Blog
NIS2-checklist voor het mkb: wat elke ondernemer moet regelen vóór 1 juli 2026
02-03-2026
Als accountant krijg ik de laatste maanden steeds vaker dezelfde vraag van ondernemers: “Gert, mijn klant vraagt of wij NIS2-compliant zijn. Wat moet ik nu eigenlijk doen?” Mijn eerlijke antwoord: begin vandaag, want 1 juli 2026 komt sneller dan je denkt en je klanten zijn je al voorgegaan.
In deze blog geef ik een praktische NIS2-checklist voor het mkb, geschreven vanuit mijn perspectief als accountant én als iemand die deze wetgeving van dichtbij volgt. Geen technisch jargon, maar concrete stappen die iedere directeur kan begrijpen en uitvoeren.
Als accountant zie ik NIS2 van twee kanten
Enerzijds van binnenuit: wij beheren vertrouwelijke financiële data van honderden ondernemers, dus wij moeten zelf ook kunnen aantonen dat we veilig werken. Dat is geen theorie, maar dagelijkse praktijk.
Anderzijds zie ik het bij onze klanten. Steeds meer ondernemers krijgen van hun eigen klanten een vragenlijst over hun cyberveiligheid. Zijn jullie NIS2-compliant? Hebben jullie een back-upstrategie? Hoe is het toegangsbeheer geregeld? Het eerlijke antwoord is vaak: ik weet het niet precies.
Dat is een risicovolle positie. Daarom organiseerden wij in februari 2026 samen met Lupasafe en Samen Digitaal Veilig een webinar over NIS2. De vragen die daar werden gesteld bevestigden wat ik al vermoedde: veel bedrijven worden straks verrast. Dat wil ik voorkomen.
Wat is NIS2 en waarom raakt het ook jouw bedrijf?
NIS2 (de Europese Network and Information Security Directive 2) wordt in Nederland ingevoerd als de Cyberbeveiligingswet, met een verwachte ingangsdatum van 1 juli 2026.
De wet verplicht circa 10.000 organisaties in 18 kritieke sectoren, van zorg en energie tot transport en financiën, om aantoonbaar veilig te werken. Nieuw en belangrijk: bestuurders zijn persoonlijk aansprakelijk. Het is dus niet langer iets dat je aan IT delegeert en vervolgens vergeet.
Daarnaast is er een impact die veel ondernemers over het hoofd zien: Deze 10.000 bedrijven zijn wettelijk verplicht ook hun toeleveranciers te controleren. Dat raakt naar schatting 50.000 tot 100.000 mkb-bedrijven die zelf niet direct onder de wet vallen, maar wel leveren aan organisaties die dat doen.
Kortom: ook als jouw bedrijf niet in een kritieke sector zit, kan je klant straks eisen dat je aantoont dat je veilig werkt. Dat is ketenverantwoordelijkheid en die speelt nu al.
Val jij onder NIS2?
Je valt direct onder de wet als:
- Je werkzaam bent in één van de 18 kritieke sectoren
- Je meer dan 50 medewerkers hebt of meer dan 10 miljoen euro omzet of balanstotaal
- Je levert aan organisaties die wél direct NIS2-plichtig zijn
- Die klanten verplicht zijn hun keten te controleren en jou dus gaan aanschrijven
- Nu (Q1 2026): zelfevaluatie uitvoeren en belangrijkste risico’s in kaart brengen
- Q2 2026: grote klanten schrijven leveranciers aan met NIS2-eisen
- 1 juli 2026: verwachte ingangsdatum Cyberbeveiligingswet
- Na de ingangsdatum: actieve handhaving bij NIS2-plichtigen
Gerelateerd nieuws
Tags
Administratie
Financieel
Juridisch
Heb je vragen? We vertellen je er graag meer over.
Gert de Fluiter
Partner