Veel kleine bedrijven vallen niet rechtstreeks onder de normale omvangscriteria. Toch kunnen zij via bijzondere diensten, aanwijzing of opdrachtgevers wel degelijk gevolgen ervaren.
Waarom is dit belangrijk?
Een te snelle conclusie ‘wij zijn klein, dus NIS2 is niet relevant’ kan leiden tot gemiste aanbestedingen of onvoldoende voorbereiding op klantvragen.
Directe plicht
Controleer sector, activiteit, omvang en bijzondere uitzonderingen. Klein zijn is belangrijk, maar niet altijd beslissend.
Indirecte eisen
Grote klanten, gemeenten, zorgorganisaties en vitale partijen kunnen beveiligingsvereisten doorleggen.
Proportionaliteit
Maatregelen moeten passend en evenredig zijn. Een klein bedrijf hoeft niet dezelfde organisatie te bouwen als een multinational.
Begin praktisch
Regel MFA, back-up, incidentcontacten, patching, leveranciersoverzicht en basisbeleid.
Praktijkvoorbeeld
Een zzp’er beheert websites voor een zorginstelling. Hij is waarschijnlijk niet rechtstreeks NIS2-plichtig, maar kan wel eisen krijgen over toegang, incidentmelding en back-up.
Veelgestelde vragen
Kan een klant mij uitsluiten als ik niet aantoonbaar veilig werk?
Ja, beveiliging kan onderdeel zijn van selectie- en contractvoorwaarden.
Moet ik dure certificering aanschaffen?
Niet automatisch. Begin met risico’s en aantoonbare passende maatregelen.