Wanneer kan een MKB-organisatie onder de wet vallen?
Dat hangt af van sector, omvang, activiteiten en ketenpositie. Organisaties in aangewezen sectoren kunnen rechtstreeks onder de wet vallen. Andere MKB-bedrijven krijgen vooral te maken met klantvragen, aanbestedingen, leveranciersvragenlijsten en cyberverzekeringen.
Veel voorkomende tekortkomingen
Geen bestuurlijke rapportage
Risico’s zijn bekend bij IT, maar niet vertaald naar besluiten, budget en prioriteiten.
Onvoldoende toegangsbeheer
Gedeelde beheerdersaccounts, zwakke MFA of oude rechten maken verantwoordelijkheid moeilijk aantoonbaar.
Back-up niet getest
Een back-up zonder hersteltest is geen bewezen herstelmogelijkheid.
Leveranciers niet beoordeeld
Leveranciers moeten periodiek worden beoordeeld, niet alleen bij contractstart.
Haalbare eerste maatregelen
- Bepaal direct of indirecte NIS2-relevantie.
- Leg eigenaarschap in de directie vast.
- Controleer MFA, back-up, logging en patching.
- Maak leveranciers en kritieke systemen zichtbaar.
- Werk toe naar bewijsbare uitvoering, niet alleen advies.
Lees ook de NIS2-checklist en de pagina over leveranciersrisico.
Veelgestelde vragen
Sinds wanneer geldt de Cyberbeveiligingswet?
De Cyberbeveiligingswet geldt sinds 15 augustus 2026. De wet implementeert NIS2 in Nederland.
Valt ieder MKB-bedrijf onder NIS2?
Nee. Of een organisatie formeel onder de wet valt, hangt onder andere af van sector, omvang, activiteiten en positie in de keten.
Is multifactor-authenticatie voldoende?
Nee. MFA beperkt accountmisbruik, maar vervangt geen risicobeoordeling, logging, back-up, incidentrespons, leveranciersbeheer en documentatie.
Is Vantora juridisch adviseur?
Nee. Vantora geeft praktische cybersecuritybegeleiding. De exacte juridische kwalificatie moet per organisatie worden beoordeeld.