Kern: NIS2 geldt in de regel niet voor kleine ondernemingen (minder dan 50 medewerkers en minder dan 10 miljoen euro omzet). Er zijn belangrijke uitzonderingen, en ook mkb'ers buiten scope krijgen indirect met NIS2 te maken via de keteneisen van hun klanten.
De meeste uitleg over NIS2 is geschreven voor grote bedrijven. Daardoor blijven veel mkb-ondernemers zitten met een simpele vraag waarop het antwoord verrassend ingewikkeld is: geldt NIS2 voor ons?
Dit artikel maakt dat concreet. Wie valt binnen scope, wie niet, waar zitten de uitzonderingen, en hoe zien de eerste 90 dagen er realistisch uit voor een kleinere organisatie die er wel onder valt.
De omvangsregel: de algemene drempel
NIS2 geldt voor middelgrote en grote entiteiten in bepaalde sectoren. De Europese definitie van middelgroot is een organisatie met minstens 50 medewerkers OF minstens 10 miljoen euro jaaromzet. Blijf je onder allebei die drempels, dan val je er in de regel buiten.
De sectoreis: omvang alleen is niet genoeg
De drempel halen is nodig, maar niet genoeg. Je moet ook actief zijn in een van de sectoren die NIS2 dekt. Bijlage I en II onderscheiden twee groepen:
Bijlage I: zeer kritieke sectoren
- Energie (elektriciteit, olie, gas, waterstof)
- Transport (lucht, spoor, water, weg)
- Bankwezen en infrastructuur voor de financiële markt
- Gezondheid (ziekenhuizen, laboratoria, farmacie)
- Drinkwater en afvalwater
- Digitale infrastructuur (DNS, cloud, datacenters)
- ICT-dienstenbeheer (business-to-business)
- Openbaar bestuur
- Ruimtevaart
Bijlage II: overige kritieke sectoren
- Post- en koeriersdiensten
- Afvalbeheer
- Productie en distributie van chemische stoffen
- Productie en distributie van levensmiddelen
- Vervaardiging van kritieke producten (medische hulpmiddelen, elektronica, machines)
- Digitale aanbieders (online marktplaatsen, zoekmachines, sociale platforms)
- Onderzoeksorganisaties
Uitzonderingen: wanneer kleine organisaties WEL binnen scope vallen
NIS2 kent uitzonderingen die bepaalde kleine organisaties toch binnen scope trekken, ongeacht hun omvang. Dit zijn de situaties waarin een kleine organisatie er rechtstreeks onder valt:
Enige aanbieder van een kritieke dienst
Ben je de enige aanbieder van een kritieke dienst in je lidstaat, of zou uitval bij jou grote maatschappelijke of economische gevolgen hebben, dan kunnen nationale autoriteiten je binnen scope aanwijzen ongeacht je omvang. Dit raakt vooral nichespelers in kleinere lidstaten.
Aanbieders van vertrouwensdiensten
Gekwalificeerde aanbieders van vertrouwensdiensten onder eIDAS (certificaatautoriteiten, diensten voor elektronische handtekeningen en dergelijke) vallen ongeacht hun omvang onder NIS2, omdat hun diensten de basis vormen onder veilige digitale transacties in de hele EU.
Registers voor topleveldomeinen en DNS-aanbieders
Omdat DNS-infrastructuur cruciaal is voor de stabiliteit van het internet, vallen alle DNS-aanbieders en registers voor topleveldomeinen binnen scope, ongeacht personeelsomvang of omzet.
Nationale aanwijzing door de lidstaat
Lidstaten mogen extra entiteiten aanwijzen, ook kleinere, als hun diensten nationaal als kritiek gelden. Kijk in de omzettingswet van je eigen land of daar sectorale uitbreidingen in staan.
De indirecte verplichting: ook buiten scope merk je het
Zijn je klanten NIS2-entiteiten, dan komen hun ketenverplichtingen via contracten bij jou terecht. Je bent dan wettelijk misschien nergens toe verplicht, maar in de praktijk moet je je beveiliging wel kunnen aantonen als je die contracten wilt houden.
Wat NIS2-klanten van hun leveranciers vragen
Mkb'ers die zich hierop voorbereiden, winnen en behouden makkelijker contracten met gereguleerde klanten.
Val je binnen scope: een praktisch startpad in 6 stappen
Heb je vastgesteld dat NIS2 op je van toepassing is, dan is dit een realistisch beginpad dat rekening houdt met een klein team en een beperkt budget.
Bevestig je classificatie en registreer
Zoek uit wie je nationale NIS2-autoriteit is en of je een essentiële of belangrijke entiteit bent. Registreer zoals de omzettingswet van je lidstaat voorschrijft. De meeste landen hebben inmiddels een registratieloket geopend.
Doe een gap analyse tegen artikel 21
Artikel 21 noemt tien minimale maatregelen. Beoordeel voor elk daarvan eerlijk waar je staat. Voor die eerste ronde heb je geen externe adviseur nodig. Wijs iemand aan en werk de lijst in twee tot vier weken systematisch af.
Repareer eerst de basis
De grootste gaten zitten bij mkb'ers meestal in meervoudige authenticatie, patchbeheer en incidentprocedures. Dat zijn ook de goedkoopste reparaties. Doe die eerst, voordat je in complexe of dure tooling investeert.
Schrijf een eenvoudige incidentprocedure
Twee pagina's is beter dan niets. Zet erin: wat telt als significant incident, wie dat besluit, wie het meldpunt is bij je nationale autoriteit binnen 24 uur, en wie binnen je organisatie de respons leidt. Test het met een tafeloefening.
Betrek de directie formeel
NIS2 maakt bestuurders persoonlijk aansprakelijk. Je directie of bestuur moet het beveiligingsbeleid formeel goedkeuren en regelmatig bijgepraat worden. Leg die goedkeuring vast. Dat is geen formaliteit: bij handhaving is het het eerste waar een toezichthouder naar vraagt.
Pak je kritieke leveranciers aan
Ook als mkb'er moet je onder NIS2 leveranciersrisico beheersen. Begin bij de drie tot vijf belangrijkste leveranciers, vraag om bewijs van hun beveiliging, en voeg basisclausules toe zodra contracten verlengd worden.
Waar je het meeste resultaat haalt voor de laagste kosten
Veel effect, weinig kosten, voor mkb'ers
Gratis of goedkoop
- Meervoudige authenticatie aanzetten op alle kritieke systemen (vaak al inbegrepen)
- Automatische updates aanzetten voor besturingssystemen en applicaties
- Een wachtwoordbeleid opstellen en communiceren
- De gratis NIS2-handreikingen van ENISA en het NCSC gebruiken
- Je back-upprocedure vastleggen en testen
Beperkte investering, veel rendement
- Een wachtwoordmanager uitrollen (verlaagt de kans op een inbraak flink)
- Detectie en respons op endpoints voor alle apparaten
- Jaarlijkse bewustwordingstraining met phishingsimulatie
- Een gap analyse en routekaart onder begeleiding van een expert
Evenredigheid: NIS2 vraagt toezichthouders uitdrukkelijk om maatregelen te wegen naar omvang, aard en risicoprofiel van de entiteit. Van kleinere organisaties binnen scope wordt geen bedrijfsbrede enterprise-inrichting verwacht. Aantoonbare inspanning en zichtbare verbetering tellen even zwaar als het halen van een specifieke technische norm.
Veelgestelde vragen
Geldt NIS2 voor kleine bedrijven?
NIS2 geldt in de regel niet voor kleine ondernemingen met minder dan 50 medewerkers en minder dan 10 miljoen euro jaaromzet. De richtlijn richt zich op middelgrote en grote entiteiten in de gedekte sectoren. Er zijn belangrijke uitzonderingen, en ook mkb'ers buiten scope krijgen indirect met NIS2 te maken via de keteneisen van hun klanten.
Wat zijn de drempels voor omvang onder NIS2?
Kleine ondernemingen met minder dan 50 medewerkers en minder dan 10 miljoen euro omzet vallen er in de regel buiten. Middelgrote entiteiten met 50 tot 249 medewerkers of 10 tot 50 miljoen euro omzet zijn belangrijke entiteiten als ze in een gedekte sector zitten. Grote entiteiten met 250 medewerkers of meer, of meer dan 50 miljoen euro omzet, zijn essentiële entiteiten in een gedekte sector.
Wanneer vallen kleine organisaties ondanks hun omvang toch binnen scope?
Kleine organisaties kunnen binnen scope komen als ze de enige aanbieder van een kritieke dienst in hun lidstaat zijn, als gekwalificeerde aanbieder van vertrouwensdiensten onder eIDAS, als register voor topleveldomeinen of DNS-aanbieder, of doordat de lidstaat ze nationaal als kritiek aanwijst. Kijk in de nationale omzettingswet of daar sectorale uitbreidingen in staan.
Wat merkt een mkb'er die levert aan grote gereguleerde klanten?
Ook als NIS2 niet rechtstreeks geldt, geven klanten die wel NIS2-entiteit zijn hun ketenverplichtingen via contracten door. Reken op vragenlijsten over beveiliging, clausules over melding van incidenten en auditrecht, verzoeken om ISO 27001 of SOC 2, en periodieke herbeoordeling. Mkb'ers met een compact dossier winnen die gesprekken sneller.
Wat zijn de eerste stappen voor een mkb'er binnen scope?
Zes praktische stappen: bevestig of je essentiële of belangrijke entiteit bent en registreer bij de nationale autoriteit, doe een gap analyse tegen de tien minimale maatregelen van artikel 21, repareer eerst de basis met meervoudige authenticatie, patchbeheer en incidentrespons, schrijf een korte incidentprocedure, laat de directie het beleid formeel goedkeuren, en pak je belangrijkste leveranciers aan.
Verlicht de evenredigheid uit NIS2 de verplichtingen voor het mkb?
Ja, in de diepte van de maatregelen, niet in de lijst zelf. Artikel 21 vraagt alle tien maatregelen van elke entiteit binnen scope, maar toezichthouders wegen de omvang mee: een middelgrote belangrijke entiteit kan met een beleid van drie pagina's over cryptografie toe waar een grote essentiële entiteit er twintig heeft. De maatregelen zelf kun je niet overslaan.
Moeten mkb'ers incidenten binnen 24 uur melden?
Ja, als de organisatie binnen scope valt. De termijnen van artikel 23, een vroege waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindrapport binnen een maand, gelden gelijk voor belangrijke en essentiële entiteiten, ongeacht omvang. Een kleine entiteit binnen scope heeft dus een vastgelegde procedure nodig, iemand die de leiding neemt, en de contactgegevens van het nationale CSIRT klaarliggen voordat er iets gebeurt.
Wil je weten of NIS2 op jou van toepassing is?
We helpen kleinere organisaties om hun verplichtingen te bepalen, de juiste maatregelen op volgorde te zetten, en een routekaart te maken die past bij hun budget en team.
Plan een gratis gesprek