NIS2

NIS2 voor makelaars

Makelaars vallen niet rechtstreeks onder NIS2. De verplichtingen bereiken een makelaarskantoor via zijn opdrachtgevers: woningcorporaties, gemeenten en institutionele beleggers die zelf onder de wet vallen en hun toeleveringsketen moeten beheersen. ClickOn, managed service provider (MSP) voor het MKB en zelf ISO 27001-gecertificeerd sinds 2021, levert compliant werkplekbeheer dat de NIS2-maatregelen standaard ingebouwd heeft.

Makelaars vallen niet rechtstreeks onder NIS2. De verplichtingen bereiken een makelaarskantoor via zijn opdrachtgevers: woningcorporaties, gemeenten en institutionele beleggers die zelf onder de wet vallen en hun toeleveringsketen moeten beheersen. ClickOn, managed service provider (MSP) voor het MKB en zelf ISO 27001-gecertificeerd sinds 2021, levert compliant werkplekbeheer dat de NIS2-maatregelen standaard ingebouwd heeft.

Valt jouw makelaarskantoor onder NIS2?

Een makelaarskantoor valt niet rechtstreeks onder NIS2. Bemiddeling bij koop, verkoop en verhuur van onroerend goed staat niet in bijlage 1 of 2, ongeacht de omvang van het kantoor. De omvangtoets is daarmee niet aan de orde: die geldt alleen binnen een aangewezen sector.

De keten is de route waarlangs NIS2 wel binnenkomt. Opdrachtgevers die zelf onder NIS2 vallen, moeten hun toeleveringsketen beheersen en leggen hun beveiligingseisen daarom contractueel door aan de bedrijven die voor hen werken. Dat gebeurt in deze situaties:

  • Woningcorporaties en gemeenten: opdrachtgevers voor verkoop, verhuur en beheer van maatschappelijk vastgoed. Gemeenten zijn van rechtswege essentiële entiteit en beoordelen hun leveranciers.
  • Banken, verzekeraars en institutionele beleggers: bij financiering en bij bedrijfsmakelaardij loopt het dossier langs partijen met een eigen ketenverantwoordelijkheid en een eigen vragenlijst.
  • Het Wwft-dossier: als poortwachter leg je van iedere partij identiteits- en herkomstonderzoek vast. Dat maakt je administratie waardevoller dan de omvang van je kantoor doet vermoeden.

Wat de Cyberbeveiligingswet verandert

Wat NIS2-plichtige opdrachtgevers van je eisen

NIS2-plichtige opdrachtgevers eisen van makelaars aantoonbare beveiligingsmaatregelen, meestal als beveiligingsvragenlijst bij een aanbesteding of contractverlenging. De vragen komen telkens op hetzelfde neer:

  • Multifactorauthenticatie (MFA) op alle accounts, ook voor uitvoerend personeel.
  • Geteste back-ups van projectdata, calculaties en administratie, met een hersteltermijn.
  • Tijdige updates en patching van werkplekken, servers en software.
  • Toegangsbeheer: wie kan bij tekeningen, contracten en persoonsgegevens en wordt toegang ingetrokken bij uitdiensttreding.
  • Incidentafspraken: bij wie meld je een hack of datalek en hoe snel.
  • Steeds vaker een certificaat zoals ISO 27001 of in het MKB de NIS2 Supply Chain-certificering, als bewijs dat de maatregelen structureel geborgd zijn.

Een niet-ingevulde vragenlijst is genoeg om een bieding terzijde te laten leggen. Opdrachtgevers lopen zelf boete- en aansprakelijkheidsrisico onder NIS2, met boetes tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet voor essentiële entiteiten en 7 miljoen euro of 1,4 procent voor belangrijke entiteiten (NIS2-richtlijn, 2022). Dat risico nemen ze niet over van een leverancier die het bewijs niet heeft.

De ICT van een makelaarskantoor en waar NIS2 die raakt

ClickOn beheert de digitale werkplek: Microsoft 365, de apparaten die eraan hangen en de accounts die erop inloggen. Dat is het deel van je ICT waar de beveiligingsvragenlijst van een opdrachtgever vrijwel volledig over gaat. Het makelaarspakket, de externe platformen en het papieren archief vallen erbuiten en dat staat hieronder net zo expliciet.

Wat je gebruikt Waar de eis op landt ClickOn
Microsoft 365: mail, agenda en dossieropslag Koopakten, inkomensgegevens en identiteitskopieën gaan per mail naar notaris, geldverstrekker en klant. Een gekaapte mailbox rond een overdracht is hier het grootste risico. Beheerd
Laptops, telefoons en tablets bij bezichtigingen Bezichtigen en opnemen gebeurt ter plaatse, met dossiertoegang op het toestel. Een verloren telefoon is een datalek. Beheerd
Accounts van makelaars, assistenten en freelance bezichtigers Wisselende inzet rond drukke periodes betekent doorlopend accounts aanmaken en intrekken. Aantoonbaar intrekken is een vaste vraag in elke vragenlijst. Beheerd
Makelaarspakket en de koppelingen met Funda en het Kadaster De kernregistratie van objecten, klanten en dossiers, plus de uitwisseling met externe platformen. De leverancier beveiligt het platform, jij bepaalt wie inlogt en met welke authenticatie. Buiten scope, toegang wel beheerd
Papieren archief en fysieke sleutelkluizen De Cyberbeveiligingswet gaat over netwerk- en informatiesystemen. Fysieke beveiliging valt buiten NIS2, al vraagt een opdrachtgever er in zijn eigen audit soms wel naar. Buiten scope

De regel erachter is simpel: alles wat via een Microsoft 365-account bereikbaar is, richt ClickOn in volgens de norm en bewijst het maandelijks. Alles wat een eigen applicatie of installatie is, blijft van jou of van je leverancier, met uitzondering van wie er toegang toe krijgt en vanaf welk apparaat. Dat laatste is in de praktijk de helft van de vragenlijst.

Het ICT-deel van NIS2, aantoonbaar geregeld

Vraagt je opdrachtgever om bewijs? ClickOn richt het ICT-deel van je NIS2-traject in, of beheert je werkplekken met de maatregelen standaard ingebouwd.

Bekijk het NIS2-trajectBekijk werkplekbeheer

NIS2 ook voor andere branches in vastgoed

Andere normen die voor makelaars meespelen

Naast de Cyberbeveiligingswet vragen opdrachtgevers en toezichthouders bij makelaars regelmatig naar de normen hieronder. Ze overlappen met de maatregelen op deze pagina, maar hebben elk een eigen grondslag.

ISO 27001

ISO 27001 is de internationale norm voor informatiebeveiliging. Corporaties, gemeenten en institutionele beleggers vragen het certificaat het vaakst bij bedrijfsmakelaardij en beheeropdrachten, als bewijs dat maatregelen structureel geborgd zijn. De maatregelen overlappen grotendeels met wat de zorgplicht uit de Cyberbeveiligingswet van ketenpartijen verwacht.

AVG

Per transactie bewaar je identiteitskopieën, inkomensgegevens en het Wwft-onderzoek van koper en verkoper. De AVG stelt eisen aan de bewaartermijn, de toegang en de beveiliging van precies die stukken; de Autoriteit Persoonsgegevens handhaaft bij een datalek als die maatregelen ontbreken.

Veelgestelde vragen over NIS2 voor makelaars

Vallen makelaars onder NIS2?

Makelaars vallen er niet rechtstreeks onder. Bemiddeling bij onroerend goed staat niet in bijlage 1 of 2 van de Cyberbeveiligingswet, ongeacht de omvang van het kantoor. De eisen komen binnen via opdrachtgevers zoals woningcorporaties, gemeenten en institutionele beleggers.

Waarom stuurt een woningcorporatie mij een beveiligingsvragenlijst?

Waarom dat gebeurt is de ketenverplichting: een corporatie die zelf onder de wet valt, moet de beveiliging van haar leveranciers beoordelen. Jij bent in dat dossier een leverancier, en de vragenlijst is het bewijsstuk dat zij aan de toezichthouder moet kunnen laten zien.

Geldt de omvangtoets van 50 medewerkers ook voor mijn kantoor?

Geldt niet voor makelaars. De drempels voor belangrijke en essentiële entiteiten zijn alleen relevant binnen een aangewezen sector, en bemiddeling bij onroerend goed is dat niet. Alleen als je kantoor daarnaast diensten levert die wel in een aangewezen sector vallen, komt de toets in beeld.

Maakt het Wwft-dossier mijn kantoor een groter doelwit?

Het Wwft-dossier maakt de administratie ongewoon compleet: identiteitskopieën en herkomstonderzoek van beide partijen, naast adres, vraagprijs en financieringsbehoefte. In combinatie met een betaalinstructie rond de overdracht is dat een aantrekkelijk doelwit voor transactiefraude.

Welk deel van de ICT van een makelaarskantoor valt buiten de scope van ClickOn?

Buiten scope vallen het makelaarspakket met de koppelingen naar Funda en het Kadaster, en het papieren archief met de sleutelkluizen. Wie op die systemen inlogt en vanaf welk apparaat, beheert ClickOn wel.

Klaar om te weten waar je staat?

Wil je inzicht in wat jouw organisatie technisch al goed geregeld heeft en waar nog werk zit?