Kort antwoord
NIS2 geldt niet automatisch voor ieder MKB-bedrijf. Volgens NCSC hangen de verplichtingen vooral af van sector en omvang. De praktische realiteit is breder: ook MKB-bedrijven buiten directe scope krijgen NIS2-vragen van klanten, verzekeraars, aanbestedingen en grotere ketenpartners.
Direct
Uw organisatie valt binnen een relevante sector en voldoet aan criteria voor omvang of aanwijzing.
Indirect
Uw klant valt onder NIS2 en vraagt bewijs van uw cyberbeveiliging.
Voorbereiden
Begin met scope, basismaatregelen, leveranciersbewijs en directierapportage.
Wanneer geldt NIS2 voor MKB?
Hoort uw organisatie bij een aangewezen sector?
NCSC noemt onder meer energie, vervoer, bankwezen, drinkwater, digitale infrastructuur, beheer van ICT-diensten, gezondheidszorg, overheid, digitale aanbieders, levensmiddelen, onderzoek en vervaardiging.
Is uw organisatie groot genoeg?
NCSC noemt als hoofdgrens 50 of meer medewerkers, of meer dan 10 miljoen euro jaaromzet of balanstotaal. Voor sommige organisaties gelden uitzonderingen, ongeacht omvang.
Levert u een kritieke of maatschappelijk belangrijke dienst?
De exacte beoordeling hangt af van activiteiten, dienstverlening, vestiging, groepsstructuur en sectorspecifieke criteria.
Levert u aan organisaties die zelf onder NIS2 vallen?
Dan kan NIS2 indirect relevant worden via contracteisen, securityvragenlijsten, audits en leveranciersbeoordelingen.
Waarom NIS2 ook buiten directe scope relevant is
Een MKB-bedrijf kan formeel buiten de Cyberbeveiligingswet vallen en toch commerciële druk ervaren. Grote klanten moeten hun toeleveringsketen beheersen. Daardoor vragen zij vaker om aantoonbare maatregelen: MFA, logging, back-up, incidentrespons, datalocatie, beheerrechten en continuiteitsafspraken.
Lees verder over NIS2 leveranciersbewijs, leveranciers en ketenpartners en voor wie NIS2 geldt.
Eerste stappen voor MKB-directies
- Bepaal of NIS2 direct, indirect of voorlopig niet relevant is.
- Maak klantvragen en leveranciersafhankelijkheden zichtbaar.
- Controleer MFA, beheeraccounts, back-up, logging, patching en incidentrespons.
- Leg eigenaarschap, risicoacceptatie en rapportage in de directie vast.
- Bundel bewijs voor klanten: beleid, configuraties, hersteltest, leveranciersoverzicht en actielijst.
Gebruik de NIS2 checklist of laat uw positie compact beoordelen met de NIS2 Review.
Officiele bronnen
Voor formele scope blijft de officiele toets leidend. Vantora helpt met vertaling naar directiebesluiten, technische basismaatregelen en bewijs richting klanten.
NCSC: valt mijn organisatie onder de wet? · NCSC: Cyberbeveiligingswet en NIS2 · NCSC: zorgplicht