NIS2: de 5 grootste misverstanden (en waarom ze je duur kunnen komen te staan)
Over de Cyberbeveiligingswet bestaan flink wat misverstanden, en juist die zorgen ervoor dat bedrijven te laat in beweging komen. Ik prik de vijf hardnekkigste voor je door — het valt allemaal best mee, als je maar op tijd begint.
Sinds de Cyberbeveiligingswet een feit is, krijg ik veel dezelfde reacties te horen. Vaak goedbedoeld, maar bijna altijd gebaseerd op een misverstand. En laat die misverstanden nou net de reden zijn dat bedrijven te laat in beweging komen. Daarom zet ik de vijf hardnekkigste even op een rij en leg ik uit hoe het écht zit.
Aangezien ik zelf ondernemer ben geweest, snap ik precies waar deze aannames vandaan komen. Je hebt het druk genoeg, en de zoveelste wet is wel het laatste waar je op zit te wachten. Maar juist daarom is het handig om te weten waar je aan toe bent.
Misverstand 1: "Wij zijn te klein, dit is voor de grote jongens"
Dit hoor ik veruit het vaakst. En ik snap het - bij "cyberwet" denk je al snel aan banken, energiebedrijven en datacenters. Maar de Cyberbeveiligingswet raakt in Nederland al snel zo'n 8.000 organisaties in 18 sectoren. Heb je meer dan 50 medewerkers of een omzet boven de 10 miljoen en zit je in een aangewezen sector - denk aan de maakindustrie, ICT, transport, zorg of voedselproductie - dan val je er waarschijnlijk gewoon onder.
En zelfs als je daar níet onder valt, kan het je alsnog raken. Grotere bedrijven die wél onder de wet vallen, moeten namelijk hun hele toeleveringsketen meenemen. Lever jij aan zo'n partij? Dan gaan zij eisen aan jou stellen. "Te klein" bestaat dus eigenlijk niet.
Misverstand 2: "NIS2? Dat regelt de IT-afdeling wel"
Was het maar zo makkelijk. NIS2 gaat over veel meer dan een paar technische instellingen. Het gaat over risicomanagement, beleid, verantwoordelijkheden en afspraken - kortom, over hoe je je bedrijf bestuurt.
En daar zit meteen de angel: het bestuur is eindverantwoordelijk. De wet zegt letterlijk dat directie en bestuurders persoonlijk aansprakelijk zijn als het misgaat en de zaken niet op orde blijken. "Ik wist het niet" of "dat had IT moeten doen" is dan geen geldig excuus. Dit is dus geen IT-feestje - dit is een directieverantwoordelijkheid.
Misverstand 3: "Wij hebben antivirus en een firewall, dus we zijn safe"
Fijn dat je die hebt. Maar de Cyberbeveiligingswet vraagt meer dan een paar goede technische maatregelen. De wet kent een registratieplicht, een zorgplicht én een meldplicht. Die zorgplicht bestaat uit tien maatregelen, van risicoanalyses en incidentresponsplannen tot toegangsbeheer en bedrijfscontinuïteit. En bij een significant incident moet je dat binnen strakke termijnen melden bij de toezichthouder.
Werk je al met ISO 27001, DORA of NEN7510? Dan heb je een flinke voorsprong, want er zit veel overlap in. Maar een firewall alleen dekt de lading niet. Het gaat erom dat je kunt aantonen dat je het goed geregeld hebt.
Misverstand 4: "Er komt vast nog wel uitstel"
Deze snap ik, want de invoering heeft inderdaad lang op zich laten wachten. De Europese deadline was al oktober 2024, en door alle discussie is de Nederlandse wet er pas laat doorheen gekomen. Maar hij is er nu: de Eerste Kamer heeft de Cyberbeveiligingswet goedgekeurd en op 15 augustus 2026 gaat hij in.
Dat is geen datum ver weg in de toekomst - dat is over een paar weken. En de boetes zijn niet mis: tot 10 miljoen euro of 2% van de wereldwijde jaaromzet en dus persoonlijke aansprakelijkheid van de directie. Wachten op uitstel is dus een gok die je liever niet neemt.
Misverstand 5: "Compliant worden kost maanden en een vermogen aan consultants"
Dit is misschien wel het mooiste misverstand, want hier heb ik goed nieuws. Ja, als je een consultant inhuurt en helemaal vanaf nul begint, ben je zomaar maanden en tienduizenden euro's verder. Maar dat hoeft echt niet meer.
Het meeste voorwerk - de beleidsdocumenten, de risicoanalyses, de maatregelen - is namelijk voor bijna elk MKB-bedrijf grotendeels hetzelfde. Als dat al voor je klaarstaat, hoef je het alleen nog te controleren en aan te passen aan jouw situatie. Precies daarvoor hebben we Normatik gebouwd: een platform dat je stap voor stap door het proces leidt, zonder dat je zelf diepgaande kennis van informatiebeveiliging nodig hebt. In gewone taal, en met een dashboard dat je precies laat zien waar je staat. Compliant in weken in plaats van maanden, voor een fractie van de kosten.
Tot slot
De rode draad in al deze misverstanden? Bijna altijd leiden ze ertoe dat bedrijven te lang wachten. En dat is zonde, want goede informatiebeveiliging levert je uiteindelijk gewoon iets op - los van de wet. Het dwingt je na te denken over wat er zou gebeuren als je belangrijkste systemen een dag uitvallen, en wie waarvoor verantwoordelijk is. Vragen die je toch een keer wilt kunnen beantwoorden.
Benieuwd of je onder de Cyberbeveiligingswet valt, en heb je geen idee waar te beginnen? Stuur me een bericht en ik denk graag vrijblijvend met je mee. Want voor je het weet is het 15 augustus.