Sinds de Cyberbeveiligingswet op 15 augustus 2026 in werking is getreden, hoort "NIS2" niet meer bij de grote, internationale spelers alleen. Steeds meer MKB-directeuren krijgen de vraag terug van een klant, ketenpartner of verzekeraar: bent u hierop voorbereid? Zonder eigen security-afdeling voelt die vraag al snel overweldigend. Het goede nieuws is dat een volledige, formele audit meestal niet de juiste eerste stap is. Een readiness assessment — een gerichte, behapbare toets van waar u nu staat — is dat wel.
Dit artikel beschrijft een haalbare route voor een MKB-bedrijf zonder eigen compliance- of security-team: waarom NIS2 ook voor kleinere organisaties relevant kan zijn, wat een readiness assessment anders maakt dan een volledige audit, en welke stappen u realistisch kunt zetten. Voor de volledige context rond NIS2 en de Cyberbeveiligingswet, zie onze pagina NIS2-voorbereiding & cybersecurity compliance.
Voor veel MKB-directeuren is het lastigste onderdeel niet de wet zelf, maar het gebrek aan een startpunt: waar moet u nu eigenlijk beginnen, wie moet dit oppakken naast de dagelijkse bedrijfsvoering, en hoe voorkomt u dat een op zich terechte vraag van een klant leidt tot een traject dat weken kost zonder duidelijke uitkomst? Een readiness assessment is precies bedoeld om die eerste onduidelijkheid weg te nemen, met een aanpak die past bij de tijd en het budget van een kleinere organisatie.
Waarom NIS2 ook voor kleinere organisaties relevant kan zijn
De Cyberbeveiligingswet richt zich primair op middelgrote en grote organisaties in aangewezen sectoren, zoals energie, zorg, digitale infrastructuur, vervoer en overheid. Een kleiner MKB-bedrijf buiten die sectoren valt in veel gevallen niet direct onder de wet. Toch betekent dat niet dat de wet u niets aangaat.
Organisaties die wél direct onder de Cyberbeveiligingswet vallen, zijn namelijk verplicht om ook risico's in hun eigen leveranciersketen te beheersen — een van de zorgplicht-maatregelen die de wet stelt. In de praktijk betekent dit dat grote klanten hun eisen doorleggen op hun toeleveranciers: vragenlijsten, contractuele eisen, soms een verzoek om aan te tonen dat basale beveiligingsmaatregelen op orde zijn. Een MKB-bedrijf dat als leverancier, IT-dienstverlener of onderaannemer werkt voor een NIS2-plichtige organisatie krijgt die druk dus indirect, via de keten.
Of uw organisatie direct onder de wet valt, hangt af van uw sector en omvang. Twijfelt u hierover, dan is dat de eerste vraag om te beantwoorden voordat u verder gaat — zie onze pagina valt uw organisatie onder de Cyberbeveiligingswet voor een zelftoets. De officiële uitleg van de wet en de reikwijdte staat bij het NCSC — Cyberbeveiligingswet en NIS2.
Wat een readiness assessment anders maakt dan een volledige audit
Een volledige NIS2-audit toetst formeel en diepgaand of een organisatie aan alle wettelijke zorgplicht- en meldplichtverplichtingen voldoet, met een uitgebreid onderzoek naar bewijs en werking. Dat is precies wat de meeste MKB-bedrijven op dit moment niet nodig hebben en ook niet aankunnen zonder eerst te weten waar ze staan.
Een readiness assessment is een lichtere, gerichte tussenstap: een vergelijking van uw huidige situatie met de belangrijkste NIS2-thema's, met als doel niet een pass/fail-oordeel te vellen, maar een realistisch beeld te geven van de grootste risico's en de meest urgente verbeterpunten. Het is minder tijdrovend, vraagt minder van uw organisatie om aan te leveren, en levert precies genoeg richting op om een verantwoorde volgende stap te kiezen — of dat nu zelf verder werken is, of gericht extern advies inschakelen.
De vier stappen voor een MKB-bedrijf zonder security-afdeling
Zonder eigen security- of compliance-afdeling is het verleidelijk om deze exercitie voor u uit te schuiven. Een readiness assessment is juist ontworpen om ook zonder die afdeling haalbaar te zijn, in vier stappen:
- Stap 1: bepaal uw positie. Valt u direct onder de Cyberbeveiligingswet, of raakt de wet u vooral indirect via klanten en ketenpartners? Dit bepaalt de urgentie en de reikwijdte van de rest van het traject.
- Stap 2: inventariseer wat er al is. Breng in kaart welke maatregelen op de belangrijkste zorgplicht-thema's — governance en verantwoordelijkheid, risicobeheer, toegangsbeheer, incidentafhandeling en leveranciersbeveiliging — al bestaan, ook als ze nog niet formeel als "NIS2-maatregel" zijn benoemd. Veel MKB-bedrijven hebben al basale IT-hygiëne op orde zonder dat dit ergens is vastgelegd: een wachtwoordbeleid, back-upafspraken met een IT-leverancier, of een vast aanspreekpunt bij een incident. Die praktijk expliciet maken is vaak al een groot deel van het werk.
- Stap 3: prioriteer de gaps. Niet elk gat weegt even zwaar. Richt u eerst op de risico's die het meest waarschijnlijk zijn en de grootste impact hebben, en op de eisen die uw klanten of ketenpartners concreet aan u stellen.
- Stap 4: maak een realistisch stappenplan. Vertaal de uitkomsten naar een volgorde van acties die past bij uw capaciteit en budget, met een duidelijk onderscheid tussen wat u zelf kunt oppakken en waarvoor u tijdelijk of blijvend externe kennis nodig heeft.
De Ondernemersplein — NIS2 voor ondernemers biedt een toegankelijke eerste zelftoets-invalshoek die goed aansluit bij stap 1 en 2 van deze route.
Wat u zelf kunt voorbereiden vóór het gesprek
Of u de assessment zelf uitvoert of hiervoor externe ondersteuning inschakelt, een aantal zaken alvast op orde hebben scheelt aanzienlijk in doorlooptijd:
- Een overzicht van uw kritieke systemen, applicaties en de leveranciers die daarbij betrokken zijn.
- Bestaand beleid of afspraken rond informatiebeveiliging, ook als dit informeel of nog niet volledig is uitgeschreven.
- Een globaal beeld van wie binnen de organisatie verantwoordelijk is voor IT en beveiliging, ook als dit een externe partij of een gedeelde rol is.
- Eventuele bestaande certificeringen of eerdere audits, zoals een ISO 27001-traject — dat bewijs is vaak direct herbruikbaar. Zie ook onze pagina ISO 27001 voor het MKB voor hoe deze twee trajecten elkaar kunnen versterken.
- Concrete vragen of eisen die u al van klanten, verzekeraars of ketenpartners heeft ontvangen over uw beveiligingsniveau.
Deze voorbereiding hoeft niet perfect te zijn. Het doel is niet om vooraf al alles op orde te hebben, maar om het gesprek en de assessment zelf efficiënter te maken.
Wanneer is extern advies de moeite waard
Veel van de eerste inventarisatie kan een MKB-directeur of IT-verantwoordelijke prima zelf doen. Extern advies wordt vooral waardevol op het moment dat de vragen groter worden dan de eigen tijd of kennis toelaat: wanneer onduidelijk is of en hoe uw organisatie precies onder de wet valt, wanneer een klant of ketenpartner concreet bewijs vraagt binnen een deadline, of wanneer u behoefte heeft aan een onafhankelijk, objectief oordeel in plaats van een intern ingeschatte inschatting.
Een onafhankelijke readiness assessment geeft in die gevallen niet alleen duidelijkheid, maar ook een stuk geloofwaardigheid richting klanten en ketenpartners: u kunt aantonen dat u het onderwerp serieus heeft opgepakt, met een onafhankelijke partij die niet zelf de oplossing verkoopt die uit de assessment volgt.
Ook voor de eigen directie of aandeelhouders kan dat onafhankelijke oordeel waarde hebben. Waar een interne inschatting al snel gekleurd is door wat men zelf al goed vindt gaan, laat een externe blik zien hoe de organisatie er in de praktijk voor staat ten opzichte van wat de wet en de markt inmiddels verwachten. Dat maakt het gesprek binnen de organisatie over prioriteiten en budget vaak concreter, en voorkomt dat NIS2-voorbereiding jaren op de plank blijft liggen als "iets voor later".
Veelgestelde vragen
Korte, directe antwoorden op de meestgestelde vragen.
Dat hangt af van uw sector en omvang: de Cyberbeveiligingswet (de Nederlandse implementatie van NIS2) richt zich in eerste instantie op middelgrote en grote organisaties in aangewezen sectoren, zoals energie, zorg, digitale infrastructuur en vervoer. Een kleiner MKB-bedrijf buiten die sectoren valt vaak niet direct onder de wet, maar kan wel indirect geraakt worden als leverancier van een organisatie die dat wel doet. Op onze pagina over de reikwijdte van de Cyberbeveiligingswet leggen we uit hoe u dit voor uw eigen organisatie nagaat.
Dat is bij een readiness assessment het uitgangspunt, niet een belemmering. Een groot deel van de zorgplicht-thema's, zoals governance, toegangsbeheer en leveranciersafspraken, is organisatorisch van aard en vraagt vooral duidelijke afspraken en vastlegging, niet per se een eigen technisch team. Waar specialistische kennis nodig is, brengt een readiness assessment dat gericht in beeld, zodat u weloverwogen kunt kiezen wat u zelf oppakt en waarvoor u externe ondersteuning inschakelt.
Voor de meeste MKB-organisaties is een readiness assessment de logische eerste stap: een gerichte vergelijking tussen de huidige situatie en de belangrijkste NIS2-vereisten, die laat zien waar de grootste risico's en gaps zitten. Een volledige audit is doorgaans pas aan de orde wanneer de organisatie direct onder de wet valt en een formeel, diepgaand oordeel nodig heeft. Welke vorm bij uw situatie past, hangt af van uw scope, sector en wat uw klanten of ketenpartners van u vragen.
Dat is sterk afhankelijk van de omvang van uw organisatie, het aantal systemen en processen binnen scope, en of het gaat om een eerste oriëntatie of een uitgebreidere gap-analyse. Er bestaat geen vast tarief dat voor elk MKB-bedrijf klopt. Neem contact op voor een vrijblijvend gesprek waarin we op basis van uw situatie een realistische inschatting geven.
Lees verder
NIS2-voorbereiding & cybersecurity compliance
De volledige aanpak voor NIS2-voorbereiding, van nulmeting tot verbeterplan.
Valt u onder de Cyberbeveiligingswet?
Doe de zelftoets en achterhaal of uw organisatie direct of indirect geraakt wordt.
ISO 27001 voor het MKB
Hoe een bestaand of nieuw ISMS-traject uw NIS2-voorbereiding versterkt.
Weet u waar uw organisatie staat ten opzichte van NIS2?
Vraag een NIS2-check aan. In een vrijblijvend gesprek brengen we samen in kaart of en hoe de Cyberbeveiligingswet uw organisatie raakt, en wat een realistische eerste stap is.
