Op 15 augustus 2026 wordt de Cyberbeveiligingswet (de Nederlandse uitwerking van de Europese NIS2-richtlijn) van kracht. Over tien dagen dus. De wet geldt voor ruim 8.000 organisaties in achttien sectoren — van transport en energie tot zorg, IT en productie. Ben je een van hen? Dan moet je per direct aantoonbaar beveiligd zijn, niet “binnenkort”.

Veel MKB-ondernemers denken dat NIS2 alleen iets is voor grote corporates. Dat is een dure misvatting. Toeleveranciers en partners in de keten vallen er vaak óók onder, en bedrijven eisen steeds vaker van hun leveranciers dat ze kunnen aantonen dat ze de basis op orde hebben. Ook zonder direct wettelijke plicht wordt cyberweerbaarheid dus een handelsvoorwaarde.

Dit is geen blog over paniek. Dit is een concrete, afvinkbare checklist die je in de komende tien dagen kunt afwerken — met of zonder externe hulp.

Wat vraagt de wet precies van jou?

De wet kent drie hoofdverplichtingen:

  • Zorgplicht: je moet passende technische en organisatorische maatregelen nemen om digitale incidenten te voorkomen en de impact te beperken. “Passend” betekent: afgestemd op de omvang en risico’s van jouw bedrijf. Er is geen one-size-fits-all — maar DDoS-bescherming valt hier expliciet onder, omdat een gerichte aanval je volledige bedrijfsvoering stillegt.
  • Registratieplicht: vanaf 15 augustus moet je je organisatie registreren bij het Nationaal Cyber Security Centrum (NCSC). Dit kan alleen als je de maatregelen kunt aantonen.
  • Meldplicht: significante incidenten moet je binnen 24 uur melden. Zonder registratie en zonder aantoonbare maatregelen wordt die meldplicht lastig én riskant.

Waarom juist DDoS-bescherming nu bovenaan je lijst hoort

In een markt van cyberdreigingen is DDoS (Distributed Denial of Service) misschien wel de meest voorkomende en de meest verstorende aanval voor het MKB. Het trendrapport van NBIP/NaWas over het eerste kwartaal van 2026 laat het zien:

  • 2.728 aanvallen gemitigeerd, een stijging van 42% ten opzichte van het kwartaal ervoor.
  • 53% van alle aanvallen was een L7 HTTP-request flood — aanvallen die de webserver zelf overvoeren, precies waar de meeste kwetsbaarheid zit.
  • De grootste aanval bereikte 144,29 Gbps.
  • Er is een duidelijke toename van QUIC/HTTP3-aanvallen en zogenaamde GRE “carpet bomb”-aanvallen.

Tegenstanders kiezen niet voor de grootste bank. Ze kiezen voor de webshop, het portaal of de API-server die plat kan. Eén middag uit de lucht betekent gemiste omzet, boze klanten, en bij de toezichthouder een slecht verhaal.

De laatste-10-dagen-checklist

Hak het behapbaar. Werk deze punten deze week af en je staat er op 15 augustus aanzienlijk beter voor.

1. Maak een inventaris (dag 1–2)

Maak een lijst van alles wat online staat en belangrijk is: je website, webshop, klantportaal, API’s, e-mail, en de systemen van je belangrijkste leveranciers. Schrijf erachter wat er gebeurt als zo’n systeem een uur of een dag uitvalt. Dit is je risicobasis — en tegelijk je bewijs dat je “passende maatregelen” hebt overwogen.

2. Regel de basis-hygiëne (dag 2–3)

  • Sterke, unieke wachtwoorden en twee-factor-authenticatie (2FA) overal waar het kan.
  • Back-ups die je daadwerkelijk hebt getest, bij voorkeur offsite.
  • Updates: zorg dat besturingssystemen, webservers en plugins up-to-date zijn. Veel incidenten beginnen bij bekende, onverholen kwetsbaarheden.

3. Laat een kwetsbaarheidsscan draaien (dag 3–4)

Dit is de snelste manier om zicht te krijgen op je zwakke plekken zonder dat je er een security-afdeling voor nodig hebt. Retslav heeft een gratis security-scan waarmee je in een paar minuten een rapport krijgt over je website of infrastructuur — ideaal als objectieve eerste stap en als documentatie voor je naleving. Start de scan op retslav.net/scan.

4. Zet DDoS-bescherming aan (dag 4–6)

Als je een webshop, klantportaal of andere bedrijfskritische dienst online hebt, is dit geen luxe meer maar een vereiste. Let bij het kiezen op:

  • Always-on filtering op laag 4 én laag 7 — bescherming die ook de L7-request floods tegenhoudt waar 53% van de aanvallen uit bestaat, niet alleen de grote volumefloods.
  • Een Nederlands datacenter — kortere latency én duidelijke lokale verwerking. Belangrijk voor de “passendheid” van je maatregel.
  • Vaste, transparante prijzen — je wilt niet bij elke dreiging met een engineer moeten onderhandelen.
  • Een SLA met gegarandeerde uptime.

Retslav biedt altijd-aan L7/L4-filtering vanuit Amsterdam en Brussel, met een 99,99%-SLA en een bewezen piekmitigatie van 9 Tbps. De DDoS-bescherming start al bij €49 per maand (Basic, 500 Gbps), met Business (€149, 2 Tbps) en Enterprise (€399, 10 Tbps+) voor wie meer nodig heeft. Geen verborgen kosten, geen “praat met een engineer” — direct bestellen op retslav.net/pricing.

5. Schrijf een simpel incidentplan (dag 6–8)

Hoe weet je dat er iets aan de hand is, wie doet wat, en hoe meld je het? Een half A4’tje met namen en telefoonnummers is al 90% van de waarde. Zonder plan overleef je de eerste 24 uur (de meldtermijn) niet goed.

6. Documenteer en registreer (dag 8–10)

Leg vast welke maatregelen je hebt genomen en waarom. Dat is precies wat “aantoonbaar” betekent: je hoeft niet perfect te zijn, je moet wel kunnen laten zien dat je bewust en evenredig hebt gehandeld. Zet daarna je NCSC-registratie klaar voor 15 augustus.

Wat als je het niet redt voor 15 augustus?

Realistisch: veel organisaties halen de datum niet. Dat is geen reden om niets te doen — juist het tegenovergestelde. Wie kan aantonen dat hij stappen zet, zich bewust is van risico’s en concrete maatregelen heeft genomen (zoals een kwetsbaarheidsscan én DDoS-bescherming), staat oneindig veel sterker dan wie niets heeft.

De kernvraag van de wet is niet “heb je alles dichtgespijkerd?”. De kernvraag is: kun je aantonen dat je passende maatregelen hebt genomen?

Begin vandaag, niet volgende week

Tien dagen klinkt kort, maar de belangrijkste stappen kun je vandaag nog zetten:

  1. Start de gratis scan op retslav.net/scan en zie binnen enkele minuten waar je staat.
  2. Check de vaste prijzen op retslav.net/pricing — DDoS-bescherming vanaf €49 per maand, direct bestelbaar, Nederlands datacenter.
  3. Werk de checklist hierboven af en houd je documentatie bij.

Op 15 augustus wil je het verhaal kunnen vertellen dat je voorbereid bent. Over tien dagen is het zover — de tijd om te handelen is nu.

Retslav is jouw digitale schild: DDoS-bescherming, security-scans en hosting in één, vanuit Amsterdam en Brussel, met vaste prijzen en 24/7 ondersteuning.