NIS2

NIS2 voor elektrotechnische bedrijven

Een elektrotechnisch bedrijf valt zelden rechtstreeks onder NIS2, maar werkt aan installaties die raken aan energie en kritieke infrastructuur, en krijgt de eisen daardoor via de keten. Wie het beveiligingsbewijs niet kan leveren, valt af bij aanbestedingen van NIS2-plichtige opdrachtgevers. ClickOn, managed service provider (MSP) voor het MKB en zelf ISO 27001-gecertificeerd sinds 2021, levert compliant werkplekbeheer dat de NIS2-maatregelen standaard ingebouwd heeft.

Valt jouw elektrotechnisch bedrijf onder NIS2?

Een elektrotechnisch bedrijf valt alleen rechtstreeks onder NIS2 als het actief is in een aangewezen sector en aan de omvangscriteria voldoet: vanaf 50 medewerkers of meer dan 10 miljoen euro jaaromzet. De elektrotechniek zelf staat niet in de bijlagen, maar het werk grenst aan de energiesector, die er wel onder valt. Laadinfrastructuur is daarvan het scherpste voorbeeld: bij een regionale verstoring van 25 tot 100 MW aan laadvermogen ontstaan al problemen met de leveringszekerheid (Berenschot, 2021).

De keten is de route waarlangs NIS2 wel binnenkomt. Dat gebeurt in deze concrete situaties:

  • Je werkt aan laad- en energie-infrastructuur: netbeheerders en provincies nemen cybersecurity-eisen op in aanbestedingen voor laadpalen (Nederland Elektrisch, 2016).
  • Je installeert voor NIS2-plichtige sectoren: energiebedrijven, datacenters en ziekenhuizen leggen beveiligingseisen door aan hun elektrotechnische leveranciers.
  • Je werkt aan Rijksoverheidsopdrachten: sinds 1 januari 2026 gelden de Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO) bij projecten met risico voor de nationale veiligheid (Bouwend Nederland, 2026).

Wat de Cyberbeveiligingswet verandert

De Cyberbeveiligingswet is de Nederlandse wet die NIS2 invoert. De Eerste Kamer stemde op 7 juli 2026 in met de Cyberbeveiligingswet, die op 15 augustus 2026 in werking treedt (NCSC, 2026). De wet vervangt de Wet beveiliging netwerk- en informatiesystemen en brengt een zorgplicht, een meldplicht voor incidenten, een trainingsplicht voor bestuurders en een registratieplicht in het entiteitenregister via het NCSC-portaal mijn.ncsc.nl.

De meeste elektrotechnische bedrijven hoeven zich niet te registreren; hun opdrachtgevers wel. Die opdrachtgevers, in de wet essentiele en belangrijke entiteiten, moeten vanaf de inwerkingtreding hun keten beheersen. De vraag voor een elektrotechnisch bedrijf is daarmee geen wetsvraag maar een contractvraag: welke eisen zet de netbeheerder of opdrachtgever in de volgende aanbesteding?

Wat NIS2-plichtige opdrachtgevers van je eisen

NIS2-plichtige opdrachtgevers eisen van elektrotechnische bedrijven aantoonbare beveiligingsmaatregelen, meestal als beveiligingsvragenlijst bij een aanbesteding of contractverlenging. De vragen komen telkens op hetzelfde neer:

  • Multifactorauthenticatie (MFA) op alle accounts, ook voor uitvoerend personeel.
  • Geteste back-ups van projectdata, calculaties en administratie, met een hersteltermijn.
  • Tijdige updates en patching van werkplekken, servers en software.
  • Toegangsbeheer: wie kan bij tekeningen, contracten en persoonsgegevens, en wordt toegang ingetrokken bij uitdiensttreding.
  • Incidentafspraken: bij wie meld je een hack of datalek, en hoe snel.
  • Steeds vaker een certificaat zoals ISO 27001, of in het MKB de NIS2 Supply Chain-certificering, als bewijs dat de maatregelen structureel geborgd zijn.

Een niet-ingevulde vragenlijst is genoeg om een bieding terzijde te laten leggen. Opdrachtgevers lopen zelf boete- en aansprakelijkheidsrisico onder NIS2, met boetes tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet voor essentiele entiteiten, en 7 miljoen euro of 1,4 procent voor belangrijke entiteiten (NIS2-richtlijn, 2022). Dat risico nemen ze niet over van een leverancier die het bewijs niet heeft.

Compliant werkplekbeheer dat NIS2-klaar is: PremiumOn

PremiumOn is het werkplekbeheer van ClickOn dat de NIS2-maatregelen standaard ingebouwd heeft: volledig beheerde Microsoft 365-werkplekken, binnen 24 uur live, ingericht volgens ISO 27001. Het pakket kost 148 euro per werkplek per maand en omvat:

  • 24/7 Managed Detection en Response op je werkplekken
  • MFA, encryptie, geteste back-ups, patching en toegangsbeheer standaard ingericht
  • Maandelijkse rapportages: jouw doorlopende bewijs voor opdrachtgever, auditor en cyberverzekeraar
  • 16 uur audit-ondersteuning per jaar, bijvoorbeeld bij beveiligingsvragenlijsten

Daarmee lever je opdrachtgevers doorlopend het bewijs dat zij in hun vragenlijsten opvragen, zonder dat je er zelf tijd in steekt.

Een audit of normeringsplicht? De Compliance Sprint als aanvulling

Heeft een opdrachtgever een harde normeringsplicht, audit of certificaat als eis gesteld, dan is de Compliance Sprint de aanvullende dienst die je bedrijf in 30 dagen technisch klaar maakt, voor een vaste prijs per werkplek. Het traject: een 0-meting en gap-analyse in week 1, volledige inrichting en remediatie in week 2 en 3, en in week 4 een dashboard met 24/7 live monitoring als bewijs, plus begeleiding bij vragenlijsten en audits.

Jouw tijdsinvestering: een kick-off van 2 uur en daarna 4 tot 5 uur medewerking per week. ClickOn rondde alle 15 compliance-trajecten tot nu toe succesvol af en doorstond alle 25 audits.

Bij beide diensten geldt de ClickOn Exit-garantie: licenties, domeinen en logins staan op jouw naam. Wil je morgen weg, dan kun je morgen weg.

Het bewijs dat NIS2-plichtige opdrachtgevers vragen, van MFA en back-ups tot toegangsbeheer en monitoring, zit standaard in PremiumOn en wordt bij een normeringsplicht uitgebreid met de Compliance Sprint. Buiten scope vallen de besturing van geinstalleerde laad- en energiesystemen (OT) en software van derden buiten de Microsoft 365-omgeving; ClickOn beheert en bewijst de digitale werkplek.

Waarom dit nu speelt in de elektrotechniek

NIS2 raakt de elektrotechniek precies waar de energietransitie het hardst gaat. Elektrotechnische bedrijven installeren zonnepanelen, laadpalen en warmtepompen, systemen die steeds vaker gekoppeld en op afstand bestuurd zijn (Techniek Nederland, 2025). Die connectiviteit maakt de installaties waardevoller maar ook kwetsbaarder.

Het aantal laadpunten groeit snel, en het gezamenlijke laadvermogen nadert dat van grote elektriciteitscentrales (Berenschot, 2021). Opdrachtgevers en netbeheerders willen daarom aantoonbaar veilige leveranciers. Beheerd en bewaakt werkplekbeheer levert dat bewijs en beschermt de project- en klantdata van het elektrotechnisch bedrijf.

Hoe je begint met NIS2-klaar werkplekbeheer

Beginnen met NIS2-klaar werkplekbeheer betekent voor een elektrotechnisch bedrijf: PremiumOn afnemen, waarna ClickOn de Microsoft 365-werkplekken binnen 24 uur live en ingericht heeft volgens de NIS2-maatregelen. Daarna regelt ClickOn het beheer, de monitoring en het maandelijkse bewijs. Je hoort het als er iets nodig is, zoals het openzetten van toegang.

NIS2 vergeleken met andere normen

  • ISO 27001 is de certificeerbare norm voor informatiebeveiliging en in de praktijk het bewijsmiddel richting NIS2-plichtige opdrachtgevers: wie ISO 27001 haalt, dekt vrijwel alle keteneisen in een keer af.
  • De AVG geldt, anders dan NIS2, nu al voor elk bedrijf met personeel of klantgegevens. NIS2 gaat over de continuiteit van je systemen; de AVG over de bescherming van persoonsgegevens. De technische basis overlapt grotendeels.
  • ISO 9001 is de kwaliteitsnorm die in bouwtenders vaak naast informatiebeveiliging wordt gevraagd. ISO 9001 zegt niets over cybersecurity, maar staat regelmatig in dezelfde eisenlijst; wie beide certificaten heeft, scoort op twee selectiecriteria tegelijk.

Veelgestelde vragen over NIS2 voor elektrotechnische bedrijven

Wat is NIS2?
NIS2 is de Europese richtlijn voor netwerk- en informatiebeveiliging die organisaties in aangewezen sectoren verplicht tot risicobeheer, beveiligingsmaatregelen en het melden van incidenten. In Nederland wordt NIS2 ingevoerd via de Cyberbeveiligingswet. De Eerste Kamer stemde op 7 juli 2026 in met de Cyberbeveiligingswet; de wet treedt op 15 augustus 2026 in werking (NCSC, 2026).
Valt mijn elektrotechnisch bedrijf onder NIS2?
Een elektrotechnisch bedrijf valt zelden rechtstreeks onder NIS2, omdat de elektrotechniek geen aangewezen sector is. De eisen komen via de keten: netbeheerders, energiebedrijven en (semi-)overheidsopdrachtgevers die onder NIS2 vallen, leggen beveiligingseisen door aan de elektrotechnische bedrijven die hun installaties en laadinfrastructuur aanleggen.
Is NIS2 hetzelfde als de Cyberbeveiligingswet?
NIS2 en de Cyberbeveiligingswet zijn twee kanten van dezelfde regeling: NIS2 is de Europese richtlijn, de Cyberbeveiligingswet is de Nederlandse wet die de richtlijn invoert en de Wet beveiliging netwerk- en informatiesystemen vervangt. De verplichtingen gelden vanaf de inwerkingtreding op 15 augustus 2026 (NCSC, 2026).
Wat eisen NIS2-plichtige opdrachtgevers van elektrotechnische bedrijven?
NIS2-plichtige opdrachtgevers eisen van elektrotechnische bedrijven aantoonbare beveiligingsmaatregelen zoals multifactorauthenticatie, geteste back-ups, tijdige updates en toegangsbeheer, plus afspraken over incidentmelding. Bij laad- en energieprojecten komen daar specifieke cybersecurity-eisen aan de installatie zelf bij.
Wat kost NIS2-compliance voor een elektrotechnisch bedrijf?
NIS2-compliance kost bij ClickOn 148 euro per werkplek per maand met PremiumOn: compliant werkplekbeheer met de NIS2-maatregelen standaard ingebouwd, inclusief 24/7 bewaking en support. Heb je een audit of normeringsplicht, dan is de Compliance Sprint de aanvullende dienst met een vaste prijs per werkplek. Geen lange contracten en geen lock-in.

Klaar om te weten waar je staat?

Wil je inzicht in wat jouw organisatie technisch al goed geregeld heeft en waar nog werk zit?