant vraagt om bewijs: staat tweestapsverificatie aan, worden de back-ups getest, krijgen medewerkers training?

Soms vraagt een klant ook naar een pentest of een ISO 27001-certificaat. Kun je laten zien dat de basis staat, dan beantwoord je zo’n vragenlijst zonder gedoe.

Dit moet je op orde hebben

Je klanten vragen naar dezelfde onderwerpen die de wet aan hen oplegt. Wij hebben ze samengevat in acht onderdelen.

  1. Risico’s en beleid.
    Weet welke systemen en gegevens het belangrijkst zijn en wat er mis kan gaan. Leg op papier vast hoe je met beveiliging omgaat, en wijs één persoon aan die ervoor verantwoordelijk is.
  2. Toegang en accounts.
    Zet tweestapsverificatie aan op alle accounts, zoals mail en Microsoft 365. Geef medewerkers alleen toegang tot wat ze nodig hebben. Gaat iemand weg, dan gaat het account direct dicht.
  3. Apparaten en systemen.
    Houd een overzicht bij van je apparaten en software. Installeer updates op tijd. Zorg dat virusscanner en firewall aanstaan en dat laptops en telefoons versleuteld zijn.
  4. Back-up en doorwerken.
    Maak elke dag een back-up en bewaar een kopie los van je netwerk. Test regelmatig of terugzetten werkt. En zorg voor een plan om door te werken als je systemen uitvallen.
  5. Als het misgaat.
    Zorg voor een incidentplan op één A4: wie bel je, wie beslist en wie informeert je klanten? Oefen dat plan één keer per jaar.
  6. Medewerkers.
    Iedereen krijgt training in veilig werken en het herkennen van phishing. Medewerkers weten hoe ze een verdachte mail melden.
  7. Leveranciers.
    Weet welke leveranciers bij je systemen of gegevens kunnen, en leg afspraken over beveiliging vast in het contract.
  8. Controleren en aantonen.
    Kijk minstens één keer per jaar of alles nog werkt. Bewaar bewijs, zoals je beleid, de testrapporten van je back-ups en een overzicht van gevolgde trainingen.

Alle onderdelen staan ook op één A4. Download de checklist en loop hem met je team langs.

Waar begin je?

Pak de checklist erbij en zet een vinkje bij wat al geregeld is. Wat overblijft, is je lijstje.

Staat er veel op? Pak dan eerst de onderdelen waar klanten vaak naar vragen: tweestapsverificatie, back-ups, updates, medewerkers en een plan voor als het misgaat. Daarmee heb je de basis te pakken.

Ben je klant bij ons en krijg je een vragenlijst van een opdrachtgever? Stuur hem door, dan vullen wij de technische kant voor je in. Nog geen klant en wil je weten hoe jullie ervoor staan? Bel 0413 – 490 620 of mail naar verkoop@drieo.nl.