Wanneer kan een MKB-organisatie onder de wet vallen?

Dat hangt af van sector, omvang, activiteiten en ketenpositie. Organisaties in aangewezen sectoren kunnen rechtstreeks onder de wet vallen. Andere MKB-bedrijven krijgen vooral te maken met klantvragen, aanbestedingen, leveranciersvragenlijsten en cyberverzekeringen.

Veel voorkomende tekortkomingen

Geen bestuurlijke rapportage

Risico’s zijn bekend bij IT, maar niet vertaald naar besluiten, budget en prioriteiten.

Onvoldoende toegangsbeheer

Gedeelde beheerdersaccounts, zwakke MFA of oude rechten maken verantwoordelijkheid moeilijk aantoonbaar.

Back-up niet getest

Een back-up zonder hersteltest is geen bewezen herstelmogelijkheid.

Leveranciers niet beoordeeld

Leveranciers moeten periodiek worden beoordeeld, niet alleen bij contractstart.

Haalbare eerste maatregelen

  1. Bepaal direct of indirecte NIS2-relevantie.
  2. Leg eigenaarschap in de directie vast.
  3. Controleer MFA, back-up, logging en patching.
  4. Maak leveranciers en kritieke systemen zichtbaar.
  5. Werk toe naar bewijsbare uitvoering, niet alleen advies.

Lees ook de NIS2-checklist en de pagina over leveranciersrisico.

Veelgestelde vragen

Sinds wanneer geldt de Cyberbeveiligingswet?

De Cyberbeveiligingswet geldt sinds 15 augustus 2026. De wet implementeert NIS2 in Nederland.

Valt ieder MKB-bedrijf onder NIS2?

Nee. Of een organisatie formeel onder de wet valt, hangt onder andere af van sector, omvang, activiteiten en positie in de keten.

Is multifactor-authenticatie voldoende?

Nee. MFA beperkt accountmisbruik, maar vervangt geen risicobeoordeling, logging, back-up, incidentrespons, leveranciersbeheer en documentatie.

Is Vantora juridisch adviseur?

Nee. Vantora geeft praktische cybersecuritybegeleiding. De exacte juridische kwalificatie moet per organisatie worden beoordeeld.

Gerelateerde pagina's