Cybersecurity 8 min. leestijd

NIS2 en de Cyberbeveiligingswet: wat betekent dit voor uw MKB-bedrijf?

NIS2 is Europese wetgeving die de digitale weerbaarheid van bedrijven moet verhogen. In Nederland wordt dit vertaald naar de Cyberbeveiligingswet. Veel MKB-ondernemers denken: dat gaat over energiebedrijven en ziekenhuizen, niet over mij.

Dat klopt maar half. De directe verplichtingen gelden voor een afgebakende groep organisaties in aangewezen sectoren. Maar die organisaties zijn wél verplicht om de beveiliging in hun toeleveringsketen te borgen. En daar zit u, als toeleverancier, installateur, softwarebouwer of dienstverlener.

Valt u er zelf onder?

De wet richt zich op organisaties in sectoren als energie, transport, gezondheidszorg, drinkwater, digitale infrastructuur, overheid, afvalbeheer, productie van bepaalde goederen, chemie en post. Daarnaast geldt doorgaans een ondergrens qua omvang: kleine organisaties vallen er meestal buiten, tenzij zij een kritieke rol vervullen.

Voor een gemiddeld MKB-bedrijf in Zuid-Limburg met vijftien medewerkers in de dienstverlening is de kans op directe aanwijzing beperkt. Twijfelt u, dan is de sector plus het aantal medewerkers en de omzet bepalend. Laat dit beoordelen in plaats van erop te gokken.

De ketenwerking: waar het u wél raakt

Organisaties die onder de wet vallen moeten aantoonbaar risico's in hun toeleveringsketen beheersen. In de praktijk vertaalt dat zich naar vragenlijsten, contracteisen en soms audits richting hun leveranciers.

Wij zien dit inmiddels concreet gebeuren in de regio: toeleveranciers rond Chemelot, bedrijven die werken voor zorginstellingen en ICT-partijen die voor gemeenten werken krijgen uitgebreide beveiligingsvragenlijsten voorgelegd. Wie die niet kan invullen, valt af bij de aanbesteding. Dat is geen boete, maar het kost u wel omzet.

Wat de eisen concreet inhouden

De maatregelen zijn minder exotisch dan de term "NIS2" doet vermoeden. Het gaat om beheersmaatregelen die een goed geleide ICT-omgeving sowieso zou moeten hebben.

Kern van de vereiste maatregelen

  • Een risicoanalyse en een vastgelegd beveiligingsbeleid.
  • Incidentafhandeling: wie doet wat als er iets gebeurt, en hoe meldt u het.
  • Bedrijfscontinuïteit: back-ups, herstelprocedures en crisisbeheer.
  • Beveiliging in de toeleveringsketen: eisen aan uw eigen leveranciers.
  • Toegangsbeheer, multifactor-authenticatie en versleuteling.
  • Beoordeling van de effectiviteit: u moet kunnen aantonen dat het werkt.

De bestuurdersaansprakelijkheid

Een onderdeel dat bij ondernemers de meeste indruk maakt: het bestuur is verantwoordelijk voor het goedkeuren van de maatregelen en moet daar ook kennis van hebben. Dit is niet iets dat u volledig kunt afschuiven op uw ICT-partner.

Dat betekent niet dat u zelf firewalls moet configureren. Het betekent wel dat u moet kunnen uitleggen welke risico's u loopt, welke maatregelen daartegenover staan en wanneer u dat voor het laatst heeft getoetst.

Wat u nu al zinvol kunt doen

Wacht niet op de exacte inwerkingtreding van de Nederlandse wet. De maatregelen zelf zijn hoe dan ook verstandig, ook zonder verplichting. Begin met een nulmeting: wat heeft u, wat ontbreekt, en waar zit uw grootste risico.

Documenteer vervolgens wat u doet. Veel MKB-bedrijven hebben de techniek redelijk op orde maar kunnen het niet aantonen. Bij een vragenlijst van een opdrachtgever is dat het verschil tussen wel of niet door de selectie komen.

Uw eerste stappen richting NIS2-gereedheid

  • Laat beoordelen of u direct onder de wet valt of via uw klanten geraakt wordt.
  • Voer een risicoanalyse uit en leg de uitkomsten schriftelijk vast.
  • Zorg dat MFA, back-ups en toegangsbeheer aantoonbaar op orde zijn.
  • Leg een incidentprocedure vast: wie belt wie, en binnen welke termijn.
  • Stel eisen aan uw eigen leveranciers en leg die vast in contracten.

Veelgestelde vragen

Wanneer treedt de Nederlandse wet in werking?
De Nederlandse implementatie heeft vertraging opgelopen ten opzichte van de oorspronkelijke Europese deadline. Houd rekening met inwerkingtreding op afzienbare termijn en begin nu met de maatregelen, want de voorbereidingstijd is aanzienlijk.
Moeten wij gecertificeerd worden?
NIS2 verplicht geen specifieke certificering. Een norm als ISO 27001 helpt wel om aan te tonen dat u het op orde heeft, maar is voor de meeste MKB-bedrijven een zwaar en kostbaar traject. Een goed gedocumenteerde aanpak volstaat vaak richting opdrachtgevers.
Kan onze ICT-partner dit voor ons regelen?
De technische maatregelen en de documentatie daarvan wel. De bestuurlijke verantwoordelijkheid en de goedkeuring van het beleid blijven bij u. Wij leveren het onderbouwde voorstel; u neemt het besluit.
Solvento helpt

Weten waar u staat?

Wij voeren een nulmeting uit op uw ICT-omgeving en leveren een rapport waarmee u vragenlijsten van opdrachtgevers onderbouwd kunt invullen.

Solvento is de managed service provider voor het MKB in Zuid-Limburg. Vanuit Beek verzorgen wij ICT-beheer, cybersecurity, webhosting en telefonie. Bel ons gerust op 043 56 90 268.