NIS2: val jij onder de keten? Dan moet je dit op orde hebben

Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet, de Nederlandse versie van de Europese NIS2-regels. De meeste mkb-bedrijven vallen er zelf niet onder. Toch kun je er vragen over krijgen, als je levert aan een organisatie die er wel onder valt. Dan val je onder de keten. Wat betekent dat, hoe merk je het, en wat moet je op orde hebben?

Wanneer val je onder de keten?

De wet geldt voor ruim 8.000 organisaties in vitale sectoren, zoals zorg, energie, vervoer, overheid, voeding en een deel van de maakindustrie. Het gaat om organisaties met 50 medewerkers of meer, of met meer dan €10 miljoen omzet en balanstotaal.

Die organisaties moeten hun eigen beveiliging op orde hebben. De wet vraagt ook dat ze hun leveranciers controleren. Want een hack bij een leverancier kan hen net zo goed raken.

Lever je aan zo’n organisatie, bijvoorbeeld een gemeente, een ziekenhuis, een energiebedrijf, een groothandel in voeding of een grote machinebouwer? Dan val je onder de keten en komen hun vragen bij jou terecht.

Zelf heb je dan geen wettelijke plichten, zoals registreren of incidenten melden bij het Nationaal Cyber Security Centrum (NCSC). Je klant wil wel van je weten dat je beveiliging op orde is.

Twijfel je of je er zelf toch onder valt? Klik hier en doe de officiële zelftest

Hoe merk je dat?

Meestal op een van deze manieren:

  • je krijgt een vragenlijst over je beveiliging
  • er staan beveiligingseisen in een contract of aanbesteding
  • je klant vraagt om bewijs: staat tweestapsverificatie aan, worden de back-ups getest, krijgen medewerkers training?

Soms vraagt een klant ook naar een pentest of een ISO 27001-certificaat. Kun je laten zien dat de basis staat, dan beantwoord je zo’n vragenlijst zonder gedoe.

Dit moet je op orde hebben

Je klanten vragen naar dezelfde onderwerpen die de wet aan hen oplegt. Wij hebben ze samengevat in acht onderdelen.

  1. Risico’s en beleid.
    Weet welke systemen en gegevens het belangrijkst zijn en wat er mis kan gaan. Leg op papier vast hoe je met beveiliging omgaat, en wijs één persoon aan die ervoor verantwoordelijk is.
  2. Toegang en accounts.
    Zet tweestapsverificatie aan op alle accounts, zoals mail en Microsoft 365. Geef medewerkers alleen toegang tot wat ze nodig hebben. Gaat iemand weg, dan gaat het account direct dicht.
  3. Apparaten en systemen.
    Houd een overzicht bij van je apparaten en software. Installeer updates op tijd. Zorg dat virusscanner en firewall aanstaan en dat laptops en telefoons versleuteld zijn.
  4. Back-up en doorwerken.
    Maak elke dag een back-up en bewaar een kopie los van je netwerk. Test regelmatig of terugzetten werkt. En zorg voor een plan om door te werken als je systemen uitvallen.
  5. Als het misgaat.
    Zorg voor een incidentplan op één A4: wie bel je, wie beslist en wie informeert je klanten? Oefen dat plan één keer per jaar.
  6. Medewerkers.
    Iedereen krijgt training in veilig werken en het herkennen van phishing. Medewerkers weten hoe ze een verdachte mail melden.
  7. Leveranciers.
    Weet welke leveranciers bij je systemen of gegevens kunnen, en leg afspraken over beveiliging vast in het contract.
  8. Controleren en aantonen.
    Kijk minstens één keer per jaar of alles nog werkt. Bewaar bewijs, zoals je beleid, de testrapporten van je back-ups en een overzicht van gevolgde trainingen.

Alle onderdelen staan ook op één A4. Download de checklist en loop hem met je team langs.

Waar begin je?

Pak de checklist erbij en zet een vinkje bij wat al geregeld is. Wat overblijft, is je lijstje.

Staat er veel op? Pak dan eerst de onderdelen waar klanten vaak naar vragen: tweestapsverificatie, back-ups, updates, medewerkers en een plan voor als het misgaat. Daarmee heb je de basis te pakken.

Ben je klant bij ons en krijg je een vragenlijst van een opdrachtgever? Stuur hem door, dan vullen wij de technische kant voor je in. Nog geen klant en wil je weten hoe jullie ervoor staan? Bel 0413 – 490 620 of mail naar verkoop@drieo.nl.

Cookie-instellingen

Kies per soort of je het goed vindt. Noodzakelijke cookies staan altijd aan: zonder die werkt de website niet.

Nodig om de website te laten werken en je keuze te onthouden.

Diensten en cookies
  • Deze website

    Onthoudt je keuze voor cookies.

    CookieDoelBewaard
    webwij_consentJe keuze, met een willekeurig nummer als bewijs6 maanden

Meten hoe bezoekers de website gebruiken, zodat die beter kan worden.

Diensten en cookies
  • Google Tag Manager (Google Ireland Limited)

    Laadt de meetcode van deze website. Zet zelf geen cookies en laadt pas na toestemming voor statistieken of marketing.

    Zet zelf geen cookies.

    Privacyverklaring

  • Google Analytics 4 (Google Ireland Limited)

    Meet hoe bezoekers de website gebruiken.

    CookieDoelBewaard
    _gaOnderscheidt bezoekers2 jaar
    _ga_*Onthoudt het bezoek2 jaar

    Privacyverklaring

  • PostHog (PostHog Inc.)

    Meet hoe bezoekers de website gebruiken.

    CookieDoelBewaard
    ph_*_posthogOnderscheidt bezoekers en bezoeken, ook in localStorage1 jaar

    Privacyverklaring

  • Hotjar (Hotjar Ltd.)

    Laat zien hoe bezoekers klikken en scrollen.

    CookieDoelBewaard
    _hjSessionUser_*Onderscheidt bezoekers1 jaar
    _hjSession_*Onthoudt het bezoek30 minuten

    Privacyverklaring

Tonen video's en kaarten van anderen en meten wat advertenties opleveren. Die partijen kunnen je daarbij volgen.

Diensten en cookies
  • LinkedIn Insight Tag (LinkedIn Ireland Unlimited Company)

    Meet wat advertenties op LinkedIn opleveren.

    CookieDoelBewaard
    li_sugrOnderscheidt bezoekers voor advertenties90 dagen
    bcookieHerkent de browser (op linkedin.com)1 jaar

    Privacyverklaring

Cookieverklaring