NIS2-compliance voor MKB: ook jij kunt verplicht zijn

De NIS2-richtlijn (Network and Information Security Directive 2) is Europese wetgeving die organisaties in kritieke sectoren verplicht tot aantoonbare cyberbeveiliging. De richtlijn is in 2024 van kracht gegaan en heeft een veel bredere reikwijdte dan zijn voorganger.

Wat veel MKB-ondernemers niet weten: ook als jij zelf niet rechtstreeks onder NIS2 valt, kun jij via ketenverantwoordelijkheid verplicht zijn aan de eisen te voldoen. Grote organisaties die onder NIS2 vallen, zijn namelijk verantwoordelijk voor de beveiliging van hun leveranciers. Steeds meer opdrachtgevers stellen cybersecurityeisen aan hun toeleveranciers, en NIS2-compliance wordt een inkoopvereiste.

Laatst bijgewerkt: Door het Orange Warriors team

NIS2

Voor wie geldt NIS2?

NIS2 geldt rechtstreeks voor “essentiële” en “belangrijke” entiteiten in 18 sectoren, waaronder energie, transport, banken, gezondheidszorg, digitale infrastructuur en overheid. Bedrijven in die sectoren die meer dan 50 medewerkers hebben of meer dan 10 miljoen euro omzet draaien, vallen onder de richtlijn.

Maar ook als je bedrijf niet in deze categorieën valt, speelt NIS2 een rol. Artikel 21 lid 2 sub d verplicht bedrijven die onder NIS2 vallen tot het beveiligen van hun toeleveringsketen. Dat betekent dat jij als toeleverancier aantoonbaar moet kunnen maken dat jij beveiligd bent.

  • Essentiële en belangrijke entiteiten in 18 sectoren
  • Meer dan 50 medewerkers of meer dan 10 miljoen euro omzet
  • Toeleveranciers van bedrijven die onder NIS2 vallen (ketenverantwoordelijkheid)

De verplichtingen

Wat zijn de verplichtingen onder NIS2?

Artikel 21 van de NIS2-richtlijn verplicht tot het nemen van “passende en evenredige technische, operationele en organisatorische maatregelen”. De richtlijn noemt expliciet:

  • Beleid ten aanzien van risicoanalyse en beveiliging van informatiesystemen
  • Afhandeling van incidenten
  • Bedrijfscontinuïteit en crisisbeheer
  • Beveiliging van de toeleveringsketen
  • Beleid om de effectiviteit van maatregelen te beoordelen (kwetsbaarhedenbeheer)
  • Bewustmakings- en opleidingspraktijken op het gebied van cyberbeveiliging
  • Gebruik van cryptografie en versleuteling

Daarnaast geldt een meldplicht bij significante incidenten: binnen 24 uur een eerste melding, binnen 72 uur een volledig incident-rapport.

Onze bijdrage

Hoe draagt Orange Warriors bij aan NIS2-compliance?

Guardian en Sentinel zijn direct ontworpen om te ondersteunen bij de NIS2-vereisten die voor MKB-bedrijven in de keten het meest relevant zijn.

01

Kwetsbaarhedenbeheer

Guardian, Sentinel

Artikel 21 verplicht tot effectiviteitsbeoordelingen van beveiligingsmaatregelen. Onze geautomatiseerde kwetsbaarheidsscans leveren het technische bewijs dat jij actief kwetsbaarheden opspoort en aanpakt. Guardian: jaarlijks. Sentinel: per kwartaal.

02

Bescherming van de toeleveringsketen

Guardian, Sentinel

Als toeleverancier moet je aantonen dat jij beveiligd bent. De diensten in Guardian en Sentinel helpen je die aantoonbaarheid te realiseren: van e-mailbeveiliging tot nep-domein-bewaking en kwetsbaarheidsscans.

03

Beveiliging van netwerk- en informatiesystemen

Alle pakketten

Website- en domeinbescherming, SSL/TLS-monitoring en uptime monitoring borgen de beschikbaarheid en integriteit van jouw netwerk en systemen, kernvereisten van artikel 21.

04

E-mailbeveiliging en identiteitsverificatie

Guardian, Sentinel

DMARC, SPF en DKIM voorkomen dat e-mails worden vervalst uit naam van jouw bedrijf. Dit blokkeert aanvalsvectoren die NIS2 adresseert.

05

Bewustwording

Sentinel

NIS2 verplicht tot cybersecurity-bewustmakingsprogramma’s. Security awareness training en phishingsimulaties geven invulling aan die verplichting voor jouw medewerkers.

Let op

Orange Warriors levert technische beveiligingsmaatregelen die bijdragen aan compliance. Wij verlenen geen certificering en zijn geen juridisch adviseur. Of jij volledig aan een richtlijn voldoet, hangt ook af van organisatorische maatregelen, beleid en documentatie die buiten onze diensten vallen.

NIS2 bij de Rijksoverheid (digitaleoverheid.nl)

het Orange Warriors team

Cybersecurity voor het MKB

Wij helpen MKB-bedrijven dagelijks met de technische maatregelen die de AVG, NIS2, PCI DSS, NEN 7510 en ISO 27001 vereisen, en met de rapportage die auditors en opdrachtgevers vragen. Volg ons op LinkedIn.

Andere richtlijnen:AVG / GDPRPCI DSSNEN 7510ISO 27001

FAQ

Veelgestelde vragen over NIS2

Hoe weet ik of mijn bedrijf rechtstreeks onder NIS2 valt?

NIS2 geldt voor bedrijven in 18 specifieke sectoren met meer dan 50 medewerkers of meer dan 10 miljoen euro omzet. Twijfel je of jij er rechtstreeks onder valt? Wij helpen dat uitzoeken in een gratis scan.

Ik val niet rechtstreeks onder NIS2. Moet ik toch iets doen?

Mogelijk wel. Als jij levert aan een bedrijf dat onder NIS2 valt, kan die opdrachtgever via zijn eigen NIS2-verplichtingen jouw beveiligingsniveau eisen. Dit noemen we ketenverantwoordelijkheid. Wij zien dat steeds meer opdrachtgevers dit als inkoopvereiste stellen.

Wat zijn de boetes bij niet-naleving van NIS2?

Voor essentiële entiteiten: tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Voor belangrijke entiteiten: tot 7 miljoen euro of 1,4% van de jaaromzet.

Maakt Orange Warriors mijn bedrijf NIS2-compliant?

Orange Warriors levert technische maatregelen die een wezenlijke bijdrage leveren aan NIS2-compliance. Volledige compliance vereist ook organisatorische maatregelen, beleid en documentatie. Wij zijn geen juridisch adviseur en verlenen geen NIS2-certificering.

Gratis scan

Aantoonbaar beveiligd, ook als toeleverancier

Guardian en Sentinel leveren de technische maatregelen die opdrachtgevers onder NIS2 van je vragen. Wij kijken gratis mee waar jij nu staat.

Bekijk Guardian en Sentinel