Op 15 augustus is de Cyberbeveiligingswet in werking getreden, de Nederlandse vertaling van de Europese NIS2-richtlijn. Als je denkt "dat gaat over energiebedrijven en ziekenhuizen, niet over mij", heb je gelijk en ongelijk tegelijk. Volgens cijfers van Binnenlands Bestuur had minder dan de helft van de organisaties die onder de wet vallen zich vlak voor de inwerkingtreding geregistreerd. Een flink deel van hen is MKB.
De wet raakt niet alleen grote, aangewezen bedrijven rechtstreeks. Ze werkt ook door naar kleinere bedrijven die aan die bedrijven leveren. En dat laatste is precies waar veel ondernemers zich niet van bewust zijn.
Deze wet is al sinds augustus van kracht
De Cyberbeveiligingswet schrijft drie dingen voor aan organisaties die eronder vallen: een zorgplicht (passende maatregelen tegen cyberrisico's nemen), een registratieplicht (jezelf aanmelden bij het Nationaal Cyber Security Centrum) en een meldplicht (ernstige incidenten doorgeven). Het Nationaal Cyber Security Centrum beheert daarvoor een centraal entiteitenregister, en deelt die gegevens met het Europese cybersecurityagentschap ENISA.
Geschat gaat het om acht- tot tienduizend organisaties in Nederland. De wet maakt onderscheid tussen "essentiële" entiteiten (denk aan energie, drinkwater, bankwezen, digitale infrastructuur) en "belangrijke" entiteiten, een categorie die onder meer IT-dienstverleners, voedselproductie, afvalverwerking en post- en koeriersdiensten omvat. Val je in een van die sectoren en heb je meer dan 50 medewerkers of een omzet boven de 10 miljoen euro, dan val je er bijna zeker onder.
Waarom "ik ben te klein" niet het hele verhaal is
Hier wordt het interessant voor de rest van het MKB. Bedrijven die wél onder de wet vallen, moeten namelijk ook hun toeleveringsketen op orde brengen. Dat betekent: de cyberbeveiliging van hun leveranciers beoordelen, beveiligingseisen vastleggen in contracten en controleren of leveranciers die eisen naleven. Lever je software, IT-beheer, logistiek of facilitaire diensten aan een bedrijf dat onder de Cyberbeveiligingswet valt, dan krijg je die eisen gewoon op je bordje. Niet via een boete, maar via je klant.
In de praktijk zie je dat terug in simpele dingen: een vragenlijst over je beveiligingsbeleid bij een aanbesteding, een extra contractbepaling over incidentmelding, of een audit die je vroeger nooit kreeg. Een flitspeiling van de Rijksoverheid onder toeleveranciers laat zien dat dit geen toekomstscenario is, maar nu al bij leveranciers op het bord ligt. Weigeren of negeren kan ertoe leiden dat een grote klant naar een concullega gaat die wel kan aantonen dat de basis op orde is.
Dit patroon kennen we eigenlijk al. Net zoals handelspolitiek je bedrijf raakt zonder dat je er iets aan hebt kunnen doen, werkt deze wet door via de keten waarin je zit. Je bent geen directe doelgroep, maar je voelt de gevolgen wel.
Wat er op het spel staat als je het laat liggen
Voor organisaties die direct onder de wet vallen, kunnen de boetes flink oplopen en is er iets dat nieuw is in Nederlandse wetgeving op dit vlak: bestuurders kunnen persoonlijk aansprakelijk worden gesteld als blijkt dat ze bewust geen aandacht hebben gegeven aan cyberrisico's. Dat is geen ver-van-je-bed-show voor een eigenaar-directeur van een klein bedrijf, zeker niet als je zelf ook klant-eisen moet doorzetten naar je eigen leveranciers.
Ook zonder directe wettelijke plicht loop je risico als je het negeert. Een cyberincident bij een leverancier die geen enkele basisbeveiliging kan aantonen, raakt uiteindelijk ook de bedrijven die van die leverancier afhankelijk zijn. Verzekeraars en banken kijken daar inmiddels ook naar bij het afsluiten van een bedrijfsverzekering of lening.
Zo check je in tien minuten of jij eronder valt
Het Nationaal Cyber Security Centrum heeft een zelfevaluatie waarmee je snel kunt zien of jouw organisatie onder de wet valt. Is dat zo, dan registreer je je via mijn.ncsc.nl met eHerkenning (niveau EH2+). Houd voor die registratie bij de hand: je organisatienaam en adres, actuele contactgegevens, je sector en subsector, en de EU-landen waar je diensten levert. Heb je die gegevens al verzameld, dan duurt de registratie zelf nog geen tien minuten.
Val je er niet direct onder, maar lever je aan een bedrijf dat er wel onder valt? Dan is het slimmer om nu al te bedenken wat je kunt aantonen over je eigen cyberhygiëne, in plaats van te wachten tot je klant erom vraagt. Een goed startpunt: zorg dat je weet wie bij jou verantwoordelijk is voor IT-beveiliging, leg vast hoe je met wachtwoorden en toegang omgaat, en test of je eigen systemen nog up-to-date zijn. Veel van die basis overlapt met waar je ook op moet letten bij de keuze voor een nieuw bedrijfssysteem: wie heeft toegang, waar staan de gegevens en wie is verantwoordelijk als het misgaat.
Wacht niet tot je klant erom vraagt
De overheid introduceert wel vaker regels die eerst ver weg lijken en daarna toch bij jou op de deurmat vallen, denk aan hoe de minimumloonstijging via loonkosten alsnog elk bedrijf raakt, ook bedrijven die zelf geen minimumloonmedewerkers in dienst hebben maar wel bij toeleveranciers die dat hebben. De Cyberbeveiligingswet volgt hetzelfde patroon: de wet is gericht op een beperkte groep, maar werkt via contracten en ketens door naar een veel groter deel van het Nederlandse bedrijfsleven.
Het goede nieuws: je hoeft niet meteen een compliance-afdeling op te tuigen. Begin met de zelfevaluatie van het NCSC, kijk kritisch naar je belangrijkste klanten en leveranciers, en leg vast wat je al wel goed doet. De bedrijven die daar nu tijd in steken, zijn straks niet degenen die een haastige audit moeten doorstaan omdat een grote klant plotseling om bewijs vraagt.