Aantoonbaar NIS2 en Cbw compliant
Cybersecurity certificering voor het MKB
NIS2 en Cbw werken door in het MKB
Ook al valt jouw organisatie er op het eerste gezicht niet onder, jouw klant vaak wel. En ketenbeveiliging is key in NIS2 en Cbw, dus je komt vanzelf aan de beurt.
Wacht niet met een NIS2SC certificaat
Wachten met werk maken van je IT-beveiliging is niet handig. Het kost je opdrachten als je achter de feiten aanloopt en er niks aantoonbaar geregeld is. En dat is precies wat je met de NIS2SC norm kan doen.
Cybersecurity is altijd een goed idee
Wil je eerst de kat uit de boom kijken? Dat mag natuurlijk, maar neem alvast stappen. Daar word je nooit slechter van en het wiel opnieuw uitvinden is ook niet nodig: wij hebben alles al klant-en-klaar geregeld.
Een certificaar is snel te halen
NIS2 en de Nederlands versie Cbw (Cyberbeweiligngswet) zijn nu wet. Geen vrijblijvendheid meer en dat gaat gevolgen hebben, voor grote bedrijven, maar zeker ook voor het MKB.
Aantoonbaar met NIS2SC niveaus
Met 3 niveaus is er altijd een NIS2SC niveau wat bij jouw onderneming past. Dikke kans dat je al een en ander gereed hebt zonder het te weten.
Voor elk niveau is een certificaat te halen. Voor 750 tot 2000 euro heb je jouw niveau al aantoonbaar gemaakt.
NIS2 = Cyberbeveiliginsgwet, een wet met brede werking
De Europese NIS2 (Network and Information Security directive) richtlijn wordt in juli 2026 in Nederland als Cyberbeveiligingswet (Cbw) ingevoerd. Doel is verhogen van de algehele digitale en economische weerbaarheid van de Europese Unie. Dat gebeurt met concrete eisen aan cybersecurity ‘posture’ heel Europa voor de meeste ondernemingen.
Onder de scope van de Cbw vallen bedrijven in 3 categorieën:
- Essentiële sectoren, zoals: Energie, vervoer, bankwezen, financiële marktinfrastructuur, gezondheidszorg, drinkwater, afvalwaterbeheer, digitale infrastructuur, overheid en de ruimtevaart.
- Belangrijke sectoren, zoals: Post- en koeriersdiensten, afvalstoffenbeheer, productie, fabricage en distributie van chemische stoffen, voedselproductie, fabrikanten van medische hulpmiddelen, onderzoeksorganisaties en aanbieders van digitale diensten (zoals datacenters en cloudcomputing)
- Op basis van omvang / omzet: organisaties vanaf 50 werknemers en/of met een jaaromzet/balanstotaal van minimaal 10 miljoen euro
Ook belangrijk in het MKB vanwege doorwerking in toeleveringsketens
Veel (kleinere) MKB-bedrijven denken dat ze niks met deze wetgeving hoeven te doen, want ze leveren geen diensten die hierboven genoemd zijn of vallen onder de grenzen van omzet of werknemers.
Maar helaas, dat is een misvatting. Belangrijker is dat bedrijven die wel onder de Cbw vallen, zwaar moeten in zetten op beheersen van hun toeleveringsketen. 
Alle ondernemingen die wel onder de Cbw vallen moeten dus controleren of bedrijven in hun keten ook hun cybersecurity op orde hebben. Die willen (of beter moeten) aangetoond hebben dat jij als toeleverancier ook alles voldoende op orde hebt. En omdat de Cbw een wet is en niet vrijblijvend, kan je wachten op verzoeken van jouw klanten.
Hoe toon je voldoende mate van cybersecurity aan? Wanneer is het goed?
Wat je nodig hebt een is concrete lijst met zaken die je moet regelen. En daarna een methode om daarna aan te tonen dat je die dingen voor elkaar hebt. En het liefst ook nog in opzet die je in stappen brengt waar je wezen moet. Zoiets zou ons als ICT-provider ook helpen, want dat maakt het gesprek met onze klanten ook makkelijker!
De NIS2SC norm biedt duidelijkheid in 3 stappen
Maar goed nieuws, die lijst in stappen is er! In de vorm van het NIS2 Supply Chain norm (NIS2SC). De NIS2SC is een norm van de Stichting Kwaliteitsinnovatie, helemaal gebaseerd op de geldende NIS2-richtlijn in Europa en speciaal voor MKB-bedrijven ontwikkeld, i.s.m. toonaangevende cybersecuritybedrijven en brancheorganisaties.
Stapsgewijs naar volwassen cybersecurity in het MKB
NIS2SC biedt een pad om in 3 stappen cybersecurity te verbeteren en per stap, indien desgewenst, al een certificering te behalen. Deze 3 stappen, of beter gezegd niveaus, worden Quality Marks genoemd.
Een certificering hoeft niet, maar maakt wel aantoonbaar hoe je voor staat. Een certificering op basis van Quality Marks halen kan al vanaf ongeveer € 750. Dat is een bedrag wat te dragen is in een MKB-onderneming.
3 niveaus: NIS-SC10, NIS2-SC20 en NIS2-SC30
De 3 niveaus hebben ieder een duidelijk bedrijfsprofiel als doel:
-
- NIS2-SC10 is Basic ofwel Basis
Voor kleinere MKB bedrijven en starters met een beperkt risico die direct of indirect leveren aan NIS2-plichtige organisaties
- NIS2-SC20 is Substantial ofwel Gevorderd
Bedoeld voor midden MKB, bedrijven met een verhoogd risicoprofiel of bedrijven die een grotere en belangrijkere rol spelen in de digitale toeleveringsketen
- NIS2-SC30 is High ofwel Volwassen
Toegesneden op (grotere) organisaties die direct onder de NIS2-richtlijn vallen of kritieke IT- en beveiligingsdiensten leveren aan andere grote ondernemingen
- NIS2-SC10 is Basic ofwel Basis
Het geheeld is zo opgebouwd dat elk niveau voortbouwt op het vorige. Naarmate het niveau stijgt (van NIS2-SC10 naar NIS2-SC30), verschuift de focus van bewustwording en basisbeveiliging naar strikte controle, continue monitoring en onafhankelijke toetsing.
NIS2-SC10 – Basis
Wat moet je doen voor SC10? Vooral heel basic dingen. Dingen die je eigenlijk van elk bedrijf mag verwachten, dus ‘low hanging fruit’. Verder moet er minimaal 1 verantwoordelijke voor ICT zijn aangewezen en er moeten simpele gedragsregels zijn beschreven.
Concrete maatregelen die je moet nemen zijn:
- Zakelijk en privé gebruik van ICT is gescheiden
- Er zijn werkafspraken over ICT
- Anti-virus controle
- E-mail wordt gefilterd
- Er zijn back-ups
- MFA / 2FA is ingevoerd
- Er is wachtwoordmanager / wachtwoordkluis
- WIFI met complex wachtwoord
- Er is een apart gasten WIFI-netwerk
- Cybersecurity bespreken is een onderdeel van het werkoverleg
- Er is lijst met assets en rechten (mag in Excel)
- Er is een basaal noodplan
In de praktijk zijn er bij veel bedrijven een of meer van deze items nog niet op orde. Dat zijn echter nooit lastige of dure maatregelen nodig om SC10-niveau te kunnen halen, dus er zijn weinig smoezen te bedenken om deze basis niet kunnen regelen.
Wij maken cybersecurity meetbaar
CoDesk biedt een unieke opzet die direct past bij 90% van alle organisaties in MKB. Zelfs en eigenlijk vooral voor de kleinere bedrijven.
Onze opzet is de standaard die bedacht is met cybersecurity, certificering en (dus) best practices in het achterhoofd. Omdat je standaarden kan automatiseren, houden we de kosten laag, voorspelbaar én meetbaar.
70% direct geregeld
In onze opzet hebben 70% van alle eisen uit NIS2SC al direct afgedekt. Gewoon door onze flexibele diensten te gebruiken! Wij zorgen dat je aantoonbaar ‘in control’ bent.
100% hulp
En die laatste 30% zit vooral in wat een organisatie zelf nog moet doen. Maar daar hebben we complete templates en tools voor ontwikkeld. Dus ook daar hoef jij het wiel niet opnieuw uit te vinden.
NIS2-SC20 – Gevorderd
De focus verandert op niveau naar aantoonbaarheid en management. Er is een formeel, door de directie goedgekeurd informatiebeveiligingsbeleid en de directie moet verplicht een cybersecurity-training volgen. De heeft haar spullen duidelijk op orde en organisatie voert interne audits uit.
Concrete maatregelen die je voor SC20 moet nemen zijn:
- Formeel informatiebeveiligingsbeleid
- Huishoudelijk reglement op ICT gebied
- Company owned, managed devices met standaardisatie
- Assetmanagement / centraal accountbeheer / autorisatiematrix
- Basale netwerksegmentatie (bv VPN vanuit huis)
- Data classificatie en encryptie
- Directie met uitgebreidere cybersecurity training
- Cybersecurity training
- Monitoring en rapportages
- (Interne) audits
- Disaster recovery plan met restore testing
- Inkoopafspraken / leveranciersbeoordelingen
En natuurlijk bouwt dit verder op SC10, dus die maatregelen zijn sowieso nodig. SC10 is daarmee een ideale opstap naar dit niveau als je met nog niks op papier begint.
En de ISO27001 norm dan?
ISO27001 ziet ook op informatiebeveiliging. Maar wat is het verschil met NIS2SC?
Niet vrijblijvend en concreet
Hét grote verschil met ISO27001 is dat NIS2SC norm concreet verteld wat je moet regelen en dat het ook geen vrijblijvend zaak is, want aan Europese wetgeving moet je voldoen.
De scope is de hele organisatie
Voor ISO27001 kan je kiezen en dan ook zelf de scope bepalen. Dat kan bij voor NIS2 / Cbw niet; het gaat om de hele organisatie en de directie moet getraind zijn.
Betrokkenheid vs meetbaar testen
Nog een duidelijk verschil: waar ISO27001 vooral om betrokkenheid draait, verlangt NIS2 / Cbw concrete training met meetbare resultaten.
NIS2-SC30 – Volwassen
Op het hoogste niveau is het bestuur wettelijk persoonlijk aansprakelijk voor cyberrisico’s en tekent voor het risicobeheer. Informatiebeveiliging is volledig geïntegreerd in de bedrijfsvoering, inclusief continue monitoring, incident response en uitgebreide ketenbeveiliging onder de hoede van een dedicated Security Officer en een geautomatiseerd managementsysteem (ISMS).
Concrete maatregelen die je voor SC30 extra moet nemen zijn:
-
Dedicated Security Officer / CISO / FG
-
Vast crisisteam, bekend met meldprocedures
-
Jaarlijkse crisissimulatie
-
ISMS: Centrale registratie van beleid, risico’s, incidenten en audits
-
24/7 Monitoring (SOC)
-
Netwerksegmentatie in IT en OT systemen, logisch én fysiek
-
Centraal Identity & Access Management (IAM)
-
Geavanceerde encryptie, ‘in transit’ en ‘at rest’
-
Redundante systemen
-
Doorlopende cybersecurity training met (phishing) simulaties
-
Doorlopende kwetsbaarheidsscans
-
Periodieke penetratietesten
-
Onafhankelijke toetsing
CoDesk maakt het een stuk makkelijker
Wij hebben alle onze diensten en tools (die we zelf ook gebruiken voor onze ISO27001-certificering) gekoppeld aan de eisen van de NIS2SC-niveaus.
Die lijst is concreet, overzichtelijk en eenvoudig door te lopen. Zo kunnen we je zo laten zien wat je al hebt en wat er mist. En als er wat mist, dan hebben we direct scherp hoe we dat voor jouw onderneming kunnen oplossen of waar je met raad en daad kunnen bijstaan.
Doe de scan: weet wat dit voor jouw organisatie betekend!
Wacht niet langer en bel ons. Of een stuur een berichtje, de opties staan hieronder!
Wat kunnen we voor jou doen?
Haast? Bel 088 1881999
Twijfel? Ook geen probleem
Wat als je nog met veel vragen zit?
Of heb je liever gewoon eerst antwoord op je IT-vragen zonder 'sales'?
Plan dan een gesprek met Ben, onze CTO
Kost je niks, maar levert zeker nuttige
inzichten op.



















