- Betekenis
- Midden- en kleinbedrijf
- EU-definitie
- < 250 medewerkers, ≤ 50 mln EUR omzet
- NIS2-drempel
- Meestal vanaf 50 medewerkers of 10 mln EUR
- Relatie tot NIS2
- Veel mkb-bedrijven voor het eerst geraakt
- Bijgewerkt
- juni 2026
- Redactie
- Compliance Compass
Wat is het MKB?
MKB staat voor midden- en kleinbedrijf. Volgens de EU-definitie gaat het om bedrijven met minder dan 250 medewerkers en hoogstens 50 mln EUR jaaromzet of 43 mln EUR balanstotaal. Die afbakening is niet alleen statistisch van belang: bij NIS2 bepaalt de omvang van een onderneming mede of een organisatie als entiteit binnen het toepassingsbereik van de richtlijn valt.
MKB en NIS2
NIS2 raakt in gereguleerde sectoren doorgaans organisaties vanaf 50 medewerkers of met meer dan 10 mln EUR omzet. Daarmee sluit de richtlijn aan bij de middelgrote klasse: micro- en kleine ondernemingen onder die drempel blijven meestal buiten schot, terwijl middelgrote bedrijven voor het eerst onder bindende cyberbeveiligingsplichten vallen. Afhankelijk van de sector vallen zij vervolgens onder de categorie belangrijke entiteit of essentiële entiteit – met grotendeels dezelfde inhoudelijke plichten.
Uitdaging en kans
Juist mkb-bedrijven hebben vaak geen eigen beveiligingsafdeling en geen aparte middelen voor compliance. NIS2 oogt daardoor eerst veeleisend – maar het is ook een kans om informatiebeveiliging eindelijk gestructureerd, aantoonbaar en met overzichtelijke inspanning aan te pakken. Belangrijk is: de plichten gelden ongeacht de eigen IT-volwassenheid, en de leiding draagt de verantwoordelijkheid voor de uitvoering.
Pragmatische aanpak
Verstandig is een slanke, geprioriteerde aanpak: een assetinventaris, een eenvoudige risicoanalyse, basale cyberhygiëne (updates, back-ups, meervoudige authenticatie) en een noodplan – in plaats van meteen perfecte volledigheid. Bijvoorbeeld: Een IT-dienstverlener met 70 medewerkers en 12 mln EUR omzet stelt vast dat hij de drempel overschrijdt, schrijft zich in in het entiteitenregister op mijn.ncsc.nl en bouwt binnen enkele weken de basis op, voordat hij de maatregelen stap voor stap verdiept.
Meer informatie: NCSC – Cyberbeveiligingswet (NIS2)
Veelgestelde vragen
Wat betekent MKB?
MKB staat voor midden- en kleinbedrijf. Volgens de EU-definitie gaat het om bedrijven met minder dan 250 medewerkers en hoogstens 50 mln EUR jaaromzet of 43 mln EUR balanstotaal. Die afbakening is niet alleen statistisch van belang, want bij NIS2 bepaalt de omvang van een onderneming mede of een organisatie als entiteit binnen het toepassingsbereik van de cyberbeveiligingsrichtlijn valt.
Valt het MKB onder NIS2?
Ja, veel kleine en middelgrote bedrijven vallen voor het eerst onder NIS2. In gereguleerde sectoren geldt de richtlijn meestal vanaf 50 medewerkers of bij meer dan 10 mln EUR jaaromzet. Micro- en kleine ondernemingen onder die drempel blijven in de regel buiten schot, terwijl middelgrote bedrijven afhankelijk van de sector als belangrijke of essentiële entiteit onder bindende cyberbeveiligingsplichten vallen.
Hoe begint het MKB het beste?
Verstandig is een slanke, geprioriteerde aanpak in plaats van meteen perfecte volledigheid: eerst een assetinventaris van alle IT-systemen, een eenvoudige risicoanalyse, basale cyberhygiëne zoals meervoudige authenticatie, updates en back-ups, en een noodplan. Belangrijk is verder de registratie in het entiteitenregister op mijn.ncsc.nl: die registratieplicht geldt sinds 15 augustus 2026 en wijzigingen geeft u binnen 14 dagen door.