NIS2

NIS2 voor Vastgoed

Vastgoedorganisaties zijn niet rechtstreeks NIS2-plichtig. De verplichtingen bereiken vastgoedbedrijven via hun opdrachtgevers: woningcorporaties, gemeenten en provincies en geldverstrekkers en verzekeraars. ClickOn, managed service provider (MSP) voor het MKB en zelf ISO 27001-gecertificeerd sinds 2021, levert compliant werkplekbeheer dat de NIS2-maatregelen standaard ingebouwd heeft.

Vastgoedorganisaties zijn niet rechtstreeks NIS2-plichtig. De verplichtingen bereiken vastgoedbedrijven via hun opdrachtgevers: woningcorporaties, gemeenten en provincies en geldverstrekkers en verzekeraars. ClickOn, managed service provider (MSP) voor het MKB en zelf ISO 27001-gecertificeerd sinds 2021, levert compliant werkplekbeheer dat de NIS2-maatregelen standaard ingebouwd heeft.

Valt vastgoed onder NIS2?

Vastgoed valt niet rechtstreeks onder NIS2. Makelaardij, taxatie, projectontwikkeling en vastgoedbeheer staan niet in bijlage 1 of 2 van de Cyberbeveiligingswet, waardoor de omvangtoets bij deze bedrijven niet aan de orde komt. De plicht ontstaat alleen indirect, via de opdrachtgever die zijn eigen keten moet beheersen.

De keten is de route waarlangs NIS2 wel binnenkomt. Opdrachtgevers die zelf onder NIS2 vallen, moeten hun toeleveringsketen beheersen en leggen hun beveiligingseisen daarom contractueel door aan de bedrijven die voor hen werken. Dat gebeurt in deze situaties:

  • Woningcorporaties: 256 corporaties met 29.000 medewerkers beheren 2,4 miljoen huurwoningen (Aedes, 2026). Corporaties zijn zelf geen overheidsinstantie onder de wet, maar werken structureel samen met gemeenten die dat wél van rechtswege zijn.
  • Gemeenten en provincies: van rechtswege essentiële entiteit, ongeacht omvang. Zij moeten hun toeleveringsketen beheersen en toetsen daarbij ook hun vastgoedadviseurs, taxateurs en beheerders.
  • Geldverstrekkers en verzekeraars: vallen onder DORA en leggen hun eigen leverancierseisen door aan taxatiebureaus en hypotheekketenpartners.

Wie voor deze drie groepen werkt, krijgt de eisen in de praktijk als beveiligingsvragenlijst op tafel, bij een aanbesteding of bij de verlenging van een lopend contract. De vragen gaan over jouw rol in de keten van de opdrachtgever en over het bewijs dat je die rol beheerst.

Wat de Cyberbeveiligingswet verandert

Wat NIS2-plichtige opdrachtgevers van je eisen

NIS2-plichtige opdrachtgevers eisen van vastgoed aantoonbare beveiligingsmaatregelen, meestal als beveiligingsvragenlijst bij een aanbesteding of contractverlenging. De vragen komen telkens op hetzelfde neer:

  • Multifactorauthenticatie (MFA) op alle accounts, ook voor uitvoerend personeel.
  • Geteste back-ups van projectdata, calculaties en administratie, met een hersteltermijn.
  • Tijdige updates en patching van werkplekken, servers en software.
  • Toegangsbeheer: wie kan bij tekeningen, contracten en persoonsgegevens en wordt toegang ingetrokken bij uitdiensttreding.
  • Incidentafspraken: bij wie meld je een hack of datalek en hoe snel.
  • Steeds vaker een certificaat zoals ISO 27001 of in het MKB de NIS2 Supply Chain-certificering, als bewijs dat de maatregelen structureel geborgd zijn.

Een niet-ingevulde vragenlijst is genoeg om een bieding terzijde te laten leggen. Opdrachtgevers lopen zelf boete- en aansprakelijkheidsrisico onder NIS2, met boetes tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet voor essentiële entiteiten en 7 miljoen euro of 1,4 procent voor belangrijke entiteiten (NIS2-richtlijn, 2022). Dat risico nemen ze niet over van een leverancier die het bewijs niet heeft.

De ICT van een vastgoedorganisatie en waar NIS2 die raakt

ClickOn beheert de digitale werkplek: Microsoft 365, de apparaten die eraan hangen en de accounts die erop inloggen. Dat is het deel van je ICT waar de beveiligingsvragenlijst van een opdrachtgever vrijwel volledig over gaat. Vakapplicaties, operationele techniek en het beleidswerk vallen erbuiten en dat staat hieronder net zo expliciet.

Wat je gebruikt Waar de eis op landt ClickOn
Microsoft 365: mail, agenda, SharePoint en Teams Hier lopen de dossiers, offertes en contracten. Dit is het eerste wat een aanvaller probeert en het eerste waar een opdrachtgever naar vraagt. Beheerd
Laptops, telefoons en tablets buiten kantoor Bezichtigingen, opnames en inspecties gebeuren op locatie. Een verloren toestel met dossiertoegang is een datalek. Beheerd
Accounts van medewerkers, ZZP'ers en stagiairs Toegangsbeheer en intrekken bij uitdiensttreding is een vaste vraag in elke beveiligingsvragenlijst. Beheerd
Vastgoedbeheersoftware, taxatieplatformen en huurdersportalen Vakapplicaties met de kerngegevens. De leverancier is verantwoordelijk voor de applicatie, jij voor wie erin mag en vanaf welk apparaat. Buiten scope, koppeling wel beheerd
Beleid, risicoanalyse en het formele auditgesprek De zorgplicht vraagt vastgelegd beleid. Dat schrijf je zelf of met een adviseur. Buiten scope

De regel erachter is simpel: alles wat via een Microsoft 365-account bereikbaar is, richt ClickOn in volgens de norm en bewijst het maandelijks. Alles wat een eigen applicatie of installatie is, blijft van jou of van je leverancier, met uitzondering van wie er toegang toe krijgt en vanaf welk apparaat. Dat laatste is in de praktijk de helft van de vragenlijst.

Het ICT-deel van NIS2, aantoonbaar geregeld

Vraagt je opdrachtgever om bewijs? ClickOn richt het ICT-deel van je NIS2-traject in, of beheert je werkplekken met de maatregelen standaard ingebouwd.

Bekijk het NIS2-trajectBekijk werkplekbeheer

Kies je branche binnen vastgoed

Kies hieronder de pagina die bij je werk hoort. De keten-eisen zijn voor alle vastgoedbedrijven gelijk, maar de opdrachtgevers, de gevoelige gegevens en de normen die in een vragenlijst opduiken verschillen per branche.

Andere normen die voor vastgoedorganisaties meespelen

Andere normen dan de Cyberbeveiligingswet komen bij vastgoedorganisaties regelmatig langs in vragenlijsten en aanbestedingen. De twee hieronder overlappen met de maatregelen op deze pagina, maar hebben elk een eigen grondslag en een eigen toezichthouder.

ISO 27001

ISO 27001 is de internationale norm voor informatiebeveiliging en het bewijsstuk dat opdrachtgevers het vaakst uitvragen. De norm toont aan dat maatregelen structureel geborgd zijn in plaats van incidenteel geregeld en overlapt grotendeels met de zorgplicht uit de Cyberbeveiligingswet.

AVG

In elk dossier zitten persoonsgegevens van opdrachtgevers, bewoners of medewerkers. De AVG verplicht tot passende technische en organisatorische maatregelen en geldt ongeacht de omvang van je organisatie. De Autoriteit Persoonsgegevens handhaaft bij een datalek als die maatregelen niet aantoonbaar zijn.

Veelgestelde vragen over NIS2 voor vastgoedorganisaties

Veelgestelde vragen over NIS2 in vastgoed, met korte antwoorden voor wie snel wil weten waar hij aan toe is. Staat je vraag er niet bij, kijk dan op de branchepagina hierboven; die gaat dieper in op de systemen en de normen van jouw vak.

Valt een vastgoedorganisatie onder NIS2?

Vastgoed valt vrijwel nooit rechtstreeks onder NIS2. Makelaardij, taxatie, projectontwikkeling en vastgoedbeheer staan niet in bijlage 1 of 2 van de Cyberbeveiligingswet, dus de omvangtoets komt niet aan de orde. De plicht ontstaat via de opdrachtgever.

Woningcorporaties, gemeenten en financiers: wie legt de eisen door?

Drie groepen: woningcorporaties, die samen 2,4 miljoen huurwoningen beheren en structureel samenwerken met gemeenten; gemeenten en provincies, die van rechtswege essentiële entiteit zijn; en geldverstrekkers en verzekeraars, die onder DORA hun eigen leverancierseisen doorleggen.

Aanbesteding of contractverlenging: wanneer komen de eisen op je bureau?

Bij een aanbesteding of een contractverlenging, in de vorm van een beveiligingsvragenlijst. Een niet-ingevulde vragenlijst is genoeg om een bieding terzijde te laten leggen, omdat de opdrachtgever zelf boete- en aansprakelijkheidsrisico loopt onder NIS2 en dat risico niet overneemt van een leverancier zonder bewijs.

Gegevensdichtheid in vastgoed: waarom is dat een risico op zich?

De gegevensdichtheid is hoog. Eén huurdossier of koopdossier bevat identiteitsgegevens, inkomensgegevens en soms medische indicaties voor urgentie. Een datalek in die dossiers is een AVG-incident van de zwaarste categorie, los van de NIS2-eisen van de opdrachtgever.

Welk deel van de ICT van een vastgoedorganisatie valt buiten de scope van ClickOn?

Buiten scope vallen vastgoedbeheersoftware, taxatieplatformen en huurdersportalen van derden en het beleids- en risicoanalysewerk. Wie op die systemen inlogt en vanaf welk apparaat, beheert ClickOn wel.

Klaar om te weten waar je staat?

Wil je inzicht in wat jouw organisatie technisch al goed geregeld heeft en waar nog werk zit?