Kennisbank

NIS2 en mobiel werken voor het MKB

NIS2 en de Cyberbeveiligingswet maken digitale weerbaarheid concreter. Voor MKB-bedrijven betekent dit niet alleen kijken naar servers en netwerken, maar ook naar smartphones, laptops, Microsoft 365, Intune, MDM, BYOD en mobiele beveiliging.

Kort antwoord

NIS2 vraagt organisaties om digitale risico’s aantoonbaar te beheersen. Voor mobiel werken betekent dit: weten welke apparaten toegang hebben, MFA goed regelen, Microsoft 365 veilig gebruiken, BYOD vastleggen, apparaten beheren waar nodig en incidenten snel opvolgen.

Wat is NIS2?

NIS2 is de Europese richtlijn voor netwerk- en informatiebeveiliging. In Nederland is deze richtlijn verwerkt in de Cyberbeveiligingswet. Die wet is op 15 augustus 2026 in werking getreden en vervangt de eerdere Wet beveiliging netwerk- en informatiesystemen.

De wet raakt vooral organisaties in sectoren die belangrijk zijn voor de samenleving of economie. Denk aan zorg, energie, transport, digitale infrastructuur, overheid, afvalwater, levensmiddelen, post, maakindustrie en bepaalde digitale diensten. Volgens de Nederlandse overheid gaat het om essentiele en belangrijke entiteiten in achttien sectoren.

Voor Mobiele Zaken is vooral belangrijk wat NIS2 concreet betekent voor de dagelijkse digitale werkplek: laptops, smartphones, tablets, Microsoft 365, externe toegang, MFA, Intune, MDM, BYOD en incidentprocedures.

Voor wie is NIS2 relevant?

Niet ieder MKB-bedrijf valt automatisch rechtstreeks onder NIS2. De omvang van de organisatie, sector en rol in de keten zijn bepalend. De Rijksinspectie Digitale Infrastructuur noemt onder meer dat grotere organisaties vanaf meer dan vijftig medewerkers of meer dan tien miljoen euro jaaromzet of balanstotaal in beeld kunnen komen, afhankelijk van de sector.

Toch is NIS2 breder relevant dan alleen voor organisaties die juridisch direct onder de wet vallen. MKB-bedrijven die leverancier zijn van grotere of vitale organisaties kunnen in de praktijk vragen krijgen over hun beveiliging, toegang, incidentmelding, apparaatbeheer en continuiteit.

Daarom is het verstandig om NIS2 niet alleen juridisch te bekijken, maar ook praktisch: welke mobiele toegang tot bedrijfsgegevens bestaat er, hoe wordt die beveiligd en wat gebeurt er bij incidenten?

Waarom mobiel werken onder NIS2 extra aandacht verdient

Veel risico’s ontstaan niet in de serverruimte, maar op de plekken waar medewerkers dagelijks werken. Een telefoon met Outlook, een laptop op openbare wifi, Teams op een priveapparaat of een vergeten tablet kan toegang geven tot bedrijfsinformatie.

Mobiel werken raakt NIS2 omdat het direct verbonden is met:

  • toegang tot Microsoft 365;
  • zakelijke e-mail en agenda;
  • Teams-communicatie;
  • OneDrive- en SharePoint-documenten;
  • MFA en Microsoft Authenticator;
  • apparaatbeheer via Intune of MDM;
  • BYOD en priveapparaten;
  • verlies, diefstal en incidentmelding.

Een organisatie kan goede firewallregels hebben, maar alsnog kwetsbaar zijn wanneer mobiele apparaten onbeheerd toegang houden tot e-mail, bestanden en klantgegevens.

De NIS2-zorgplicht vertaald naar mobiele werkplekken

De zorgplicht vraagt dat organisaties passende maatregelen nemen om digitale risico’s te beheersen. Voor mobiel werken betekent dit niet dat ieder bedrijf dezelfde technische oplossing nodig heeft. Het betekent wel dat er aantoonbaar is nagedacht over risico’s, beleid, toegang en opvolging.

1. Overzicht van apparaten en toegang

Begin met de vraag welke apparaten toegang hebben tot Microsoft 365, e-mail, Teams en bedrijfsdata. Zonder overzicht is beveiliging vooral gokken.

2. Sterke authenticatie

MFA is een basismaatregel. Microsoft Authenticator, Conditional Access en heldere aanmeldregels verkleinen het risico dat een gestolen wachtwoord direct toegang geeft.

3. Apparaat- en appbeheer

Met Microsoft Intune, MDM en MAM kan een organisatie beleid toepassen op laptops, smartphones en zakelijke apps.

4. BYOD-afspraken

Als medewerkers priveapparaten gebruiken, moet duidelijk zijn wat mag, welke beveiliging verplicht is en hoe zakelijke gegevens worden verwijderd bij verlies of uitdiensttreding.

5. Incidentprocedure

Bij verlies van een telefoon, verdachte MFA-melding of phishinglink moet iedereen weten wat de eerste stappen zijn. Juist snelheid voorkomt schade.

Registratieplicht, meldplicht en bestuur

De Cyberbeveiligingswet kent naast de zorgplicht ook een registratieplicht en meldplicht. Het NCSC vermeldt dat incidenten binnen 24 uur gemeld moeten worden bij het CSIRT en de toezichthouder wanneer dat voor de organisatie geldt.

Ook bestuurders krijgen meer verantwoordelijkheid. Cyberveiligheid is daarmee niet alleen een technisch onderwerp, maar een managementonderwerp. Voor mobiele werkplekken betekent dit dat directie en management moeten kunnen uitleggen hoe toegang, apparaten, beleid en incidenten zijn geregeld.

Gebruik voor de juridische scope altijd de officiele bronnen, zoals de NIS2-zelfevaluatie van de overheid.

Concrete aanpak: NIS2-proof beginnen met mobiel werken

De beste aanpak is praktisch en stapsgewijs. Begin niet met dure tooling, maar met inzicht.

  1. Inventariseer alle mobiele apparaten met toegang tot Microsoft 365.
  2. Controleer of MFA overal verplicht en goed ingericht is.
  3. Controleer Outlook, Teams, OneDrive en SharePoint op mobiele toegang.
  4. Bepaal of Intune, MDM of MAM nodig is voor beheer en bescherming.
  5. Leg BYOD-afspraken vast voor priveapparaten.
  6. Maak een procedure voor verloren toestellen, phishing en verdachte aanmeldingen.
  7. Controleer periodiek oude apparaten, oud-medewerkers en externe toegang.

Deze aanpak sluit aan op de pijlers van Mobiele Zaken: Mobiele Werkplek, Microsoft 365 Mobiel, Intune, MDM, Mobiele Beveiliging en BYOD.

NIS2-checklist voor mobiele werkplekken

Controleer minimaal:

  • Is bekend welke smartphones, tablets en laptops toegang hebben?
  • Zijn oude apparaten en oud-medewerkers verwijderd?
  • Is MFA verplicht voor Microsoft 365?
  • Is Microsoft Authenticator veilig ingericht?
  • Zijn Outlook en Teams mobiel bewust toegestaan?
  • Is duidelijk wat er mag op priveapparaten?
  • Is er beleid voor verlies of diefstal?
  • Kunnen zakelijke gegevens op afstand worden verwijderd?
  • Zijn phishing, smishing en openbare wifi meegenomen in bewustwording?
  • Is vastgelegd wie incidenten beoordeelt en opvolgt?

Gebruik aanvullend de bestaande Mobiele Zaken-downloads om per onderwerp praktisch te controleren: Mobiele Werkplek Checklist, Intune Implementatie Checklist, MDM Implementatie Checklist, Smartphone Security Checklist en BYOD Beleid Template.

Waar Mobiele Zaken praktisch bij helpt

Mobiele Zaken is een kennisplatform en dienst van Process 2 IT Consultancy B.V. De rol is praktisch: MKB-bedrijven helpen om mobiele werkplekken veiliger, overzichtelijker en beter beheerbaar te maken.

Dat kan met een scan, inrichting van Microsoft 365 mobiel, Intune, MDM, BYOD-beleid of mobiele beveiligingsmaatregelen. Niet als juridisch NIS2-certificaat, maar als concrete verbetering van de mobiele kant van digitale weerbaarheid.

Officiele bronnen

Gebruik deze bronnen om de juridische scope te controleren:

Veelgestelde vragen

Is NIS2 hetzelfde als de Cyberbeveiligingswet?

NIS2 is de Europese richtlijn. In Nederland is deze richtlijn verwerkt in de Cyberbeveiligingswet.

Valt ieder MKB-bedrijf onder NIS2?

Nee. Dat hangt af van sector, omvang en rol. Toch kunnen ook leveranciers indirect met NIS2-eisen te maken krijgen.

Wat heeft NIS2 met smartphones te maken?

Smartphones geven vaak toegang tot e-mail, Teams, bestanden en MFA. Daardoor zijn ze onderdeel van de digitale beveiliging.

Is Intune verplicht voor NIS2?

Nee, maar Intune kan wel helpen om apparaten, apps en toegang beheersbaar te maken.

Moet BYOD verboden worden door NIS2?

Niet per se. BYOD vraagt wel om duidelijke afspraken, MFA, privacyregels en passende beveiliging.

Wilt u weten waar uw mobiele werkplek staat?

Vraag een gratis scan aan en krijg inzicht in apparaten, Microsoft 365, beveiliging, BYOD en beheer.