NIS2

NIS2 in de bouw en installatie

De bouw en installatie valt als sector niet rechtstreeks onder NIS2, maar krijgt de eisen vrijwel zeker via opdrachtgevers in de keten op het bord. Overheden, netbeheerders, drinkwaterbedrijven en ziekenhuizen vallen er wel onder en geven hun beveiligingseisen door aan de bouw- en installatiebedrijven die voor hen werken. Wie het gevraagde bewijs niet kan leveren, valt af bij aanbestedingen. ClickOn, managed service provider (MSP) voor het MKB en zelf ISO 27001-gecertificeerd sinds 2021, maakt bouw- en installatiebedrijven NIS2-klaar met compliant werkplekbeheer dat de maatregelen standaard ingebouwd heeft.

Valt de bouw onder NIS2?

Twee dingen bepalen of de bouw rechtstreeks onder NIS2 valt: de sector moet in de bijlagen van de richtlijn staan, en het bedrijf moet aan de omvangcriteria voldoen. De bouwnijverheid staat niet in die bijlagen, en het overgrote deel van de bedrijven blijft onder die drempels (Bouwend Nederland, 2025). De plicht ontstaat daardoor vrijwel altijd indirect, via opdrachtgevers die er wel onder vallen.

De omvangcriteria zijn 50 medewerkers, of meer dan 10 miljoen euro jaaromzet én een balanstotaal boven 10 miljoen euro. Wordt die drempel gehaald in een aangewezen sector, dan bepaalt de omvang vervolgens de status: 50 tot 249 medewerkers levert een belangrijke entiteit op, vanaf 250 medewerkers of meer dan 50 miljoen euro omzet een essentiële entiteit met proactief toezicht. Voor de bouw en installatie komt die toets overigens niet eens aan de orde: de sector staat niet in de bijlagen, dus ook een bouwbedrijf met driehonderd medewerkers valt er niet rechtstreeks onder.

De bouw is daarmee een ketensector: NIS2 komt binnen langs de opdrachtgever, niet langs de eigen branche. Dat geldt branchebreed, maar de exacte route verschilt per type bedrijf. Een installatiebedrijf dat aan ziekenhuizen werkt, krijgt de eisen anders binnen dan een dakdekkersbedrijf dat als onderaannemer meedraait, of een zonnepaneleninstallateur die raakt aan het energienet.

De keten loopt branchebreed via drie soorten opdrachtgevers:

  • (Semi-)overheid: Rijkswaterstaat, provincies, gemeenten en waterschappen vallen onder NIS2 en moeten hun toeleveringsketen beheersen.
  • NIS2-plichtige sectoren: netbeheerders, drinkwaterbedrijven, ziekenhuizen, datacenters en energiebedrijven leggen beveiligingseisen contractueel door (Embuild, 2025).
  • Grote bouw- en infraconcerns: bedrijven die zelf onder NIS2 vallen, geven de eisen door aan onderaannemers, installateurs en gespecialiseerde bedrijven (Bouwend Nederland, 2025).

Daarbovenop gelden sinds 1 januari 2026 de Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO) bij projecten met risico voor de nationale veiligheid, zoals werk aan vitale infrastructuur (Bouwend Nederland, 2026).

Wat de Cyberbeveiligingswet verandert

De Cyberbeveiligingswet is de Nederlandse wet die NIS2 invoert. De Eerste Kamer stemde op 7 juli 2026 in met de Cyberbeveiligingswet, die op 15 augustus 2026 in werking treedt (NCSC, 2026). De wet vervangt de Wet beveiliging netwerk- en informatiesystemen en brengt een zorgplicht, een meldplicht voor incidenten, een trainingsplicht voor bestuurders en een registratieplicht in het entiteitenregister via het NCSC-portaal mijn.ncsc.nl.

De meeste bouw- en installatiebedrijven hoeven zich niet te registreren; hun opdrachtgevers wel. Die opdrachtgevers, in de wet essentiële en belangrijke entiteiten, moeten vanaf de inwerkingtreding hun keten beheersen. De vraag voor een bouwbedrijf is daarmee geen wetsvraag maar een contractvraag: welke eisen zet mijn opdrachtgever in de volgende aanbesteding?

Wat NIS2-plichtige opdrachtgevers van de bouw eisen

NIS2-plichtige opdrachtgevers eisen van bouw- en installatiebedrijven aantoonbare beveiligingsmaatregelen, meestal als beveiligingsvragenlijst bij een aanbesteding of contractverlenging. De vragen komen telkens op hetzelfde neer:

  • Multifactorauthenticatie (MFA) op alle accounts, ook voor uitvoerend personeel.
  • Geteste back-ups van projectdata, calculaties en administratie, met een hersteltermijn.
  • Tijdige updates en patching van werkplekken, servers en software.
  • Toegangsbeheer: wie kan bij tekeningen, contracten en persoonsgegevens, en wordt toegang ingetrokken bij uitdiensttreding.
  • Incidentafspraken: bij wie meld je een hack of datalek, en hoe snel.
  • Steeds vaker een certificaat zoals ISO 27001, of in het MKB de NIS2 Supply Chain-certificering, als bewijs dat de maatregelen structureel geborgd zijn.

Een niet-ingevulde vragenlijst is genoeg om een bieding terzijde te laten leggen. Opdrachtgevers lopen zelf boete- en aansprakelijkheidsrisico onder NIS2, met boetes tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet voor essentiële entiteiten, en 7 miljoen euro of 1,4 procent voor belangrijke entiteiten (NIS2-richtlijn, 2022). Dat risico nemen ze niet over van een leverancier die het bewijs niet heeft.

De ICT van een bouw- of installatiebedrijf en waar NIS2 die raakt

ClickOn beheert de digitale werkplek: Microsoft 365, de apparaten die eraan hangen en de accounts die erop inloggen. Dat is het deel van je ICT waar de beveiligingsvragenlijst van een opdrachtgever vrijwel volledig over gaat. Machinebesturing, vakapplicaties en het beleidswerk vallen erbuiten, en dat staat hieronder net zo expliciet.

Wat je gebruiktWaar de eis op landtClickOn
Microsoft 365: mail, planning en projectmappenOffertes, calculaties en opdrachtbevestigingen. In de bouw is de mailbox in de praktijk het projectarchief.Beheerd
Laptops en telefoons op de bouwplaatsTekeningen, werkbonnen en klantcontacten op apparatuur die het terrein op gaat.Beheerd
Accounts van personeel, ZZP’ers en onderaannemersWisselende bezetting per project met toegang tot projectdata. Intrekken bij vertrek is de meest gestelde vraag in elke vragenlijst.Beheerd
Beleid, risicoanalyse en het invullen van de vragenlijst zelfWat je zelf vastlegt of met een adviseur opstelt.Buiten scope

De regel erachter is simpel: alles wat via een Microsoft 365-account bereikbaar is, richt ClickOn in volgens de norm en bewijst het maandelijks. Alles wat een eigen applicatie of installatie is, blijft van jou of van je leverancier, met uitzondering van wie er toegang toe krijgt en vanaf welk apparaat. Dat laatste is in de praktijk de helft van de vragenlijst.

Vraag een offerte aanCompliance Sprint

ISO 27001-gecertificeerd sinds 2021 · 15 van de 15 compliance-trajecten afgerond · 25 van de 25 audits doorstaan

Compliant werkplekbeheer dat NIS2-klaar is: ClickOn Compliant MKB

ClickOn Compliant MKB is het werkplekbeheer dat de NIS2-maatregelen standaard ingebouwd heeft: volledig beheerde Microsoft 365-werkplekken, binnen 24 uur live, ingericht volgens ISO 27001. Het pakket kost 148 euro per werkplek per maand en omvat:

  • 24/7 Managed Detection en Response op je werkplekken
  • MFA, encryptie, geteste back-ups, patching en toegangsbeheer standaard ingericht
  • Maandelijkse rapportages: jouw doorlopende bewijs voor opdrachtgever, auditor en cyberverzekeraar
  • 16 uur audit-ondersteuning per jaar, bijvoorbeeld bij beveiligingsvragenlijsten

Daarmee lever je opdrachtgevers doorlopend het bewijs dat zij in hun vragenlijsten opvragen, zonder dat je er zelf tijd in steekt.

Een audit of normeringsplicht? De Compliance Sprint als aanvulling

Heeft een opdrachtgever een harde normeringsplicht, audit of certificaat als eis gesteld, dan is de Compliance Sprint de aanvullende dienst die je bedrijf in 30 dagen technisch klaar maakt, voor een vaste prijs per werkplek. Het traject: een 0-meting en gap-analyse in week 1, volledige inrichting en remediatie in week 2 en 3, en in week 4 een dashboard met 24/7 live monitoring als bewijs, plus begeleiding bij vragenlijsten en audits.

Jouw tijdsinvestering: een kick-off van 2 uur en daarna 4 tot 5 uur medewerking per week. ClickOn rondde alle 15 compliance-trajecten tot nu toe succesvol af en doorstond alle 25 audits.

Bij beide diensten geldt de ClickOn Exit-garantie: licenties, domeinen en logins staan op jouw naam. Wil je morgen weg, dan kun je morgen weg.

Het bewijs dat NIS2-plichtige opdrachtgevers vragen, van MFA en back-ups tot toegangsbeheer en monitoring, zit standaard in ClickOn Compliant MKB en wordt bij een normeringsplicht uitgebreid met de Compliance Sprint. Buiten scope vallen machinebesturing en systemen op de bouwplaats (OT) en software van derden buiten de Microsoft 365-omgeving; ClickOn beheert en bewijst de digitale werkplek.

Waarom dit nu speelt in de bouw

NIS2 raakt de bouw op een moment dat de sector groeit en digitaliseert. De totale bouwsector is goed voor ongeveer 10 procent van het bruto binnenlands product en bijna 100 miljard euro productie per jaar (Bouwend Nederland, 2025); meer projecten voor grote opdrachtgevers betekent meer aanbestedingen waarin beveiligingseisen staan.

Tegelijk telt Nederland honderdduizenden actieve bouw- en installatiebedrijven, waarvan een groot deel MKB (KvK, 2026). Opdrachtgevers kunnen kiezen en selecteren op wie het bewijs kant-en-klaar heeft. Digitale planningssystemen, BIM-modellen, gekoppelde installaties en projectdata maken bedrijven bovendien kwetsbaarder voor uitval en datadiefstal dan tien jaar geleden. Beheerd en bewaakt werkplekbeheer dekt precies dat risico af.

Hoe je begint met NIS2-klaar werkplekbeheer

Beginnen met NIS2-klaar werkplekbeheer betekent voor een bouw- of installatiebedrijf: ClickOn Compliant MKB afnemen, waarna ClickOn de Microsoft 365-werkplekken binnen 24 uur live en ingericht heeft volgens de NIS2-maatregelen. Daarna regelt ClickOn het beheer, de monitoring en het maandelijkse bewijs. Je hoort het als er iets nodig is, zoals het openzetten van toegang.

Andere compliance normen die belangrijk zijn voor de bouw en installatie

  • ISO 27001 is de certificeerbare norm voor informatiebeveiliging en regelt hoe je risico's, toegang en incidenten beheerst. Opdrachtgevers in de bouw en installatie vragen het certificaat op in aanbestedingen en beveiligingsvragenlijsten.
  • ISO 9001 regelt kwaliteitsmanagement: vastgelegde processen, controle op uitvoering en verbetering na afwijkingen. In bouwtenders staat de norm vrijwel altijd in dezelfde eisenlijst als informatiebeveiliging.
  • De AVG regelt de bescherming van persoonsgegevens. Een bouw- of installatiebedrijf verwerkt personeelsgegevens, en via bewoners- en klantdossiers ook gegevens van derden. De Autoriteit Persoonsgegevens houdt er toezicht op en kan er zelfstandig op handhaven.
  • De BIO, de Baseline Informatiebeveiliging Overheid, is het kader waarop gemeenten, provincies en het Rijk zelf worden afgerekend. Werk je voor een van hen, dan komen hun eisen aan jou daaruit voort.

Veelgestelde vragen over NIS2 in de bouw en installatie

Wat is NIS2?
NIS2 is de Europese richtlijn voor netwerk- en informatiebeveiliging die organisaties in aangewezen sectoren verplicht tot risicobeheer, beveiligingsmaatregelen en het melden van incidenten. In Nederland wordt NIS2 ingevoerd via de Cyberbeveiligingswet. De Eerste Kamer stemde op 7 juli 2026 in met de Cyberbeveiligingswet; de wet treedt op 15 augustus 2026 in werking (NCSC, 2026).
Valt de bouw onder NIS2?
De bouw als sector staat niet in de bijlagen van de NIS2-richtlijn, dus de meeste bouw- en installatiebedrijven vallen niet rechtstreeks onder NIS2. De eisen komen vrijwel altijd via de keten: opdrachtgevers die wel onder NIS2 vallen, zoals overheden, netbeheerders, drinkwaterbedrijven en ziekenhuizen, leggen beveiligingseisen contractueel door aan de bouw- en installatiebedrijven die voor hen werken.
Is NIS2 hetzelfde als de Cyberbeveiligingswet?
NIS2 en de Cyberbeveiligingswet zijn twee kanten van dezelfde regeling: NIS2 is de Europese richtlijn, de Cyberbeveiligingswet is de Nederlandse wet die de richtlijn invoert en de Wet beveiliging netwerk- en informatiesystemen vervangt. De verplichtingen gelden vanaf de inwerkingtreding op 15 augustus 2026 (NCSC, 2026).
Wat eisen NIS2-plichtige opdrachtgevers van bouw- en installatiebedrijven?
NIS2-plichtige opdrachtgevers eisen aantoonbare beveiligingsmaatregelen zoals multifactorauthenticatie, geteste back-ups, tijdige updates, toegangsbeheer en afspraken over incidentmelding. In de praktijk komt de eis binnen als beveiligingsvragenlijst bij een aanbesteding of contractverlenging, soms aangevuld met de eis van een ISO 27001-certificaat.
Wat kost NIS2-compliance voor een bouw- of installatiebedrijf?
NIS2-compliance kost bij ClickOn 148 euro per werkplek per maand met ClickOn Compliant MKB: compliant werkplekbeheer met de NIS2-maatregelen standaard ingebouwd, inclusief 24/7 bewaking en support. Heb je een audit of normeringsplicht, dan is de Compliance Sprint de aanvullende dienst met een vaste prijs per werkplek. Geen lange contracten en geen lock-in.

Klaar om te weten waar je staat?

Wil je inzicht in wat jouw organisatie technisch al goed geregeld heeft en waar nog werk zit?