De NIS2-richtlijn (Network and Information Security Directive 2) is de opvolger van de eerste NIS-richtlijn uit 2016. Waar de eerste NIS vooral gericht was op kritieke sectoren zoals energie en drinkwater, breidt NIS2 het toepassingsgebied fors uit. Vanaf 2026 vallen ook veel MKB-bedrijven onder de richtlijn — vooral in de zakelijke dienstverlening, ICT en digitale infrastructuur.
Waarom dit artikel ertoe doet voor u als MKB: als Microsoft 365-partner voor 500+ Nederlandse MKB-klanten zien wij dagelijks dat klanten worstelen met NIS2. Niet omdat NIS2 complex is, maar omdat niemand hen concreet vertelt welke knoppen waar moeten worden omgezet. In dit artikel leggen wij uit wie er onder NIS2 valt, welke verplichtingen u heeft, en — belangrijker — hoe MKBOffice365 u daarbij helpt, met concrete acties die wij in uw Microsoft 365-tenant uitvoeren.
Wie Vallen Er Onder NIS2?
NIS2 onderscheidt twee categorieën organisaties:
- Essentiële entiteiten — energie, transport, bankwezen, gezondheid, drinkwater, digitale infrastructuur (grote partijen)
- Belangrijke entiteiten — afvalstoffen, chemie, voedsel, productie, digitale dienstverleners (incl. cloud en IT), onderzoeksorganisaties, post en koeriers
Voor de meeste MKB's die Microsoft 365 gebruiken, geldt de categorie 'belangrijke entiteiten' — mits u meer dan 50 medewerkers heeft OF een jaaromzet boven €10 miljoen. Maar ook kleinere organisaties kunnen onder NIS2 vallen als zij diensten verlenen aan essentiële entiteiten (denk aan een IT-leverancier voor een energiebedrijf).
Wat Zijn uw Verplichtingen?
NIS2 legt drie kernverplichtingen op aan organisaties die onder de richtlijn vallen:
1. Zorgplicht (Cybersecurity Maatregelen)
U moet passende technische en organisatorische maatregelen nemen om uw netwerk- en informatiesystemen te beveiligen. Voor MKB's die Microsoft 365 gebruiken, komt dit neer op de volgende 6 verplichte maatregelen:
- Multi-Factor Authentication (MFA) voor alle gebruikers — MKBOffice365-actie: wij configureren Azure AD MFA bij elke nieuwe tenant en monitoren wekelijks of alle accounts dit hebben geactiveerd.
- Endpoint-beveiliging (Microsoft Defender, antivirus) — MKBOffice365-actie: wij activeren Microsoft Defender for Business (€2,17/gebruiker/mnd) op alle apparaten via Intune.
- Patch-management en configuratiebeheer — MKBOffice365-actie: via Intune wordt Windows Update en Office-update automatisch uitgerold, inclusief maandelijkse compliance-rapportages.
- Toegangsbeheer op basis van need-to-know — MKBOffice365-actie: wij richten Conditional Access in: medewerkers krijgen alleen toegang tot wat ze voor hun rol nodig hebben, met extra checks bij gevoelige data.
- Encryptie van data-at-rest en data-in-transit — MKBOffice365-actie: Microsoft 365 versleutelt alle data standaard met BitLocker en TLS 1.2+. Wij controleren of dit niet per ongeluk uitgezet is.
- Regelmatige back-ups en disaster recovery — MKBOffice365-actie: naast Microsoft's eigen retentie (max. 90 dagen) bieden wij een externe M365-backup-service die 7 jaar bewaart en dagelijks herstel-punt-tests uitvoert.
2. Meldplicht (Incident Response)
Cybersecurity-incidenten met significante impact moet u binnen 24 uur melden bij het Nationaal Cyber Security Centrum (NCSC). Een volledig rapport volgt binnen 72 uur, en een definitief rapport binnen een maand.
Microsoft 365 helpt hier met audit logging en eDiscovery: alle activiteit in uw tenant wordt automatisch vastgelegd en is tot 90 dagen terug te zoeken (langer met Premium-licenties).
3. Bestuurlijke Verantwoordelijkheid
Bestuurders en directieleden zijn persoonlijk aansprakelijk voor cybersecurity. Zij moeten jaarlijks een training volgen en kunnen aansprakelijk worden gesteld bij grove nalatigheid.
Welke Rol Speelt Microsoft 365?
Microsoft 365 is op zichzelf niet "NIS2-compliant" — dat kan ook niet, want compliance is een organisatie-breed vraagstuk. Maar Microsoft 365 biedt de bouwstenen die direct bijdragen aan NIS2-zorgplicht:
- Microsoft Defender for Business — endpoint-beveiliging, threat detection
- Defender for Office 365 — bescherming tegen phishing, malware in e-mail
- Azure AD Multi-Factor Authentication — MFA voor alle gebruikers
- Conditional Access — contextuele toegangscontrole (locatie, apparaat, risico)
- Audit Logs & eDiscovery — activiteit vastleggen voor incident response
- Microsoft Purview Compliance — data lifecycle, retention policies, insider risk
- Backup en Retention — native 90 dagen, uitbreidbaar met externe backup
De kunst is om deze bouwstenen op de juiste manier te configureren en te continu monitoren. Daar zit de echte uitdaging — en daar helpt een goede IT-partner u bij.
Hoe Bereidt u zich Voor?
- Breng in kaart of uw organisatie onder NIS2 valt (sector, omvang, aard van dienstverlening)
- Voer een gap-analyse uit — wat heeft u al aan beveiliging, wat ontbreekt?
- Implementeer de basis — MFA voor iedereen, Defender, Conditional Access, audit logging
- Stel een incident response plan op — wie doet wat bij een aanval?
- Train uw bestuur — jaarlijkse cybersecurity-awareness op directieniveau
- Documenteer alles — bij een audit moet u kunnen aantonen welke maatregelen u heeft genomen
Veelgestelde Vragen over NIS2
Vanaf wanneer geldt NIS2 voor mijn MKB?
NIS2 is op 17 januari 2023 in werking getreden. Nederland heeft tot 17 oktober 2024 de tijd gehad voor omzetting in nationale wetgeving. De verwachting is dat vanaf 2026 de handhaving voor het MKB geleidelijk op gang komt. Check de website van het Nationaal Cyber Security Centrum (NCSC) voor actuele status.
Welke MKB-bedrijven vallen onder NIS2?
NIS2 onderscheidt twee categorieën: 'essentiële entiteiten' en 'belangrijke entiteiten'. Tot de tweede categorie behoren veel MKB-bedrijven in sectoren zoals digitale dienstverlening, productie, energie, transport, gezondheid en chemie. Of u onder NIS2 valt, hangt af van uw sector, organisatiegrootte (50+ medewerkers of 10+ miljoen euro omzet), en de aard van uw dienstverlening.
Wat zijn de sancties bij niet-naleving?
Voor 'belangrijke entiteiten' (waar de meeste MKB-bedrijven onder vallen) gelden boetes tot 7 miljoen euro of 1,4% van de wereldwijde jaaromzet, plus aansprakelijkheid van bestuurders. Daarnaast kunt u tijdelijk uw diensten niet meer verlenen als niet aan de zorgplicht wordt voldaan.
Helpt Microsoft 365 met NIS2-compliance?
Gedeeltelijk. Microsoft 365 beschikt over sterke beveiligingsfuncties (Defender, MFA, audit logging, eDiscovery) die direct bijdragen aan NIS2-zorgplicht. Maar u blijft als organisatie verantwoordelijk voor het configureren, monitoren en borgen van deze maatregelen — plus back-up, awareness training en incident response.
Moet ik een CISO aanstellen voor NIS2?
Voor 'belangrijke entiteiten' is een bestuurlijke verantwoordelijkheid vereist, maar niet per se een fulltime CISO. Wat wél vereist is: dat het bestuur jaarlijks een cybersecurity-training volgt en dat iemand binnen de organisatie formeel verantwoordelijk is voor informatiebeveiliging. Veel MKB's besteden dit uit aan een externe partij zoals een Managed Security Provider.
Hulp bij NIS2-Compliance?
Wij helpen MKB-organisaties in Nederland om Microsoft 365 zo in te richten dat het aan de NIS2-zorgplicht voldoet. Geen overhead, geen consultancy-tower — gewoon de juiste configuratie plus monitoring.
Plan een vrijblijvende NIS2-quickscan en wij laten binnen een week zien waar uw organisatie staat.
Gerelateerde artikelen uit onze kennisbank
- Microsoft 365 Migratie in 5 Stappen →
Het complete stappenplan voor een vlotte Microsoft 365-overstap.
- Microsoft Defender Beveiliging →
Endpoint- en emailbeveiliging die direct bijdraagt aan NIS2-zorgplicht.
- Microsoft 365 Beheer →
Volledig uitbesteed beheer inclusief monitoring, security en support.
Bronnen: Nationaal Cyber Security Centrum (NCSC), Europese Commissie NIS2-richtlijn (EU 2022/2555), Rijksoverheid.nl (Wet implementatie NIS2-richtlijn).