NIS2

NIS2 voor vastgoedbeheerders

Vastgoedbeheerders vallen niet rechtstreeks onder NIS2. De verplichtingen bereiken een beheerder via zijn opdrachtgevers: woningcorporaties, gemeenten, zorginstellingen en institutionele beleggers die zelf onder de wet vallen en hun toeleveringsketen moeten beheersen. ClickOn, managed service provider (MSP) voor het MKB en zelf ISO 27001-gecertificeerd sinds 2021, levert compliant werkplekbeheer dat de NIS2-maatregelen standaard ingebouwd heeft.

Vastgoedbeheerders vallen niet rechtstreeks onder NIS2. De verplichtingen bereiken een beheerder via zijn opdrachtgevers: woningcorporaties, gemeenten, zorginstellingen en institutionele beleggers die zelf onder de wet vallen en hun toeleveringsketen moeten beheersen. ClickOn, managed service provider (MSP) voor het MKB en zelf ISO 27001-gecertificeerd sinds 2021, levert compliant werkplekbeheer dat de NIS2-maatregelen standaard ingebouwd heeft.

Valt jouw vastgoedbeheerder onder NIS2?

Een vastgoedbeheerder valt niet rechtstreeks onder NIS2. Vastgoedbeheer staat niet in bijlage 1 of 2, ongeacht de omvang van de portefeuille. De omvangtoets is daarmee niet aan de orde: die geldt alleen binnen een aangewezen sector.

De keten is de route waarlangs NIS2 wel binnenkomt. Opdrachtgevers die zelf onder NIS2 vallen, moeten hun toeleveringsketen beheersen en leggen hun beveiligingseisen daarom contractueel door aan de bedrijven die voor hen werken. Dat gebeurt in deze situaties:

  • Woningcorporaties en gemeenten: de grootste uitbesteders van beheer en onderhoud. Gemeenten zijn van rechtswege essentiële entiteit en moeten hun leveranciers beoordelen.
  • Zorginstellingen en institutionele beleggers: opdrachtgevers met een eigen toezichtregime, die hun beveiligingseisen doorleggen in inkoopvoorwaarden en beveiligingsbijlagen.
  • Het onderhoudsportaal waar aannemers op inloggen: jij verleent externe partijen toegang tot je eigen omgeving. Daarmee ben je zelf een schakel in de keten van je opdrachtgever, en niet alleen een leverancier.

Wat de Cyberbeveiligingswet verandert

Wat NIS2-plichtige opdrachtgevers van je eisen

NIS2-plichtige opdrachtgevers eisen van vastgoedbeheerders aantoonbare beveiligingsmaatregelen, meestal als beveiligingsvragenlijst bij een aanbesteding of contractverlenging. De vragen komen telkens op hetzelfde neer:

  • Multifactorauthenticatie (MFA) op alle accounts, ook voor uitvoerend personeel.
  • Geteste back-ups van projectdata, calculaties en administratie, met een hersteltermijn.
  • Tijdige updates en patching van werkplekken, servers en software.
  • Toegangsbeheer: wie kan bij tekeningen, contracten en persoonsgegevens en wordt toegang ingetrokken bij uitdiensttreding.
  • Incidentafspraken: bij wie meld je een hack of datalek en hoe snel.
  • Steeds vaker een certificaat zoals ISO 27001 of in het MKB de NIS2 Supply Chain-certificering, als bewijs dat de maatregelen structureel geborgd zijn.

Een niet-ingevulde vragenlijst is genoeg om een bieding terzijde te laten leggen. Opdrachtgevers lopen zelf boete- en aansprakelijkheidsrisico onder NIS2, met boetes tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet voor essentiële entiteiten en 7 miljoen euro of 1,4 procent voor belangrijke entiteiten (NIS2-richtlijn, 2022). Dat risico nemen ze niet over van een leverancier die het bewijs niet heeft.

De ICT van een vastgoedbeheerder en waar NIS2 die raakt

ClickOn beheert de digitale werkplek: Microsoft 365, de apparaten die eraan hangen en de accounts die erop inloggen. Dat is het deel van je ICT waar de beveiligingsvragenlijst van een opdrachtgever vrijwel volledig over gaat. Het beheerplatform, het onderhoudsportaal en het papieren archief vallen erbuiten en dat staat hieronder net zo expliciet.

Wat je gebruikt Waar de eis op landt ClickOn
Microsoft 365: huurderscommunicatie, contracten en administratie Huuropzeggingen, betalingsregelingen en facturatie lopen hierlangs. Een gekaapte mailbox rond een servicekostenafrekening is direct een frauderisico. Beheerd
Laptops en telefoons van beheerders en opzichters Inspecties en opleveringen gebeuren ter plaatse, met huurdersdossiers op het toestel. Een verloren telefoon is een datalek. Beheerd
Accounts van beheerders, administratie en tijdelijke krachten Wisselende bezetting op de administratie betekent doorlopend accounts aanmaken en intrekken. Aantoonbaar intrekken is een vaste vraag in elke vragenlijst. Beheerd
VvE- of vastgoedbeheerplatform met de huuradministratie De kernregistratie van objecten, huurders en onderhoudsplanning. De leverancier beveiligt het platform, jij bepaalt wie inlogt en met welke rechten. Buiten scope, toegang wel beheerd
Onderhoudsportaal waarop externe aannemers inloggen Externe partijen krijgen toegang tot jouw omgeving, soms met ruime rechten. Dit is het onderdeel waar de vragenlijst van een corporatie het hardst op doorvraagt. Buiten scope, toegang wel beheerd

De regel erachter is simpel: alles wat via een Microsoft 365-account bereikbaar is, richt ClickOn in volgens de norm en bewijst het maandelijks. Alles wat een eigen applicatie of installatie is, blijft van jou of van je leverancier, met uitzondering van wie er toegang toe krijgt en vanaf welk apparaat. Dat laatste is in de praktijk de helft van de vragenlijst.

Het ICT-deel van NIS2, aantoonbaar geregeld

Vraagt je opdrachtgever om bewijs? ClickOn richt het ICT-deel van je NIS2-traject in, of beheert je werkplekken met de maatregelen standaard ingebouwd.

Bekijk het NIS2-trajectBekijk werkplekbeheer

NIS2 ook voor andere branches in vastgoed

Andere normen die voor vastgoedbeheerders meespelen

Naast de Cyberbeveiligingswet vragen opdrachtgevers en toezichthouders bij vastgoedbeheerders regelmatig naar de normen hieronder. Ze overlappen met de maatregelen op deze pagina, maar hebben elk een eigen grondslag.

ISO 27001

ISO 27001 is de internationale norm voor informatiebeveiliging en het bewijsmiddel richting corporaties, gemeenten en institutionele beleggers die beheer uitbesteden. De norm vraagt onder meer om een inventaris van je informatie en bedrijfsmiddelen met een benoemde eigenaar per onderdeel, wat voor een beheerder direct de huuradministratie en het onderhoudsportaal raakt.

AVG

Huurdersdossiers bevatten betalingsachterstanden en soms schuldhulp- of zorgindicaties, naast de gewone contact- en betaalgegevens. De AVG verplicht tot passende technische en organisatorische maatregelen; de Autoriteit Persoonsgegevens handhaaft bij een datalek als die maatregelen ontbreken. Corporaties vragen bij aanbesteding standaard een verwerkersovereenkomst.

Veelgestelde vragen over NIS2 voor vastgoedbeheerders

Vallen vastgoedbeheerders onder NIS2?

Vastgoedbeheerders vallen er niet rechtstreeks onder. Vastgoedbeheer staat niet in bijlage 1 of 2 van de Cyberbeveiligingswet, ongeacht de omvang van de portefeuille. De eisen komen binnen via opdrachtgevers zoals woningcorporaties, gemeenten, zorginstellingen en institutionele beleggers.

Geldt de omvangdrempel van 50 medewerkers ook voor mijn kantoor?

Geldt niet voor vastgoedbeheer. De drempel van 50 medewerkers, of meer dan 10 miljoen euro jaaromzet en een balanstotaal boven 10 miljoen euro, is alleen relevant binnen een aangewezen sector (Cyberbeveiligingswet, artikel 8 lid 1, 2026). Beheer je ook vastgoed als verlengstuk van een overheidsorganisatie, laat die lijn dan nakijken.

Waarom vraagt een corporatie door op mijn onderhoudsportaal?

Waarom dat gebeurt, is dat jij externe aannemers toegang geeft tot je eigen omgeving. Voor de corporatie loopt de keten dus door achter jou, en zij moet kunnen aantonen dat die verlengde toegang beheerst is. Wie er inlogt en met welke rechten, is daarmee jouw bewijslast.

Maakt een huurdersdossier ons een groter risico dan onze omvang suggereert?

Maakt het zeker: naast contact- en betaalgegevens staan er betalingsachterstanden in en soms een schuldhulp- of zorgindicatie. Dat raakt mensen in een kwetsbare positie en telt bij een lek als een AVG-incident van de zwaarste categorie, los van wat er contractueel geregeld was.

Welk deel van de ICT van een vastgoedbeheerder valt buiten de scope van ClickOn?

Buiten scope vallen het VvE- of vastgoedbeheerplatform met de huuradministratie en het onderhoudsportaal waarop aannemers inloggen. Wie op die systemen inlogt en vanaf welk apparaat, beheert ClickOn wel.

Klaar om te weten waar je staat?

Wil je inzicht in wat jouw organisatie technisch al goed geregeld heeft en waar nog werk zit?