Hoe NIS2-proof zijn Nederlandse MKB-leveranciers? Cijfers uit de CBS Cybersecuritymonitor 2025
Sinds NIS2 in werking trad, vragen steeds meer CSRD- en NIS2-plichtige inkopers hun kritieke leveranciers om een cybersecuritybeoordeling — art. 21(2)(d) verplicht hen daartoe. Maar hoe realistisch is die vraag eigenlijk? Hoe ver staat het gemiddelde Nederlandse MKB-bedrijf al met de basismaatregelen die NIS2 verwacht?
Het Centraal Bureau voor de Statistiek (CBS) publiceert jaarlijks de Cybersecuritymonitor — de negende editie inmiddels — op basis van een representatieve steekproef onder Nederlandse bedrijven met 2 tot 250 werknemers. Dit artikel zet de cijfers die er het meest toe doen voor leveranciersbeoordeling op een rij, met bronvermelding per cijfer.
De kloof tussen groot en klein
Het duidelijkste patroon in de Cybersecuritymonitor 2025 is de kloof tussen bedrijfsgrootte. Van de grote bedrijven (250+ werknemers) heeft 86% tien of meer van de twaalf onderzochte beveiligingsmaatregelen ingevoerd. Bij micro-ondernemingen (2-10 werknemers) is dat slechts 13% — en 40% van deze groep heeft drie of minder maatregelen op orde.
Die kloof verschilt sterk per sector: in de financiële dienstverlening heeft meer dan de helft van de bedrijven een uitgebreid maatregelenpakket, tegenover slechts 7% in de horeca.
Voor inkopers die leveranciers uit uiteenlopende sectoren beoordelen, betekent dit concreet: een aanname dat "kleine leveranciers wel oké zullen zijn" is statistisch niet houdbaar. De spreiding binnen het MKB is groot genoeg dat een gestructureerde beoordeling per leverancier meer waarde heeft dan een sectorbrede inschatting.
De cijfers per NIS2-relevant thema
NIS2 art. 21 werkt met tien CY-beoordelingsgebieden (zie ons NIS2 supply chain assessment stappenplan voor de volledige lijst). De CBS-cijfers meten geen NIS2-compliance rechtstreeks, maar de onderliggende maatregelen komen sterk overeen met een aantal CY-thema's:
Risicobeheer (vergelijkbaar met CY1) — slechts 29% van de MKB-bedrijven voert een formele risicoanalyse van kritieke bedrijfsmiddelen uit.
Cyberhygiëne en training (vergelijkbaar met CY7) — nog geen 9% van de MKB-bedrijven stelt ICT-veiligheidstraining verplicht voor personeel.
Toegangsbeheer (vergelijkbaar met CY9) — gemiddeld past 61% van het MKB (2-250 werknemers) multi-factor-authenticatie toe; bij bedrijven met 10-50 werknemers loopt dat op tot 79%, tegenover 97% bij grote bedrijven.
Cryptografie (vergelijkbaar met CY8) — data-encryptie wordt door ongeveer een derde van de micro-ondernemingen toegepast, tegenover 91% van de grote bedrijven.
Bedrijfscontinuïteit (vergelijkbaar met CY3) — 66% bewaart een back-up op een andere fysieke locatie; 71% hanteert een formeel wachtwoordbeleid.
Basismaatregelen zoals antivirussoftware zijn juist wél breed gedekt: 85% van alle bedrijven, ongeacht grootte, gebruikt het — hier is nauwelijks een kloof.
Eén op de vijf kleine MKB'ers neemt geen enkele maatregel
Een aanvullend signaal komt van de Alert Online-campagne van het ministerie van Economische Zaken (via het Digital Trust Center, september 2025): bij kleine MKB-bedrijven (minder dan 10 werknemers) neemt 1 op de 5 helemaal géén beveiligingsmaatregel. Niet "onvoldoende" — nul.
Tegelijkertijd rapporteert de Cybersecuritymonitor 2025 dat het totale percentage bedrijven dat in 2024 met een cyberincident te maken kreeg, is gedaald naar het laagste niveau in negen jaar (4%) — al blijft phishing en spoofing met 23% verreweg de meest voorkomende dreiging, en ligt het incidentpercentage bij grote bedrijven (16%) juist hoger, wat aansluit bij hun grotere aanvalsoppervlak en zichtbaarheid als doelwit.
Wat betekent dit voor leveranciers en inkopers?
Voor leveranciers: als een klant om een NIS2-assessment vraagt, bent u volgens deze cijfers zeker niet de enige die de basis nog niet volledig op orde heeft — maar dat maakt de vraag niet minder relevant. De thema's waar het MKB gemiddeld het zwakst op scoort (risicoanalyse, verplichte training) zijn juist de thema's die met een half A4 beleidsdocument al aanzienlijk te verbeteren zijn.
Voor inkopers: deze spreiding is precies de reden om leveranciers niet op vertrouwen te beoordelen, maar met een gestructureerde vragenlijst langs dezelfde tien CY-thema's. Gebruik onze gratis leveranciersbeoordeling scorecard voor een eerste, snelle inschatting, of het volledige NIS2 supply chain assessment voor een audit-geschikte beoordeling.
Methodologie & bronnen
De cijfers in dit artikel komen uit de CBS Cybersecuritymonitor 2025 (negende editie), gebaseerd op een steekproef onder Nederlandse bedrijven met 2 tot 250 werknemers, gepubliceerd door het Centraal Bureau voor de Statistiek in samenwerking met het Nationaal Cyber Security Centrum (NCSC). Aanvullende cijfers over kleine MKB-bedrijven (<10 werknemers) komen uit de Alert Online-campagne 2025 van het ministerie van Economische Zaken, uitgevoerd via het Digital Trust Center.
De CBS-cijfers meten algemene cybersecuritymaatregelen, geen NIS2-compliance an sich — de koppeling aan de tien CY-beoordelingsgebieden in dit artikel is een interpretatie van verified.supply, niet een officiële classificatie van CBS of NCSC. Gebruik deze cijfers als context, niet als vervanging van een eigen leveranciersbeoordeling.
Veelgestelde vragen
- Hoeveel Nederlandse MKB-bedrijven hebben hun cybersecurity op orde?
- Volgens de CBS Cybersecuritymonitor 2025 heeft slechts 13% van de micro-ondernemingen (2-10 werknemers) tien of meer van de twaalf onderzochte beveiligingsmaatregelen ingevoerd, tegenover 86% van de grote bedrijven (250+ werknemers). 40% van de micro-ondernemingen heeft drie of minder maatregelen op orde.
- Wat is de bron van deze NIS2-cijfers?
- De cijfers komen uit de CBS Cybersecuritymonitor 2025 (Centraal Bureau voor de Statistiek, negende editie) en de Alert Online-campagne 2025 van het ministerie van Economische Zaken. CBS meet algemene cybersecuritymaatregelen bij Nederlandse bedrijven, geen NIS2-compliance rechtstreeks.
- Hoeveel MKB-bedrijven passen multi-factor-authenticatie toe?
- Gemiddeld 61% van het Nederlandse MKB (2-250 werknemers) volgens de CBS Cybersecuritymonitor 2025. Bij bedrijven met 10-50 werknemers loopt dit op tot 79%, tegenover 97% bij grote bedrijven (250+ werknemers).
- Waarom zou ik als inkoper mijn leveranciers individueel beoordelen in plaats van op sector of grootte te vertrouwen?
- De CBS-cijfers laten grote spreiding zien: in de financiële sector heeft meer dan de helft van de bedrijven een uitgebreid maatregelenpakket, in de horeca slechts 7%. Een aanname op basis van sector of bedrijfsgrootte is dus onbetrouwbaar — een gestructureerde beoordeling per leverancier, bijvoorbeeld met onze gratis scorecard, geeft een betrouwbaarder beeld.
Lees ook
Bouw je VS-profiel (voorheen VSME) eenmalig op
Maak een account aan en begin vandaag.
Geen wachtwoord nodig — u ontvangt een inloglink per e-mail.