Ondanks dat over een maand de Europese NIS2-richtlijn officieel van kracht wordt, is een op de drie maakbedrijven nog niet klaar voor de nieuwe regels rond cybersecurity. De kloof tussen de koplopers en achterblijvers groeit nog steeds. Een en ander blijkt uit onderzoek door IT-bedrijf Cegeka.
De resultaten uit het onderzoek leggen een pijnlijke kwetsbaarheid bloot in een sector die essentieel is voor de economische stabiliteit. Gemiddeld scoort de sector een 7,6 als het om digitale weerbaarheid gaat; De best presterende bedrijven hebben hun score met 13 procent weten te verhogen. Bedrijven met een hoge security rating blijven verbeteren. Bij andere bedrijven daalde deze met tot 62 procent.
Onderzoek wijst uit dat kloof tussen koplopers en de rest groter wordt

Steken blijven in inventarisatiefase
Veel mkb-bedrijven in de maakindustrie worstelen met de vertaalslag van abstracte wetgeving naar concrete technische en organisatorische maatregelen. Terwijl grotere spelers vaak al over de nodige budgetten en gespecialiseerde security-teams beschikken om compliant te worden, blijven kleinere toeleveranciers steken in de inventarisatiefase. Dit vormt een aanzienlijk risico voor de gehele keten; een cyberaanval op een slecht beveiligde schakel kan immers leiden tot een domino-effect waarbij de productie bij grotere afnemers volledig tot stilstand komt. Dit risico groeit naarmate de verwevenheid in ketens groter wordt.
NIS2 als stabilisator van maakindustrie
Volgens Henk Bijsterbosch, Manager kennispartner team bij Samen Digitaal Veilig, moet de Nederlandse maakindustrie de verplichte NIS2-maatregelen serieus nemen en op tijd actie ondernemen. Niet alleen op technologisch vlak, maar ook op organisatorisch vlak: “Iedereen heeft een mening over NIS2, maar we kunnen er vanaf 15 augustus niet meer omheen. Investeren in cybersecurity en een juiste governance is juist nu noodzakelijk om je productie, imago, continuïteit en concurrentiepositie te beschermen.”
Remco Geerts,cybersecurity expert bij Cegeka, vult aan: “NIS2 gaat niet alleen over compliance, maar over continuïteit van bedrijfsvoering. Bedrijven die nu niet investeren in structurele cyberweerbaarheid lopen het risico achterop te raken in een steeds digitalere en kwetsbaardere keten.”
Waarom blijven ze achter?
De achterblijvers geven vaak aan dat het tekort aan intern geschoold personeel en de complexiteit van de rapportageverplichtingen de grootste struikelblokken zijn. Onder de NIS2-richtlijn worden bestuurders bovendien persoonlijk aansprakelijk voor de naleving van cybersecurity-maatregelen, een aspect dat bij veel directies nog onvoldoende op het netvlies staat.
Vrijblijvendheid is voorbij
Cegeka benadrukt dat de tijd van vrijblijvendheid voorbij is. Bedrijven die nu niet investeren in basisprincipes zoals multifactor-authenticatie, segmentatie van hun netwerken en een gedegen incident-responseplan, riskeren niet alleen hoge boetes, maar ook hun marktpositie. Klanten eisen immers steeds vaker aantoonbare garanties over de digitale veiligheid voordat zij nieuwe contracten afsluiten.
Het onderzoek is tussen juli 2025 en september 2025 bij 245 maakbedrijven uitgevoerd. In juli 2026 heeft Cegeka de scores opnieuw bekeken. Cegeka kan met het Security Rating platform het externe aanvalsplatform van bedrijven in kaart brengen. De NIS2-richtlijn treedt 15 augustus in werking.






