Cybersecurity & NIS2
NIS2 voor het MKB — wat is verplicht en hoe helpt Itakom?
Sinds oktober 2024 geldt de NIS2-richtlijn in Nederland. Deze Europese wet verplicht een groeiend aantal organisaties tot aantoonbare digitale beveiliging. Wij maken concreet wat NIS2 voor jou betekent — en welke stappen écht nodig zijn.
Wat is NIS2?
Een Europese wet voor digitale weerbaarheid
NIS2 (Network and Information Security Directive 2) verplicht organisaties tot basismaatregelen voor digitale veiligheid. In Nederland is de richtlijn omgezet in nationale wetgeving via de Cyberbeveiligingswet.
Ook toeleveranciers van NIS2-plichtige sectoren kunnen indirect onder de wet vallen. Steeds vaker stellen grote opdrachtgevers beveiligingseisen aan hun leveranciers.
Essentiële entiteiten
Energie, transport, zorg, drinkwater en digitale infrastructuur.
Belangrijke entiteiten
Post, afvalbeheer, chemie, voedsel, digitale diensten en maakindustrie.
Organisaties die niet voldoen riskeren boetes tot €10 miljoen of 2% van de wereldwijde jaaromzet — en bestuurders kunnen persoonlijk aansprakelijk worden gesteld.
Onze aanpak
Van nulmeting tot doorlopende monitoring
Geen open einde. Na de nulmeting weet je precies wat er moet gebeuren en wat het kost.
NIS2-nulmeting
We beoordelen je huidige beveiliging aan de hand van de NIS2-basismaatregelen: MFA, EDR, patchmanagement, back-ups, toegangsbeheer en incidentprocedures.
Actieplan met vaste prijs
Op basis van de nulmeting stellen we een prioriteitenlijst op met bijbehorende kosten. Je weet vooraf wat alles kost — geen verrassingen.
Implementatie
We implementeren de maatregelen: EDR-installatie, MFA-configuratie, encryptie, patchmanagement-automatisering en incidentrespons-procedures.
Documentatie
We leveren de documentatie die aantoont dat je voldoet aan de NIS2-basismaatregelen — ook bruikbaar als basis voor een cyberverzekering.
Monitoring & onderhoud
Via een managed service contract houden we de beveiliging actueel en rapporteren we elk kwartaal over de staat van je beveiliging.
Uit onze nulmetingen 2025–2026
De drie meest voorkomende kwetsbaarheden
Dit zijn de problemen die we het vaakst aantreffen bij nieuwe klanten.
Ontbrekende MFA
Veel medewerkers loggen nog in met alleen een wachtwoord, zonder tweede verificatiestap.
Verouderde systemen
Servers en werkstations die geen beveiligingsupdates meer ontvangen.
Geen monitoring
Er is niemand die actief kijkt of er verdachte activiteit plaatsvindt.
Valt jouw bedrijf onder NIS2?
We voeren een gratis quickscan uit om dit voor je te beoordelen. Daarna weet je precies waar je staat — en wat de eerstvolgende stap is.
Veelgestelde vragen
NIS2 — de 15 meest gestelde vragen
De vragen die MKB-ondernemers ons het vaakst stellen over NIS2 en cybersecurity.
Valt mijn bedrijf onder NIS2?
Dat hangt af van je sector en omvang. Bedrijven in zorg, transport, energie en digitale infrastructuur vallen direct onder NIS2. Bedrijven met 50+ medewerkers of €10 miljoen+ omzet in aangewezen sectoren zijn automatisch "essentieel" of "belangrijk". Ook kleinere bedrijven kunnen via de supply chain te maken krijgen met NIS2-eisen van hun opdrachtgevers. Itakom voert een gratis quickscan uit om dit voor jou te beoordelen.
Wat zijn de basismaatregelen die NIS2 vereist?
NIS2 verplicht organisaties minimaal tot: risicobeheer en beveiligingsbeleid, beveiliging van de toeleveringsketen, toegangsbeheer en MFA, encryptie van gevoelige data, patchmanagement en updates, back-up en herstelbeleid, incidentdetectie en -respons, en rapportage van ernstige incidenten aan de toezichthouder.
Wanneer moet ik NIS2-compliant zijn?
De Cyberbeveiligingswet — de Nederlandse implementatie van NIS2 — is sinds eind 2024 van kracht. De Rijksoverheid verwacht dat organisaties aantoonbaar bezig zijn met compliance. Handhaving wordt in 2025 en 2026 geleidelijk geïntensiveerd.
Wat zijn de boetes als ik niet voldoe aan NIS2?
Essentiële entiteiten riskeren boetes tot €10 miljoen of 2% van de wereldwijde jaaromzet (hoogste bedrag geldt). Voor belangrijke entiteiten gaat het om maximaal €7 miljoen of 1,4% van de omzet. Bovendien kunnen bestuurders persoonlijk aansprakelijk worden gesteld voor aantoonbaar nalatig beveiligingsbeleid.
Geldt NIS2 ook voor mijn leveranciers en toeleveranciers?
Ja. NIS2 verplicht organisaties om ook de beveiliging van hun toeleveringsketen te beoordelen en contractueel te borgen. Als jij leverancier bent van een NIS2-plichtige organisatie, zul je steeds vaker gevraagd worden om je beveiligingsmaatregelen aan te tonen.
Wat is het verschil tussen NIS2 en de AVG?
De AVG (GDPR) richt zich op de bescherming van persoonsgegevens. NIS2 richt zich op de digitale weerbaarheid van netwerken en informatiesystemen als geheel. Beide zijn van toepassing naast elkaar. Een goede NIS2-implementatie versterkt ook je AVG-compliance.
Hoe lang duurt een NIS2-traject?
Bij een bedrijf met een redelijk up-to-date Microsoft 365-omgeving duurt een volledig NIS2-traject gemiddeld 4 tot 8 weken. Bij oudere omgevingen met on-premise servers of verouderde systemen kan dit oplopen tot 3 maanden.
Wat kost NIS2-compliance via Itakom?
We starten altijd met een nulmeting. Op basis daarvan maken we een actieplan met vaste prijs per stap. Er is geen open einde. Typische trajecten liggen tussen €2.500 en €8.000 afhankelijk van de omvang en de huidige staat van de beveiliging. Neem contact op voor een offerte.
Wat is EDR en waarom is het verplicht onder NIS2?
EDR staat voor Endpoint Detection and Response. Het is geavanceerde beveiligingssoftware die niet alleen bekende malware blokkeert, maar ook afwijkend gedrag op computers en servers detecteert en automatisch ingrijpt. NIS2 vereist actieve beveiligingsmonitoring — EDR is daarvoor de standaard oplossing.
Wat is MFA en moet ik dat verplicht invoeren?
MFA staat voor Multi-Factor Authenticatie: inloggen met twee verificatiestappen (bijv. wachtwoord + code via telefoon). NIS2 vereist adequate toegangsbeveiliging, en MFA is daarvoor een basisvereiste. Zonder MFA ben je kwetsbaar voor wachtwoordlekken en phishing.
Hoe rapporteer ik een beveiligingsincident onder NIS2?
Onder NIS2 moet een ernstig incident binnen 24 uur gemeld worden bij de nationale toezichthouder (NCSC of sectorspecifieke autoriteit), gevolgd door een gedetailleerd rapport binnen 72 uur. Itakom helpt klanten bij het inrichten van een incidentprocedure en ondersteunt bij de melding.
Helpt Itakom ook bij de documentatie voor NIS2?
Ja. We leveren een volledig NIS2-dossier: risicoanalyse, overzicht van genomen maatregelen, incidentprocedure en contactinformatie voor meldingen. Dit dossier is ook bruikbaar voor audits door opdrachtgevers of toezichthouders.
Wat heeft NIS2 met mijn cyberverzekering te maken?
Veel verzekeraars eisen tegenwoordig bewijs van basisbeveiliging voordat ze een cyberpolis afsluiten of verlengen. Een NIS2-compliant beveiliging via Itakom geeft je de documentatie die verzekeraars nodig hebben. Bovendien verlaagt een goede beveiliging de kans op schade en daarmee je premie.
Moet ik ook mijn medewerkers trainen voor NIS2?
Ja. NIS2 vereist dat medewerkers bewust zijn van beveiligingsrisico en hun verantwoordelijkheden kennen. Itakom biedt basisbewustzijnstraining voor medewerkers als onderdeel van het NIS2-traject.
Ik ben een kleine ondernemer met 8 medewerkers — moet ik ook iets doen?
Kleine bedrijven met minder dan 50 medewerkers vallen in de meeste gevallen niet direct onder NIS2. Toch is het verstandig om basismaatregelen te nemen: MFA, up-to-date systemen en een back-upbeleid. Steeds meer grote opdrachtgevers stellen beveiligingseisen aan hun leveranciers — ook als die kleiner zijn. Itakom adviseert ook kleinere bedrijven over pragmatische basisbeveiliging.
