Projectontwikkelaars zijn niet rechtstreeks NIS2-plichtig. De verplichtingen bereiken een ontwikkelbedrijf via zijn opdrachtgevers en partners: gemeenten, woningcorporaties, netbeheerders en institutionele beleggers die zelf onder de wet vallen en hun toeleveringsketen moeten beheersen. ClickOn, managed service provider (MSP) voor het MKB en zelf ISO 27001-gecertificeerd sinds 2021, levert compliant werkplekbeheer dat de NIS2-maatregelen standaard ingebouwd heeft.
Valt jouw ontwikkelbedrijf onder NIS2?
Een ontwikkelbedrijf valt niet rechtstreeks onder NIS2. Projectontwikkeling staat niet in bijlage 1 of 2, ongeacht de omvang van de organisatie. De omvangtoets is daarmee niet aan de orde: die geldt alleen binnen een aangewezen sector.
De keten is de route waarlangs NIS2 wel binnenkomt. Opdrachtgevers en partners die zelf onder NIS2 vallen, moeten hun toeleveringsketen beheersen en leggen hun beveiligingseisen daarom contractueel door aan de bedrijven die met hen samenwerken. Dat gebeurt in deze situaties:
- Gemeenten en woningcorporaties: partners in gebiedsontwikkeling, grondexploitatie en turnkey-oplevering. Gemeenten zijn van rechtswege essentiële entiteit en beoordelen de partijen waarmee ze een ontwikkelovereenkomst sluiten.
- Netbeheerders en nutspartijen: bij aansluitingen, warmtenetten en energievoorziening werk je samen met partijen die zelf in een aangewezen sector zitten en hun ketenpartners toetsen.
- Banken en institutionele beleggers: bij financiering en bij verkoop van een complex aan een belegger loopt het dossier langs partijen met een eigen ketenverantwoordelijkheid en een eigen vragenlijst.
Wat de Cyberbeveiligingswet verandert
Wat NIS2-plichtige opdrachtgevers van je eisen
NIS2-plichtige opdrachtgevers eisen van projectontwikkelaars aantoonbare beveiligingsmaatregelen, meestal als beveiligingsvragenlijst bij een aanbesteding of contractverlenging. De vragen komen telkens op hetzelfde neer:
- Multifactorauthenticatie (MFA) op alle accounts, ook voor uitvoerend personeel.
- Geteste back-ups van projectdata, calculaties en administratie, met een hersteltermijn.
- Tijdige updates en patching van werkplekken, servers en software.
- Toegangsbeheer: wie kan bij tekeningen, contracten en persoonsgegevens en wordt toegang ingetrokken bij uitdiensttreding.
- Incidentafspraken: bij wie meld je een hack of datalek en hoe snel.
- Steeds vaker een certificaat zoals ISO 27001 of in het MKB de NIS2 Supply Chain-certificering, als bewijs dat de maatregelen structureel geborgd zijn.
Een niet-ingevulde vragenlijst is genoeg om een bieding terzijde te laten leggen. Opdrachtgevers lopen zelf boete- en aansprakelijkheidsrisico onder NIS2, met boetes tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet voor essentiële entiteiten en 7 miljoen euro of 1,4 procent voor belangrijke entiteiten (NIS2-richtlijn, 2022). Dat risico nemen ze niet over van een partner die het bewijs niet heeft.
De ICT van een projectontwikkelaar en waar NIS2 die raakt
De ICT van een projectontwikkelaar valt uiteen in twee delen. ClickOn beheert de digitale werkplek: Microsoft 365, de apparaten die eraan hangen en de accounts die erop inloggen. Dat is het deel waar de beveiligingsvragenlijst van een opdrachtgever vrijwel volledig over gaat. Het projectplatform, de BIM-omgeving en de systemen van de bouwpartners vallen erbuiten en dat staat hieronder net zo expliciet.
| Wat je gebruikt | Waar de eis op landt | ClickOn |
|---|---|---|
| Microsoft 365: mail, agenda en dossieropslag | Acquisitiedossiers, grondposities, contracten en koperslijsten gaan per mail naar gemeente, corporatie, financier en notaris. Dit is het eerste waar een vragenlijst naar vraagt. | Beheerd |
| Laptops en telefoons van ontwikkelaars en projectleiders | Onderhandelingen en bouwvergaderingen gebeuren buiten kantoor, met dossiertoegang op het toestel. Een verloren toestel met een grondpositie erin is een datalek en een onderhandelingsrisico tegelijk. | Beheerd |
| Accounts van eigen medewerkers en ingehuurde adviseurs | Per project schuiven adviseurs, makelaars en juristen aan en weer af. Aantoonbaar intrekken van toegang is een vaste vraag in elke vragenlijst. | Beheerd |
| Projectplatform en BIM-omgeving met aannemers en adviseurs | De gedeelde omgeving waarin tekeningen, planningen en vergunningsdossiers staan. De leverancier beveiligt het platform, jij bepaalt wie inlogt en met welke authenticatie. | Buiten scope, toegang wel beheerd |
| Bouwplaatssystemen en gebouwinstallaties van de aannemer | Toegangscontrole, camera's en installaties op de bouwplaats en in het opgeleverde complex. Die systemen zijn van de aannemer of de latere beheerder, niet van jou. | Buiten scope |
De regel erachter is simpel: alles wat via een Microsoft 365-account bereikbaar is, richt ClickOn in volgens de norm en bewijst het maandelijks. Alles wat een eigen applicatie of installatie is, blijft van jou of van je leverancier, met uitzondering van wie er toegang toe krijgt en vanaf welk apparaat. Dat laatste is in de praktijk de helft van de vragenlijst.
Het ICT-deel van NIS2, aantoonbaar geregeld
Vraagt je opdrachtgever om bewijs? ClickOn richt het ICT-deel van je NIS2-traject in, of beheert je werkplekken met de maatregelen standaard ingebouwd.
NIS2 ook voor andere branches in vastgoed
- NIS2 voor architectenbureaus
- NIS2 voor ingenieursbureaus
- NIS2 voor interieurarchitecten
- NIS2 voor makelaars
- NIS2 voor taxatiebureaus
- NIS2 voor vastgoedbeheerders
- NIS2 voor woningcorporaties
Andere normen die voor projectontwikkelaars meespelen
Andere normen dan de Cyberbeveiligingswet komen bij projectontwikkelaars regelmatig langs in tenders en ontwikkelovereenkomsten. De twee hieronder overlappen met de maatregelen op deze pagina, maar hebben elk een eigen grondslag.
ISO 27001
ISO 27001 is de internationale norm voor informatiebeveiliging en het bewijsstuk dat gemeenten, corporaties en institutionele beleggers het vaakst uitvragen. De norm toont aan dat maatregelen structureel geborgd zijn in plaats van incidenteel geregeld en overlapt grotendeels met de zorgplicht uit de Cyberbeveiligingswet.
AVG
Bij verkoop en verhuur leg je per project inschrijvingen, koperslijsten en toewijzingsdossiers vast, met inkomens- en identiteitsgegevens van honderden gegadigden. De AVG stelt eisen aan de bewaartermijn, de toegang en de beveiliging van precies die stukken; de Autoriteit Persoonsgegevens handhaaft bij een datalek als die maatregelen niet aantoonbaar zijn.
Veelgestelde vragen over NIS2 voor projectontwikkelaars
Veelgestelde vragen over NIS2 in de projectontwikkeling, met korte antwoorden voor wie snel wil weten waar hij aan toe is. Staat je vraag er niet bij, dan geeft de hubpagina over vastgoed het bredere beeld.
Vallen projectontwikkelaars onder NIS2?
Projectontwikkelaars vallen er niet rechtstreeks onder. Projectontwikkeling staat niet in bijlage 1 of 2 van de Cyberbeveiligingswet, ongeacht de omvang van de organisatie. De eisen komen binnen via gemeenten, corporaties, netbeheerders en financiers die zelf onder de wet vallen.
Waarom stuurt een gemeente mij een beveiligingsvragenlijst?
Waarom dat gebeurt is de ketenverplichting: een gemeente die zelf onder de wet valt, moet de beveiliging van haar ketenpartners beoordelen. Jij bent in dat dossier zo'n partner, en de vragenlijst is het bewijsstuk dat zij aan de toezichthouder moet kunnen laten zien.
Geldt de omvangtoets van 50 medewerkers ook voor mijn organisatie?
Geldt niet voor projectontwikkelaars. De drempels voor belangrijke en essentiële entiteiten zijn alleen relevant binnen een aangewezen sector, en projectontwikkeling is dat niet. Alleen als je organisatie daarnaast activiteiten heeft die wel in een aangewezen sector vallen, zoals een eigen warmtenet, komt de toets in beeld.
Maakt een acquisitiedossier mijn organisatie een groter doelwit?
Acquisitiedossiers koppelen een grondpositie aan een prijs, een financieringsstructuur en een planning, en bij verkoop staan daar de gegevens van honderden gegadigden naast. Voor een fraudeur is dat precies de informatie die hij nodig heeft, en het is de reden dat mailbeveiliging en MFA hier zwaarder wegen dan de omvang van het team suggereert.
Welk deel van de ICT van een projectontwikkelaar valt buiten de scope van ClickOn?
Buiten scope vallen het projectplatform en de BIM-omgeving waarin aannemers en adviseurs meewerken, en de bouwplaatssystemen en gebouwinstallaties van de aannemer. Wie op die systemen inlogt en vanaf welk apparaat, beheert ClickOn wel.