Cybersecurity en wetgeving
Cyberbeveiligingswet is nu van kracht: wat betekent dit voor het mkb?
Sinds 15 augustus 2026 gelden nieuwe cyberverplichtingen. Voor het mkb draait het vooral om aantoonbare IT-basis.
Niet elk mkb-bedrijf valt direct onder de wet, maar klanten, leveranciers en verzekeraars gaan vaker vragen hoe beveiliging, back-up, toegang en incidentafspraken zijn geregeld.
De Cyberbeveiligingswet is geen onderwerp meer voor later. Sinds 15 augustus 2026 zijn de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten in Nederland van kracht. Daarmee is de Nederlandse uitwerking van NIS2 een feit.
Niet ieder mkb-bedrijf valt rechtstreeks onder de wet. Toch gaan veel bedrijven het merken via klanten, leveranciers, verzekeraars en samenwerkingen. De vraag wordt steeds vaker: kunt u laten zien dat uw IT-basis op orde is?
Wat is er veranderd?
De Cyberbeveiligingswet vervangt de oude Wet beveiliging netwerk- en informatiesystemen en zet de Europese NIS2-richtlijn om naar Nederlandse wetgeving. De wet geldt voor organisaties die als essentieel of belangrijk worden gezien binnen achttien sectoren, zoals zorg, energie, transport, digitale infrastructuur en bepaalde zakelijke of digitale diensten.
Voor deze organisaties worden onderwerpen als risicobeheer, incidentmelding, bestuurdersverantwoordelijkheid en leveranciersveiligheid zwaarder. De overheid noemt duizenden organisaties die met de nieuwe verplichtingen te maken krijgen.
Waarom dit ook gewone mkb-bedrijven raakt
Een mkb-bedrijf hoeft niet altijd direct onder de Cyberbeveiligingswet te vallen om toch extra vragen te krijgen. Veel grotere organisaties moeten hun keten beter controleren. Daardoor komen eisen vaker terecht bij leveranciers, IT-partners, accountants, softwarepartijen en dienstverleners.
Dat betekent in de praktijk: minder ruimte voor losse afspraken en meer behoefte aan bewijs. Denk aan aantoonbare MFA, actuele systemen, veilige back-ups, duidelijke rechten, logging en afspraken over incidenten.
Wat moet u nu vooral kunnen aantonen?
Geen paniek, wel tempo
De beste aanpak is niet om ineens alles tegelijk om te gooien. Begin met maatregelen die direct risico verlagen en later goed te bewijzen zijn. Controleer eerst MFA, adminrechten, back-ups, patchbeheer en externe toegang. Daarna volgt documentatie: welke systemen zijn belangrijk, welke leveranciers hebben toegang en hoe wordt een incident opgepakt?
Juist voor het mkb werkt een nuchtere aanpak het best. Beveiliging moet sterk genoeg zijn, maar ook uitvoerbaar blijven voor mensen die gewoon hun werk moeten doen.
Wanneer moet u extra alert zijn?
- U werkt voor klanten in zorg, overheid, transport, energie, digitale dienstverlening of vitale processen.
- Uw bedrijf verwerkt klantdata, financiele gegevens of toegang tot systemen van klanten.
- Microsoft 365, cloudwerkplekken of externe toegang zijn belangrijk voor uw dagelijkse werk.
- Een klant, verzekeraar of leverancier vraagt om beveiligingsmaatregelen op papier.
Wat betekent dit voor uw IT-beheer?
Cybersecurity is geen los project naast IT-beheer. De basis zit juist in dagelijks beheer: updates uitvoeren, accounts controleren, back-ups bewaken, apparaten beveiligen, meldingen opvolgen en rechten netjes houden.
Eerder schreven wij al over de voorbereiding op de wet in Cyberbeveiligingswet 2026: wat moet het mkb nu al regelen?. Deze update is de praktische vervolgstap nu de wet daadwerkelijk van kracht is.
Veelgestelde vragen
Valt ieder mkb-bedrijf onder de Cyberbeveiligingswet?
Nee. Dat hangt af van sector, omvang en rol in de keten. Maar ook bedrijven die niet rechtstreeks onder de wet vallen, kunnen indirect te maken krijgen met strengere beveiligingseisen.
Wat is de beste eerste stap?
Begin bij MFA, beheeraccounts, patchbeheer, back-ups en incidentafspraken. Dat zijn maatregelen die snel risico verlagen en later goed aantoonbaar zijn.
Moet alles juridisch worden dichtgetimmerd?
Nee. Voor veel mkb-bedrijven begint het met praktische IT-hygiene. Zorg dat de basis werkt, dat afspraken duidelijk zijn en dat u kunt laten zien wat geregeld is.
Wilt u weten waar uw organisatie staat?
Process 2 IT helpt mkb-bedrijven met praktische cybersecurity, Microsoft 365-beheer, back-upcontrole en aantoonbaar IT-beheer.
Plan vrijblijvend overleg