NIS2 en de maakindustrie: wat moet je nu regelen?

NIS2 en de maakindustrie: wat moet je nu regelen?
Geschreven door Marcel Martens op 10-08-2026

Regelgeving verandert. Deze uitleg is een startpunt, geen eindoordeel voor jouw situatie.

[list] In het kort

  • NIS2 is een Europese richtlijn uit 2022 om de digitale weerbaarheid van bedrijven te vergroten. Nederland verwerkt dit in de Cyberbeveiligingswet.
  • Of jouw bedrijf hieronder valt, hangt af van je sector en je omvang (medewerkers, omzet, balanstotaal).
  • Ik geef hier geen juridisch advies. Voor de precieze status en of dit voor jou geldt, verwijs ik naar de officiële zelfscan van de Rijksoverheid.
  • Gaat het wél om jou, dan draait het om een zorgplicht (basismaatregelen nemen), een meldplicht (incidenten melden) en een registratieplicht.
  • Wachten tot het "moet" is geen goede strategie: de meeste maatregelen zijn ook zonder wetgeving al verstandig.

Deze blog is anders dan de vorige in deze reeks. Waar ik normaal uit eigen ervaring en praktijkvoorbeelden schrijf, gaat het nu over wetgeving. Dus eerst dit: ik ben geen jurist, en dit is geen juridisch advies. Ik leg uit wat ik weet uit betrouwbare bron, en waar je het zelf kunt nakijken.

Wat is NIS2/de Cyberbeveiligingswet in gewone taal?

NIS2 is een Europese richtlijn, eind 2022 vastgesteld, die bedoeld is om de digitale weerbaarheid van bedrijven en overheden te versterken. Nederland zet die richtlijn om in eigen wetgeving: de Cyberbeveiligingswet (Cbw). Die wet vervangt, zodra hij in werking treedt, de huidige Wet beveiliging netwerk- en informatiesystemen.

Kort gezegd: als je onder deze wet valt, moet je aantoonbaar een aantal basismaatregelen nemen om je digitale weerbaarheid op orde te hebben, en moet je bepaalde incidenten melden.

Bron: NCSC — Over de Cyberbeveiligingswet. Op het moment van schrijven van dit artikel omschrijft het NCSC de wet nog als in voorbereiding; de exacte datum van inwerkingtreding is in het verleden meerdere keren verschoven. Check dus altijd de actuele status voordat je hier conclusies aan verbindt.

Valt mijn bedrijf hier eigenlijk wel onder?

Dat hangt af van twee dingen: je sector, en je omvang.

De wet noemt een reeks sectoren (denk aan energie, gezondheidszorg, digitale infrastructuur, en ook delen van de maakindustrie). Val je onder zo'n sector, dan wordt vervolgens gekeken naar omvangscriteria: aantal medewerkers, jaaromzet en balanstotaal. Sommige type organisaties vallen sowieso onder de wet, ongeacht omvang.

Ik ga hier bewust geen eigen inschatting geven of jouw specifieke bedrijf eronder valt. Dat hangt af van te veel factoren om in een blog te vangen. De Rijksoverheid heeft hier een officiële zelfevaluatie voor: NIS2 Zelfevaluatie (regelhulpenvoorbedrijven.nl). Loop die door voor een antwoord dat wél op jouw situatie is toegesneden.

Wat moet ik concreet regelen als het wel geldt?

Volgens het NCSC draait de zorgplicht onder de Cyberbeveiligingswet om tien maatregelen, met risicomanagement als basis. In hoofdlijnen gaat het om: een risicoanalyse maken, incidentrespons inrichten, je voorbereiden op uitval (back-ups, herstelplannen), je toeleveringsketen beveiligen, cyberhygiëne en training op orde brengen, netwerk- en informatiesystemen beveiligen, toegang en personeel goed regelen, sterke authenticatie gebruiken (zoals MFA), een cryptografiebeleid opstellen, en periodiek toetsen of je maatregelen nog werken.

Dat is geen losse checklist om in een middagje af te vinken. Het overlapt voor een groot deel met wat een gezonde beveiligingsaanpak toch al zou inhouden, wet of geen wet.

Bron: NCSC — Zorgplicht.

Wat kost het als ik dit niet op orde heb?

Dat kan ik je niet in een bedrag geven, en ik ga daar ook geen slag naar slaan. De consequenties bij niet-naleving verschillen per situatie en worden vastgesteld door de toezichthouder die voor jouw sector geldt.

Wat ik wel kan zeggen: de kosten van "niet op orde hebben" zitten niet alleen in een eventuele sanctie. Ze zitten net zo goed in het risico dat je zonder deze basismaatregelen sowieso loopt, wet of geen wet. Dat risico beschreef ik in de eerdere blogs van deze reeks.

Verandert er iets aan hoe onze productie werkt?

Niet aan de bediening van je machines. De maatregelen gaan over hoe je netwerk, toegang en processen zijn ingericht, niet over hoe een operator een machine bedient.

Wat wel kan veranderen: hoe toegang tot machines is geregeld, hoe je incidenten registreert, en of je een actueel overzicht hebt van wat er op je netwerk hangt. Dat sluit direct aan bij de segmentatie en toegangscontrole waar de rest van deze reeks over gaat.

Waar begin ik als ik nog niets heb geregeld?

Met de zelfevaluatie van de Rijksoverheid, om te weten of dit voor jou geldt en in welke categorie. Blijkt dat zo te zijn, dan is een risicoanalyse van je huidige netwerk een logisch startpunt: pas als je weet waar je kwetsbaarheden zitten, kun je gericht de tien maatregelen invullen.

Een Cyber Threat Assessment geeft je precies dat overzicht: waar je nu staat, en wat de eerste, belangrijkste stap zou zijn.

Is dit alleen voor grote bedrijven, of ook voor het MKB?

Een hardnekkig misverstand is dat dit alleen grote bedrijven raakt. Sommige sectoren vallen al bij een relatief bescheiden aantal medewerkers onder de wet, en sommige type organisaties altijd, ongeacht omvang.

Ga er dus niet automatisch vanuit dat "wij zijn te klein" hier ook geldt. Doe de zelfevaluatie, dan weet je het zeker in plaats van aan te nemen.

Wanneer moet dit allemaal rond zijn?

Dit is precies het punt waar ik het meest voorzichtig in wil zijn. De inwerkingtreding van de Cyberbeveiligingswet in Nederland is in het verleden meerdere keren verschoven, en ik kan je hier geen harde datum geven die over een tijdje nog klopt.

Check daarom altijd de actuele stand op ncsc.nl/cyberbeveiligingswet-nis2 voordat je een deadline aanhoudt. Wat niet verandert, ongeacht de exacte datum: de onderliggende risico's zijn er vandaag al, wet of geen wet.

Tot slot

NIS2 en de Cyberbeveiligingswet zijn geen ver-van-je-bedshow voor alleen grote bedrijven, maar ook geen reden voor paniek. De kern is simpel: weet of het voor jou geldt, en zo ja, breng je basis op orde. Dat overlapt grotendeels met wat sowieso verstandig is.

Voor de precieze vraag of en wanneer dit voor jou geldt, verwijs ik je bewust naar de officiële bronnen. Daar hoort dit soort vragen thuis, niet in een blog.

Volgende keer maak ik het weer concreet en praktisch: kan een hacker echt bij je machinebesturing komen, en wat betekent dat voor jou?

Wil je weten waar je met je basis staat, los van de wet?

Met een Cyber Threat Assessment breng je in kaart waar je kwetsbaarheden zitten, wat je meteen op weg helpt richting de zorgplicht-maatregelen. We doen dat een week lang, meekijkend, zonder impact op je productie.

Vraag een Cyber Threat Assessment aan →

Vind je dat een te grote stap, of wil je eerst weten of NIS2 voor jou geldt? Plan dan een kwartiertje met mij, zonder verplichtingen.

Plan een kwartiertje met Marcel →

in Blog
NIS2 en de maakindustrie: wat moet je nu regelen?
Marcel Martens 10 augustus 2026

Deel deze post

Labels

Onze blogs

Aanmelden om een reactie achter te laten
Wat we vonden tijdens een pentest bij een productiebedrijf