NIS2 voor het mkb
De meeste mkb-bedrijven vallen niet rechtstreeks onder de Cyberbeveiligingswet en krijgen er tóch mee te maken. Dat onderscheid bepaalt hoeveel werk u heeft, en het wordt vaak verkeerd ingeschat in beide richtingen.
Eerst: valt u er zelf onder?
Alleen als u in een aangewezen sector zit en 50 medewerkers of 10 miljoen euro omzet haalt. Blijft u daaronder, dan valt u er in de regel buiten. Uitzonderingen zijn DNS-, vertrouwens- en telecomdiensten, waar de omvang niet uitmaakt.
Leg die conclusie schriftelijk vast met datum en onderbouwing. Dat kost een half uur en het is precies wat een opdrachtgever later vraagt. Zie voor wie NIS2 geldt.
Wat er via uw klanten alsnog komt
Dit is de route die het mkb daadwerkelijk raakt. Uw klanten die wél onder de wet vallen moeten hun leveranciers beoordelen. In de praktijk krijgt u daardoor:
- vragenlijsten over uw beveiliging, soms tientallen vragen lang
- het verzoek om een beveiligingsverklaring te ondertekenen
- contractclausules met een meldtermijn bij incidenten
- bij aanbestedingen: beveiliging als gunningscriterium
Wie dat klaar heeft liggen wint opdrachten van wie er nog aan moet beginnen. Zie het voorbeeld van een leveranciersverklaring.
De kortste route voor een klein bedrijf
- Doe de check en leg de uitkomst vast. Een half uur.
- Zet de basis neer: meervoudige authenticatie aan, back-up losgekoppeld en één keer getest, accounts van vertrokken medewerkers opgeruimd. Een dag werk, en het dekt het grootste deel van het echte risico.
- Schrijf een kort beleid van vier pagina's in uw eigen woorden. Zie informatiebeveiligingsbeleid.
- Maak een risicoanalyse van tien tot vijftien risico's. Een middag.
- Leg een leveranciersverklaring klaar zodat u binnen een dag kunt reageren als een klant erom vraagt.
Dat is samen twee tot drie dagen werk en het brengt u verder dan het merendeel van uw concurrenten.
Wat u níét hoeft te doen
- Certificeren. Geen wet verplicht het, en zonder klant die erom vraagt levert het niets op.
- Een adviestraject van tienduizenden euro's. Bij deze omvang is er geen complexiteit die dat rechtvaardigt.
- Dertig beleidsstukken uit een sjabloonpakket. Vier documenten die kloppen zijn meer waard.
Wat het u oplevert, los van de wet
Voor een mkb-bedrijf dat er niet onder valt is de eerlijke afweging: waarom zou u hier tijd in steken? Twee redenen die niets met naleving te maken hebben.
De eerste is commercieel. De vragenlijsten komen toch, en wie binnen een dag kan reageren wint opdrachten van wie er drie weken over doet. Dat is nu al zichtbaar in aanbestedingen en het wordt sterker naarmate meer opdrachtgevers hun keten moeten beoordelen.
De tweede is dat de maatregelen zelf u beschermen. Meervoudige authenticatie, een losgekoppelde back-up en opgeruimde accounts zijn geen papieren exercitie; dat zijn precies de drie dingen die het verschil maken tussen een incident van een uur en een incident van een week. Dat risico loopt u ook zonder wet.
De valkuil van te veel kopen
Rond dit onderwerp is een markt ontstaan van sjabloonpakketten, adviestrajecten en certificeringsroutes die voor een bedrijf van twintig man niet in verhouding staan. Wie een pakket met dertig beleidsstukken koopt, heeft daarna dertig documenten die over een andere organisatie gaan en die niemand leest.
De toets die u aanhoudt: kan iemand bij ons uitleggen wat hierin staat en waarom? Zo niet, dan werkt het niet, hoeveel het ook heeft gekost.
Veelgestelde vragen
Wij hebben 30 medewerkers, moeten wij iets?
Niet vanuit de wet, tenzij een uitzondering geldt. Wel vanuit uw klanten, en dat komt in de praktijk eerder.
Wat als wij groeien naar 55 medewerkers?
Dan valt u er vanaf dat moment onder en heeft u drie maanden om u te registreren. Zet daarom een herbeoordelingsmoment in uw agenda.
Is een verklaring genoeg of wil mijn klant een certificaat?
Vraag het. In veel gevallen volstaat een goed onderbouwde verklaring en scheelt dat u een traject van tienduizenden euro's.
Wie doet dit bij ons, wij hebben geen securityafdeling?
Iemand met verstand van uw processen, niet per se van techniek. Het grootste deel is vastleggen wat u doet en keuzes onderbouwen.
Verwante onderwerpen
Weet binnen 2 minuten waar u staat
Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.
Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.