Cegeka: ‘Bijna één op de drie maakbedrijven niet klaar voor NIS2’
Bijna één op de drie Nederlandse maakbedrijven is nog niet klaar voor de komst van de NIS2-richtlijn, zo blijkt uit onderzoek van Cegeka. Volgens de onderzoekers vergroot dit de kwetsbaarheid van de gehele toeleveringsketen, terwijl koplopers juist steeds meer investeren in structurele cyberweerbaarheid.
NIS2 is de Europese richtlijn die organisaties verplicht om hun digitale weerbaarheid te vergroten en risico’s in de gehele keten beter te beheersen. De wet wordt op 15 augustus definitief van kracht en raakt niet alleen IT-afdelingen, maar ook de bedrijfsvoering en productieomgeving.
Uit het onderzoek van Cegeka onder 245 maakbedrijven blijkt dat 32% nog onvoldoende voorbereid is op de aangescherpte cybersecurity-eisen. Tegelijkertijd groeit het verschil in cyberweerbaarheid binnen de sector: koplopers verbeteren hun beveiliging verder, terwijl achterblijvers moeite hebben om dezelfde stappen te zetten.
Maakindustrie kwetsbaar
Volgens Remco Geerts, cybersecurity-expert bij Cegeka, komt dit doordat voorlopers cyberdreigingen steeds vaker als strategisch risico behandelen. “Zij oefenen met cyberaanvallen en investeren voor de lange termijn in continue monitoring en herstelvermogen. De minder scorende bedrijven doen vooral ad hoc uitgaven in cybersecurity.”
De groeiende digitalisering en afhankelijkheid van leveranciers maken de maakindustrie extra kwetsbaar. Productieprocessen worden steeds vaker aangestuurd door verbonden robots, slimme systemen en AI, waardoor een incident in één onderdeel gevolgen kan hebben voor meerdere systemen of organisaties in de keten.
Henk Bijsterbosch, manager van het Team Kennispartners bij Samen Digitaal Veilig, benadrukt dat NIS2 daarom verder gaat dan alleen IT-beveiliging: “NIS2 draait om continuïteit van de maakindustrie. De wet raakt de gehele productieomgeving en toeleveringsketen. De zwakste schakel bepaalt het risico, waardoor alle leveranciers in de keten moeten kunnen aantonen hoe veilig ze werken.”
De kwetsbaarheid beperkt zich daarmee niet tot individuele bedrijven. Geerts: “Zwakke schakels in de keten kunnen gebruikt worden als toegangspunt voor aanvallen. Hierdoor kan de productie stilvallen, wat kan doorwerken in de keten, bijvoorbeeld in de bevoorrading van supermarkten. Herstelkosten lopen daarbij snel op.”
Niet enkel een verplichting
Bijsterbosch en Geerts benadrukken dat NIS2 niet alleen een verplichting is, maar ook een middel om de bedrijfscontinuïteit te waarborgen.
“Iedereen heeft een mening over NIS2, maar we kunnen er vanaf 15 augustus niet meer omheen”, zegt Bijsterbosch. “Investeren in cybersecurity en een juiste governance is juist nu noodzakelijk om je productie, imago, continuïteit en concurrentiepositie te beschermen.”
“Bedrijven die nu niet investeren in structurele cyberweerbaarheid lopen het risico achterop te raken in een steeds digitalere en kwetsbaardere keten”, besluit Geerts.
Voor het onderzoek analyseerde Cegeka de digitaal zichtbare cyberweerbaarheid van 245 Nederlandse maakbedrijven. Daarbij werd onder meer gekeken naar webencryptie, softwareupdates en netwerk- en e-mailbeveiliging.

