NIS2 is Europese wetgeving die de digitale weerbaarheid van bedrijven moet verhogen. In Nederland wordt dit vertaald naar de Cyberbeveiligingswet. Veel MKB-ondernemers denken: dat gaat over energiebedrijven en ziekenhuizen, niet over mij.
Dat klopt maar half. De directe verplichtingen gelden voor een afgebakende groep organisaties in aangewezen sectoren. Maar die organisaties zijn wél verplicht om de beveiliging in hun toeleveringsketen te borgen. En daar zit u, als toeleverancier, installateur, softwarebouwer of dienstverlener.
Valt u er zelf onder?
De wet richt zich op organisaties in sectoren als energie, transport, gezondheidszorg, drinkwater, digitale infrastructuur, overheid, afvalbeheer, productie van bepaalde goederen, chemie en post. Daarnaast geldt doorgaans een ondergrens qua omvang: kleine organisaties vallen er meestal buiten, tenzij zij een kritieke rol vervullen.
Voor een gemiddeld MKB-bedrijf in Zuid-Limburg met vijftien medewerkers in de dienstverlening is de kans op directe aanwijzing beperkt. Twijfelt u, dan is de sector plus het aantal medewerkers en de omzet bepalend. Laat dit beoordelen in plaats van erop te gokken.
De ketenwerking: waar het u wél raakt
Organisaties die onder de wet vallen moeten aantoonbaar risico's in hun toeleveringsketen beheersen. In de praktijk vertaalt dat zich naar vragenlijsten, contracteisen en soms audits richting hun leveranciers.
Wij zien dit inmiddels concreet gebeuren in de regio: toeleveranciers rond Chemelot, bedrijven die werken voor zorginstellingen en ICT-partijen die voor gemeenten werken krijgen uitgebreide beveiligingsvragenlijsten voorgelegd. Wie die niet kan invullen, valt af bij de aanbesteding. Dat is geen boete, maar het kost u wel omzet.
Wat de eisen concreet inhouden
De maatregelen zijn minder exotisch dan de term "NIS2" doet vermoeden. Het gaat om beheersmaatregelen die een goed geleide ICT-omgeving sowieso zou moeten hebben.
Kern van de vereiste maatregelen
- Een risicoanalyse en een vastgelegd beveiligingsbeleid.
- Incidentafhandeling: wie doet wat als er iets gebeurt, en hoe meldt u het.
- Bedrijfscontinuïteit: back-ups, herstelprocedures en crisisbeheer.
- Beveiliging in de toeleveringsketen: eisen aan uw eigen leveranciers.
- Toegangsbeheer, multifactor-authenticatie en versleuteling.
- Beoordeling van de effectiviteit: u moet kunnen aantonen dat het werkt.
De bestuurdersaansprakelijkheid
Een onderdeel dat bij ondernemers de meeste indruk maakt: het bestuur is verantwoordelijk voor het goedkeuren van de maatregelen en moet daar ook kennis van hebben. Dit is niet iets dat u volledig kunt afschuiven op uw ICT-partner.
Dat betekent niet dat u zelf firewalls moet configureren. Het betekent wel dat u moet kunnen uitleggen welke risico's u loopt, welke maatregelen daartegenover staan en wanneer u dat voor het laatst heeft getoetst.
Wat u nu al zinvol kunt doen
Wacht niet op de exacte inwerkingtreding van de Nederlandse wet. De maatregelen zelf zijn hoe dan ook verstandig, ook zonder verplichting. Begin met een nulmeting: wat heeft u, wat ontbreekt, en waar zit uw grootste risico.
Documenteer vervolgens wat u doet. Veel MKB-bedrijven hebben de techniek redelijk op orde maar kunnen het niet aantonen. Bij een vragenlijst van een opdrachtgever is dat het verschil tussen wel of niet door de selectie komen.
Uw eerste stappen richting NIS2-gereedheid
- Laat beoordelen of u direct onder de wet valt of via uw klanten geraakt wordt.
- Voer een risicoanalyse uit en leg de uitkomsten schriftelijk vast.
- Zorg dat MFA, back-ups en toegangsbeheer aantoonbaar op orde zijn.
- Leg een incidentprocedure vast: wie belt wie, en binnen welke termijn.
- Stel eisen aan uw eigen leveranciers en leg die vast in contracten.