Valt mijn bedrijf onder NIS2?

U valt onder NIS2 (de Cyberbeveiligingswet) als u in een aangewezen sector zit én middelgroot of groter bent — grofweg vanaf ~50 medewerkers of ~€10 miljoen omzet — óf indirect via de keten, als u levert aan een organisatie die eronder valt. De wet treedt op 15 augustus 2026 in werking, zonder overgangstermijn.

Naar schatting vallen zo'n 8.000 Nederlandse organisaties direct onder de wet, plus tienduizenden leveranciers indirect via de keten. Toch weet een groot deel van het MKB niet of het erbij hoort. Loop daarom de checklist hieronder door: de eerste drie punten bepalen of u in scope valt, de overige zeven laten zien of u er klaar voor bent.

Achtergrond lezen? Zie ons artikel NIS2 & de Cyberbeveiligingswet: wat het MKB vóór 15 augustus 2026 moet regelen.

Welke sectoren vallen onder NIS2?

De wet wijst sectoren aan als "essentieel" of "belangrijk". Denk aan:

Zit u in zo'n sector én bent u middelgroot of groter (grofweg vanaf ~50 medewerkers of ~€10 miljoen omzet), dan valt u waarschijnlijk direct onder de wet.

Wat als ik te klein ben — geldt de keten dan toch?

Dit is de route die het MKB verrast. NIS2 kent een ketenverantwoordelijkheid: organisaties die onder de wet vallen moeten ook hun leveranciersketen beveiligen. Levert u diensten of software aan een ziekenhuis, een energiebedrijf of een overheidsinstelling? Dan eist die klant straks aantoonbare cybermaatregelen van ú — ook al valt u zelf niet direct onder de wet. "Wij zijn te klein voor NIS2" is dus maar de halve waarheid: via de keten raakt de wet veel meer MKB-bedrijven dan de ~8.000 die er direct onder vallen. Wie zijn zaken aantoonbaar op orde heeft, maakt van die keteneis juist een commercieel voordeel.

De 10-punts NIS2-checklist voor het MKB

  1. Sector: zit u in een aangewezen sector (energie, transport, zorg, digitale infrastructuur, ICT-beheer, overheid, bankwezen, post, afvalbeheer, chemie, levensmiddelen of digitale aanbieders)?
  2. Omvang: bent u middelgroot of groter — grofweg vanaf ~50 medewerkers of ~€10 miljoen omzet?
  3. Keten: levert u diensten of software aan een organisatie die onder NIS2 valt (ziekenhuis, energiebedrijf, overheid)?
  4. Risicobeoordeling: heeft u een actuele beoordeling van uw digitale risico's?
  5. Basismaatregelen: zijn toegangsbeheer, MFA, back-ups en patching op orde?
  6. Incidentproces: kunt u incidenten detecteren en is er een meldproces (eerste melding doorgaans binnen 24 uur)?
  7. Leveranciers: heeft u in kaart wie uw kritieke data verwerkt en welke eisen u aan die partijen stelt?
  8. Registratie: weet u of u zich bij de toezichthouder/het NCSC moet registreren, en is dat voorbereid?
  9. Directie: is de verantwoordelijkheid voor cyberweerbaarheid belegd op directieniveau?
  10. Beleid: is uw beleid vastgelegd, zodat u maatregelen aantoonbaar kunt maken richting klanten en toezichthouder?

Zo leest u de uitslag: antwoordt u "ja" op punt 1 én 2, of op punt 3? Dan raakt NIS2 u vrijwel zeker — direct of via de keten. De punten 4 t/m 10 laten zien waar de gaten zitten. Elke "nee" daar is een actiepunt vóór 15 augustus 2026.

Wat moet er vóór 15 augustus 2026 geregeld zijn?

Valt u onder de wet, dan gelden vanaf dag één vier kernverplichtingen:

Zelf starten met de juiste documenten? De AI-Compliance Toolkit bevat onder meer een NIS2-checklist en een incident-meldproces als kant-en-klare templates. Liever begeleiding? Bekijk onze Responsible AI-dienst.

Veelgestelde vragen

Wanneer treedt de Cyberbeveiligingswet (NIS2) in werking?
Op 15 augustus 2026, zonder overgangstermijn. De verplichtingen — zorgplicht, meldplicht, registratie en bestuursaansprakelijkheid — gelden vanaf dag één.
Wij zijn een klein bedrijf — geldt NIS2 dan niet voor ons?
Misschien niet direct, maar via de ketenverantwoordelijkheid mogelijk wél. Levert u aan een organisatie die onder NIS2 valt (bijvoorbeeld een ziekenhuis, energiebedrijf of overheidsinstelling), dan eist die klant aantoonbare cybermaatregelen van u. Klein zijn beschermt dus niet automatisch.
Wat houdt de NIS2-meldplicht in?
Significante incidenten moet u snel melden — een eerste melding doorgaans binnen 24 uur. Dat vraagt om incidentdetectie en een ingericht meldproces: wie meldt wat, binnen welke termijn.
Wat gebeurt er als ik niets doe?
NIS2 legt de verantwoordelijkheid uitdrukkelijk bij de directie en er staan stevige boetes op niet-naleving. Daarnaast kunt u klanten kwijtraken die via hun eigen ketenverantwoordelijkheid aantoonbare maatregelen van leveranciers eisen.
Waar begin ik als ik niet weet waar ik sta?
Doe de gratis AI-Compliance & Risicoscan: in 3 minuten ziet u uw blootstelling op NIS2, AI-geletterdheid, transparantie en de AVG — met een eerlijk rapport en een concrete eerste aanpak.

Weet in 3 minuten waar u staat

De gratis AI-Compliance & Risicoscan laat direct uw blootstelling zien op NIS2, AI-geletterdheid en transparantie — met een eerlijk rapport, geen verkoopgesprek.

Doe de gratis risicoscan Plan een kennismaking