Cyberbeveiligingswet: wat betekent dit (ook) voor het MKB?
De Cyberbeveiligingswet, de Nederlandse uitwerking van de Europese NIS2-richtlijn, raakt meer bedrijven dan je denkt. Ook als jouw bedrijf er niet direct onder valt, kan een grote klant straks eisen dat je aantoonbaar op orde bent.
Wie valt eronder?
De wet geldt voor essentiële en belangrijke sectoren: energie, transport, zorg, digitale infrastructuur, maar ook productie en post. De drempels liggen lager dan bij de vorige wet, waardoor duizenden middelgrote bedrijven er voor het eerst mee te maken krijgen.
En belangrijker voor het MKB: de wet werkt door in de keten. Grote organisaties die eronder vallen moeten eisen stellen aan hun leveranciers. Lever jij aan zo'n partij, dan komen die eisen bij jou op het bord, wet of geen wet.
Wat moet er geregeld zijn?
In de kern vraagt de wet om aantoonbaar risicobeheer: weten wat je hebt, weten wat er mis kan gaan en maatregelen die daarbij passen. Denk aan updatebeheer, toegangsbeheer, back-ups die getest worden, en een plan voor als het toch misgaat. Incidenten met grote impact moeten gemeld worden.
Klinkt bekend? Dat is het ook: het is grotendeels het gewone, degelijke beheer dat toch al verstandig was. Het verschil is het woord aantoonbaar. Een map met goede voornemens telt niet; een actuele inventarisatie en vastgelegde procedures wel.
Waar begin je morgen?
- Inventariseer. Welke systemen, software en data heb je, en wie kan erbij?
- Toets de basis. Draaien updates, staan back-ups aan en zijn ze ooit teruggezet?
- Leg vast. Wat je al doet is vaak meer dan je denkt. Documenteer het.
- Vraag het je keten. Lever je aan partijen die onder de wet vallen? Dan komen er eisen aan.
De brede ICT-audit uit onze quickscan toetst je omgeving aan branchenormen en levert precies de inventarisatie en prioriteitenlijst op waar deze wet om vraagt. Bekijk de ICT Quickscan.
Kortom: geen paniek, wel een plan. De bedrijven die nu rustig beginnen, zijn straks klaar terwijl de rest nog offertes aan het opvragen is.