4 augustus 2026

Afstudeeronderzoek bij 2-Control: NIS2 en de uitdagingen voor het mkb

Bij 2-Control vinden we het belangrijk om niet alleen organisaties te begeleiden bij vraagstukken rondom informatiebeveiliging en compliance, maar ook actief kennis te ontwikkelen en te delen. Daarom bieden we studenten de ruimte om onderzoek te doen naar actuele thema's die spelen in de markt.

Afgelopen maanden heeft Stefan zijn afstudeeronderzoek bij 2-Control uitgevoerd. In zijn scriptie onderzocht hij hoe Nederlandse mkb-organisaties de aankomende NIS2-wetgeving ontvangen, interpreteren en hierop anticiperen. Door interviews met mkb-bedrijven en experts ontstond een interessant beeld van de kansen, uitdagingen en risico's die deze wetgeving met zich meebrengt. Lees hieronder alles over zijn onderzoek.

Afgelopen 5 maanden heb ik me bezig gehouden met het onderzoeken van de impact van de NIS2 op het Nederlandse MKB. Hierin heb ik gekeken hoe de NIS2-wetgeving wordt ontvangen en geïnterpreteerd. Dit heb ik gedaan door middel van interviews met MKB-bedrijven en experts.

Waarom 2-Control?

Ik kwam in contact met iemand bij 2-Control, die zei: "Kom eens langs om te sparren over je scriptie." Geen formeel sollicitatiegesprek, geen verwachtingen, een heel open gesprek en dat voelde vertrouwd.

We spraken over mogelijke onderwerpen. En ergens in dat gesprek kwamen we tot NIS2 als onderwerp. Ik had er niet bewust naar gezocht. Maar hoe meer we erover spraken, hoe meer het klikte. Omdat ik niet op dag 1 binnenkwam met een duidelijke opdracht maar dat we samen hadden gekeken naar de mogelijkheden, kwam ik binnen met vertrouwen en voelde ik me erg welkom

Ik vond het ook erg prettig het onderzoek te doen in een omgeving met mensen die elke dag in het werkveld bezig zijn. Die me konden helpen zien wat ik anders zou hebben gemist, of richting konden geven als ik ergens tegenaan liep.

Als je alleen, thuis of op de universiteit aan je scriptie schrijft, kan het heel theoretisch blijven. Maar hier op kantoor, werd mijn onderzoek veel meer gegrond in de werkelijkheid.

Wat ik daarnaast erg fijn vond, was de ruimte die ik kreeg. Ik kon fulltime aan mijn scriptie zitten en er werd geen verplicht werk van me verwacht. Meedraaien in het werk kon wel, als ik dat wilde en er tijd voor had, maar de scriptie had altijd voorrang. En ik was overal welkom, op de teamuitjes en alles eromheen. Waarmee ik me ook echt onderdeel van het team.

Waarom dit onderwerp?

NIS2 is een nieuwe wetgeving die via de ketenverantwoordelijkheid een grote impact heeft op het bedrijfsleven in de EU. De wet ambieert om het niveau van informatiebeveiliging over de hele linie te verbeteren. Het is dan ook belangrijk dat de wet goed opgepakt wordt en niet leidt tot een administratieve rompslomp waarbij de daadwerkelijke governance en informatiebeveiliging niet daadwerkelijk verbetert.

Wat kwam uit mijn onderzoek

Mijn onderzoek liet zien dat er een grote overlap is tussen bestaande certificering (ISO 27001, SOC II) en de NIS2. Dit betekent ook dat reeds gecertificeerde organisaties relatief eenvoudig met een remapping en een opname van NIS2 in hun rapport aantoonbaar aan NIS2 kunnen voldoen. Voor organisaties voor wie deze certificering nieuw is, laat het onderzoek zien dat goede begeleiding helpt, omdat de wetgeving dan erg overweldigend kan zijn.

Wat me nog meer opviel, is dat de grootste druk om aan de slag te gaan niet van de toezichthouder komt, maar uit de keten. Organisaties die onder NIS2 vallen, moeten de cyberveiligheid van hun leveranciers beheersen en gaan daarom zekerheid eisen van hun toeleveranciers. Veel mkb-bedrijven vallen niet rechtstreeks onder de wet, maar krijgen er via deze ketenverantwoordelijkheid alsnog mee te maken vaak nog voordat er gehandhaafd wordt. De verandering komt dan niet binnen als wetgeving, maar als een vraag van een klant.

Tot slot kwam er een risico naar voren waar je voor moet waken: symbolic compliance. Zolang er niet actief gehandhaafd wordt, is de verleiding groot om vooral de papieren in orde te zonder dat de governance en informatiebeveiliging daadwerkelijk verbeteren. Het ziet er dan goed uit, maar in de praktijk is er weinig veranderd.

Bij 2-Control herkennen we deze ontwikkeling dagelijks in de praktijk. Daarom helpen we organisaties niet alleen bij het aantoonbaar voldoen aan eisen, maar vooral bij het structureel versterken van hun governance, risicobeheersing en informatiebeveiliging.

Benieuwd wat NIS2 voor jouw organisatie betekent? Neem gerust contact op met onze specialisten voor een vrijblijvend gesprek.