Valt jouw grondverzetbedrijf onder NIS2?
Een grondverzetbedrijf valt alleen rechtstreeks onder NIS2 als het actief is in een aangewezen sector en aan de omvangcriteria voldoet. Grondverzet zelf staat niet in de bijlagen, maar het werk raakt direct aan netwerken die er wel onder vallen. In de Nederlandse bodem ligt naar schatting twee miljoen kilometer aan kabels en leidingen (Kabel en Leiding Overleg, 2025), en grondroerders verwerken bij elke klus KLIC-data van het Kadaster over de ligging daarvan.
De omvangcriteria zijn 50 medewerkers, of meer dan 10 miljoen euro jaaromzet én een balanstotaal boven 10 miljoen euro. Wordt die drempel gehaald in een aangewezen sector, dan bepaalt de omvang vervolgens de status: 50 tot 249 medewerkers levert een belangrijke entiteit op, vanaf 250 medewerkers of meer dan 50 miljoen euro omzet een essentiële entiteit met proactief toezicht. Voor het grondverzet komt die toets overigens niet eens aan de orde: de sector staat niet in de bijlagen, dus ook een grondverzetbedrijf met driehonderd medewerkers valt er niet rechtstreeks onder.
De keten is de route waarlangs NIS2 wel binnenkomt. Dat gebeurt in deze concrete situaties:
- Je graaft voor netbeheerders en nutsbedrijven: energie-, water- en telecombedrijven vallen onder NIS2 en leggen beveiligingseisen door aan de grondroerders die rond hun netwerken werken.
- Je bent onderaannemer van een infra- of bouwaannemer: grotere aannemers die zelf onder NIS2 vallen, geven beveiligingseisen door aan hun grondwerkers (Bouwend Nederland, 2025).
- Je werkt aan Rijksoverheidsopdrachten: sinds 1 januari 2026 gelden de Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO) bij projecten met risico voor de nationale veiligheid (Bouwend Nederland, 2026).
Wat de Cyberbeveiligingswet verandert
De Cyberbeveiligingswet is de Nederlandse wet die NIS2 invoert. De Eerste Kamer stemde op 7 juli 2026 in met de Cyberbeveiligingswet, die op 15 augustus 2026 in werking treedt (NCSC, 2026). De wet vervangt de Wet beveiliging netwerk- en informatiesystemen en brengt een zorgplicht, een meldplicht voor incidenten, een trainingsplicht voor bestuurders en een registratieplicht in het entiteitenregister via het NCSC-portaal mijn.ncsc.nl.
De meeste grondverzetbedrijven hoeven zich niet te registreren; hun opdrachtgevers wel. Die opdrachtgevers, in de wet essentiële en belangrijke entiteiten, moeten vanaf de inwerkingtreding hun keten beheersen. De vraag voor een grondverzetbedrijf is daarmee geen wetsvraag maar een contractvraag: welke eisen zet de netbeheerder of hoofdaannemer in de volgende opdracht?
Wat NIS2-plichtige opdrachtgevers van je eisen
NIS2-plichtige opdrachtgevers eisen van grondverzetbedrijven aantoonbare beveiligingsmaatregelen, meestal als beveiligingsvragenlijst bij een aanbesteding of contractverlenging. De vragen komen telkens op hetzelfde neer:
- Multifactorauthenticatie (MFA) op alle accounts, ook voor uitvoerend personeel.
- Geteste back-ups van projectdata, calculaties en administratie, met een hersteltermijn.
- Tijdige updates en patching van werkplekken, servers en software.
- Toegangsbeheer: wie kan bij tekeningen, contracten en persoonsgegevens, en wordt toegang ingetrokken bij uitdiensttreding.
- Incidentafspraken: bij wie meld je een hack of datalek, en hoe snel.
- Steeds vaker een certificaat zoals ISO 27001, of in het MKB de NIS2 Supply Chain-certificering, als bewijs dat de maatregelen structureel geborgd zijn.
Een niet-ingevulde vragenlijst is genoeg om een bieding terzijde te laten leggen. Opdrachtgevers lopen zelf boete- en aansprakelijkheidsrisico onder NIS2, met boetes tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet voor essentiële entiteiten, en 7 miljoen euro of 1,4 procent voor belangrijke entiteiten (NIS2-richtlijn, 2022). Dat risico nemen ze niet over van een leverancier die het bewijs niet heeft.
De ICT van een grondverzetbedrijf en waar NIS2 die raakt
ClickOn beheert de digitale werkplek: Microsoft 365, de apparaten die eraan hangen en de accounts die erop inloggen. Dat is het deel van je ICT waar de beveiligingsvragenlijst van een opdrachtgever vrijwel volledig over gaat. Machinebesturing, vakapplicaties en het beleidswerk vallen erbuiten, en dat staat hieronder net zo expliciet.
| Wat je gebruikt | Waar de eis op landt | ClickOn |
|---|---|---|
| Microsoft 365: mail, planning en projectmappen | Offertes, calculaties en opdrachtbevestigingen. In de bouw is de mailbox in de praktijk het projectarchief. | Beheerd |
| Laptops en telefoons op de bouwplaats | Tekeningen, werkbonnen en klantcontacten op apparatuur die het terrein op gaat. | Beheerd |
| Accounts van personeel, ZZP’ers en onderaannemers | Wisselende bezetting per project met toegang tot projectdata. Intrekken bij vertrek is de meest gestelde vraag in elke vragenlijst. | Beheerd |
| Beleid, risicoanalyse en het invullen van de vragenlijst zelf | Wat je zelf vastlegt of met een adviseur opstelt. | Buiten scope |
| KLIC-meldingen en kabel- en leidinginformatie van netbeheerders | De ligging van kabels en leidingen van energie-, water- en telecomnetwerken staat op je werkplek. Netbeheerders vragen daarom naar toegangsbeheer. | Buiten scope, toegang beheerd |
| Machinebesturing en GPS-graafsystemen | Eigen besturing en telemetrie van de leverancier, buiten de Microsoft 365-omgeving. | Buiten scope |
De regel erachter is simpel: alles wat via een Microsoft 365-account bereikbaar is, richt ClickOn in volgens de norm en bewijst het maandelijks. Alles wat een eigen applicatie of installatie is, blijft van jou of van je leverancier, met uitzondering van wie er toegang toe krijgt en vanaf welk apparaat. Dat laatste is in de praktijk de helft van de vragenlijst.
ISO 27001-gecertificeerd sinds 2021 · 15 van de 15 compliance-trajecten afgerond · 25 van de 25 audits doorstaan
Compliant werkplekbeheer dat NIS2-klaar is: ClickOn Compliant MKB
ClickOn Compliant MKB is het werkplekbeheer dat de NIS2-maatregelen standaard ingebouwd heeft: volledig beheerde Microsoft 365-werkplekken, binnen 24 uur live, ingericht volgens ISO 27001. Het pakket kost 148 euro per werkplek per maand en omvat:
- 24/7 Managed Detection en Response op je werkplekken
- MFA, encryptie, geteste back-ups, patching en toegangsbeheer standaard ingericht
- Maandelijkse rapportages: jouw doorlopende bewijs voor opdrachtgever, auditor en cyberverzekeraar
- 16 uur audit-ondersteuning per jaar, bijvoorbeeld bij beveiligingsvragenlijsten
Daarmee lever je opdrachtgevers doorlopend het bewijs dat zij in hun vragenlijsten opvragen, zonder dat je er zelf tijd in steekt.
Een audit of normeringsplicht? De Compliance Sprint als aanvulling
Heeft een opdrachtgever een harde normeringsplicht, audit of certificaat als eis gesteld, dan is de Compliance Sprint de aanvullende dienst die je bedrijf in 30 dagen technisch klaar maakt, voor een vaste prijs per werkplek. Het traject: een 0-meting en gap-analyse in week 1, volledige inrichting en remediatie in week 2 en 3, en in week 4 een dashboard met 24/7 live monitoring als bewijs, plus begeleiding bij vragenlijsten en audits.
Jouw tijdsinvestering: een kick-off van 2 uur en daarna 4 tot 5 uur medewerking per week. ClickOn rondde alle 15 compliance-trajecten tot nu toe succesvol af en doorstond alle 25 audits.
Bij beide diensten geldt de ClickOn Exit-garantie: licenties, domeinen en logins staan op jouw naam. Wil je morgen weg, dan kun je morgen weg.
Het bewijs dat NIS2-plichtige opdrachtgevers vragen, van MFA en back-ups tot toegangsbeheer en monitoring, zit standaard in ClickOn Compliant MKB en wordt bij een normeringsplicht uitgebreid met de Compliance Sprint. Buiten scope vallen machines en materieel op de werkplek (OT) en software van derden buiten de Microsoft 365-omgeving; ClickOn beheert en bewijst de digitale werkplek.
Waarom dit nu speelt in de grond-, weg- en waterbouw
NIS2 raakt grondverzet precies waar het werk de kritieke infrastructuur raakt. Het aantal graafbewegingen in Nederland steeg de afgelopen vijf jaar met twintig procent tot ruim 921.000 per jaar (Kabel en Leiding Overleg, 2025); elke beweging gaat gepaard met digitale KLIC-data en de Rijksinspectie Digitale Infrastructuur (RDI), tevens de NIS2-toezichthouder, houdt toezicht op die graafketen.
De sector werkt dus al met gevoelige netwerkdata en opereert dicht tegen energie- en watervoorziening aan. Opdrachtgevers willen daarom aantoonbaar veilige leveranciers. Beheerd en bewaakt werkplekbeheer beschermt de project-, KLIC- en klantdata van het grondverzetbedrijf en levert het bewijs dat netbeheerders en hoofdaannemers opvragen.
Hoe je begint met NIS2-klaar werkplekbeheer
Beginnen met NIS2-klaar werkplekbeheer betekent voor een grondverzetbedrijf: ClickOn Compliant MKB afnemen, waarna ClickOn de Microsoft 365-werkplekken binnen 24 uur live en ingericht heeft volgens de NIS2-maatregelen. Daarna regelt ClickOn het beheer, de monitoring en het maandelijkse bewijs. Je hoort het als er iets nodig is, zoals het openzetten van toegang.
NIS2 ook voor andere branches in bouw en installatie
- NIS2 voor aannemers
- NIS2 voor bestratingsbedrijven
- NIS2 voor bouwbedrijven
- NIS2 voor dakdekkersbedrijven
- NIS2 voor elektrotechnische bedrijven
- NIS2 voor hoveniersbedrijven
- NIS2 voor installatiebedrijven
- NIS2 voor isolatiebedrijven
- NIS2 voor kozijnenbedrijven
- NIS2 voor metselbedrijven
- NIS2 voor sloopbedrijven
- NIS2 voor timmerbedrijven
- NIS2 voor zonnepaneleninstallateurs
Andere compliance normen die belangrijk zijn voor grondverzetbedrijven
- ISO 27001 is de certificeerbare norm voor informatiebeveiliging en regelt hoe je risico's, toegang en incidenten beheerst. Netbeheerders en infra-aannemers vragen het certificaat op voordat zij netwerkdata met je delen.
- ISO 9001 regelt kwaliteitsmanagement: vastgelegde processen, controle op uitvoering en verbetering na afwijkingen. In infratenders staat de norm naast informatiebeveiliging in dezelfde eisenlijst.
- De BIO, de Baseline Informatiebeveiliging Overheid, is het kader waarop gemeenten, provincies en het Rijk zelf worden afgerekend. Graaf je voor een gemeente, provincie of het Rijk, dan komen de eisen in jouw contract daaruit voort.
- De CER-richtlijn gaat over de fysieke weerbaarheid van kritieke entiteiten. Als grondroerder werk je dagelijks rond de kabels en leidingen waar die weerbaarheid over gaat. Netbeheerders vallen mogelijk onder de Wet weerbaarheid kritieke entiteiten, en hun weerbaarheidseisen werken door in jouw contract.