NIS2 & ketenvragen
Klant vraagt om bewijs van je beveiliging? Wij regelen het.
Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet, de Nederlandse uitwerking van NIS2. Valt jouw bedrijf er zelf niet onder? Grote kans dat je er toch mee te maken krijgt. Organisaties die wél onder de wet vallen, moeten namelijk ook de beveiliging van hun leveranciers in beeld hebben. Dus krijg jij een vragenlijst, een auditverzoek of een nieuwe clausule in je contract. Lexact zorgt dat je beveiliging op orde is én dat je het kunt laten zien.
Wat je krijgt
- Check of jouw bedrijf zelf onder de Cyberbeveiligingswet valt
- Nulmeting van je huidige beveiliging, in gewone taal
- Een concreet verbeterplan met prioriteiten
- Hulp bij het invullen van vragenlijsten en audits van klanten
- Een formele informatiebeveiligingsverklaring (ICV) die je kunt overleggen
- Jaarlijkse herijking, zodat je bewijs actueel blijft
Val ik onder NIS2?
Of je organisatie direct onder de wet valt, hangt af van je sector en je omvang. Grofweg geldt de wet voor organisaties met minimaal 50 medewerkers of €10 miljoen omzet in een van de aangewezen sectoren, zoals energie, transport, zorg, voedsel, afval, digitale dienstverlening en maakindustrie. Twijfel je? We zoeken het samen met je uit. Valt je bedrijf er niet onder, dan is de vraag die er echt toe doet: wat gaan je klanten van je vragen?
Wat vraagt NIS2?
NIS2 draait om vier dingen: zorgplicht (passende maatregelen nemen), meldplicht (ernstige incidenten tijdig melden), aandacht voor je leveranciersketen en verantwoordelijkheid bij de directie. In de praktijk komt het neer op deze maatregelen:
- Risico's in kaart: welke systemen en gegevens zijn belangrijk, en wat kan er misgaan?
- Veilig inloggen met MFA en duidelijke toegangsrechten
- Beveiliging van werkplekken en servers met EDR
- Updates en kwetsbaarheden bijhouden, en end-of-life apparatuur vervangen
- Back-ups die je test op herstel
- Een draaiboek voor incidenten, inclusief de meldplicht
- Afspraken met leveranciers over hun beveiliging
- Bewustwording bij medewerkers en verantwoordelijkheid bij de directie
Je klanten gaan vragen stellen
Organisaties die onder NIS2 vallen, moeten de risico's bij hun leveranciers beoordelen en afspraken over beveiliging contractueel vastleggen. Voor jou betekent dat: vragenlijsten over MFA, back-ups, updates en incidentafhandeling, soms een audit, en bij onvoldoende antwoorden in het ergste geval geen nieuwe opdrachten. Met goede voorbereiding is dat geen probleem, maar juist een voorsprong op concurrenten die het niet op orde hebben.
Zo pakken we het aan
1. Nulmeting
We brengen in kaart hoe je ervoor staat: accounts en MFA, werkplekken, back-ups, updates, netwerk en leveranciers.
2. Verbeterplan
Je krijgt een overzicht van wat er moet gebeuren, in volgorde van belangrijkheid en met een duidelijke prijs.
3. Inrichten
We voeren de maatregelen door: van MFA en EDR tot back-up en patchmanagement.
4. Aantonen
Je ontvangt een informatiebeveiligingsverklaring, gebaseerd op wat er daadwerkelijk is ingericht, en we helpen je met de vragenlijsten van je klanten.
Goed nieuws: veel van deze maatregelen, zoals MFA, EDR, back-up en updatebeheer, zitten bij Lexact al standaard in het beheer. Na een gratis check weet je precies wat er nog nodig is.
Aantoonbaar, niet alleen op papier
Een verklaring is alleen iets waard als er een echte inrichting achter zit. Daarom baseren we de ICV op de beveiliging die we zelf hebben ingericht en monitoren. Je kunt hem met een gerust hart naar klanten sturen, en we herijken hem jaarlijks.
Lexact werkt volgens de richtlijnen van NIS2 en ISO 27001. NIS2 is geen certificaat en Lexact is niet ISO 27001-gecertificeerd.
Eerst zelf je stand van zaken checken?
Doe de gratis cyberscan op cyberspreekuur.nl. In tien vragen weet je waar je staat.
Lees: end of life onder NIS2
Veelgestelde vragen over NIS2 & ketenvragen
Wat is NIS2?
NIS2 is een Europese richtlijn voor cyberbeveiliging. In Nederland wordt die uitgewerkt in de Cyberbeveiligingswet. Organisaties in belangrijke sectoren moeten passende maatregelen nemen tegen digitale risico's en ernstige incidenten melden.
Valt mijn bedrijf onder NIS2?
Dat hangt af van je sector en omvang. Grotere organisaties in onder meer energie, transport, zorg, digitale diensten, afvalbeheer, voedsel en maakindustrie vallen er vaak direct onder. Kleinere bedrijven meestal niet, maar zij krijgen de eisen vaak via klanten en ketenpartners.
Mijn bedrijf valt niet onder NIS2. Moet ik er toch iets mee?
Vaak wel. Leveren jullie aan organisaties die er wél onder vallen, dan krijg je waarschijnlijk vragen over je beveiliging. Met een nulmeting en een informatiebeveiligingsverklaring ben je daar goed op voorbereid.
Is NIS2 een certificaat?
Nee. NIS2 is geen certificaat dat je behaalt, maar een set verplichtingen. Je moet kunnen laten zien dat je passende maatregelen hebt genomen. Lexact werkt volgens de richtlijnen van NIS2 en ISO 27001, maar is zelf niet gecertificeerd.
Wat kost het om aan NIS2 te voldoen?
Dat hangt af van hoe je ICT nu is ingericht. Veel maatregelen, zoals MFA, EDR, back-up en updatebeheer, zitten bij Lexact al standaard in het beheer. Na een gratis check weet je precies wat er nog nodig is.
Een vragenlijst van een klant ontvangen?
Stuur hem door of bel 050 211 0800, dan kijken we samen wat er nodig is.
