NIS2

NIS2 voor woningcorporaties

Woningcorporaties vallen niet rechtstreeks onder NIS2. De verplichtingen bereiken corporaties via gemeenten, via aanbestedingen en samenwerkingsverbanden en via de eigen leveranciersketen. ClickOn, managed service provider (MSP) voor het MKB en zelf ISO 27001-gecertificeerd sinds 2021, levert compliant werkplekbeheer dat de NIS2-maatregelen standaard ingebouwd heeft.

Woningcorporaties vallen niet rechtstreeks onder NIS2. De verplichtingen bereiken corporaties via gemeenten, via aanbestedingen en samenwerkingsverbanden en via de eigen leveranciersketen. ClickOn, managed service provider (MSP) voor het MKB en zelf ISO 27001-gecertificeerd sinds 2021, levert compliant werkplekbeheer dat de NIS2-maatregelen standaard ingebouwd heeft.

Vallen woningcorporaties onder NIS2?

Woningcorporaties vallen niet rechtstreeks onder NIS2. Een toegelaten instelling is juridisch een private stichting of vereniging met een publieke taak en daarmee geen overheidsinstantie in de zin van de wet, ongeacht de omvang van de corporatie. De plicht ontstaat alleen indirect, via de opdrachtgever.

De keten is de route waarlangs NIS2 wel binnenkomt. Opdrachtgevers die zelf onder NIS2 vallen, moeten hun toeleveringsketen beheersen en leggen hun beveiligingseisen daarom contractueel door aan de bedrijven die voor hen werken. Dat gebeurt in deze situaties:

  • Gemeenten: van rechtswege essentiële entiteit, ongeacht omvang. In prestatieafspraken, gezamenlijke gebiedsontwikkeling en gedeelde systemen werkt hun ketenverantwoordelijkheid door naar de corporatie.
  • Aanbestedingen en samenwerkingsverbanden: corporaties beheren samen 2,4 miljoen huurwoningen met 29.000 medewerkers, verdeeld over 256 corporaties (Aedes, 2026). Bij gezamenlijke inkoop en datadeling stelt de grootste partij in de keten de beveiligingseisen.
  • De eigen leveranciersketen: een corporatie is zelf opdrachtgever van aannemers, beheerders en softwareleveranciers. Wie eisen doorgeeft, moet ze eerst zelf kunnen aantonen.

Daarnaast geldt de Woningwet, met toezicht door de Autoriteit woningcorporaties.

Wat de Cyberbeveiligingswet verandert

Wat NIS2-plichtige opdrachtgevers van je eisen

NIS2-plichtige opdrachtgevers eisen van woningcorporaties aantoonbare beveiligingsmaatregelen, meestal als beveiligingsvragenlijst bij een aanbesteding of contractverlenging. De vragen komen telkens op hetzelfde neer:

  • Multifactorauthenticatie (MFA) op alle accounts, ook voor uitvoerend personeel.
  • Geteste back-ups van projectdata, calculaties en administratie, met een hersteltermijn.
  • Tijdige updates en patching van werkplekken, servers en software.
  • Toegangsbeheer: wie kan bij tekeningen, contracten en persoonsgegevens en wordt toegang ingetrokken bij uitdiensttreding.
  • Incidentafspraken: bij wie meld je een hack of datalek en hoe snel.
  • Steeds vaker een certificaat zoals ISO 27001 of in het MKB de NIS2 Supply Chain-certificering, als bewijs dat de maatregelen structureel geborgd zijn.

Een niet-ingevulde vragenlijst is genoeg om een bieding terzijde te laten leggen. Opdrachtgevers lopen zelf boete- en aansprakelijkheidsrisico onder NIS2, met boetes tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet voor essentiële entiteiten en 7 miljoen euro of 1,4 procent voor belangrijke entiteiten (NIS2-richtlijn, 2022). Dat risico nemen ze niet over van een leverancier die het bewijs niet heeft.

De ICT van een woningcorporatie en waar NIS2 die raakt

ClickOn beheert de digitale werkplek: Microsoft 365, de apparaten die eraan hangen en de accounts die erop inloggen. Dat is het deel van je ICT waar de beveiligingsvragenlijst van een opdrachtgever vrijwel volledig over gaat. Vakapplicaties, operationele techniek en het beleidswerk vallen erbuiten en dat staat hieronder net zo expliciet.

Wat je gebruikt Waar de eis op landt ClickOn
Microsoft 365, gedeelde postbussen en het klantcontactcentrum Huurdersvragen, betalingsregelingen en overlastdossiers lopen via gedeelde mailboxen. Daar is toegangsbeheer in de praktijk het slechtst geregeld. Beheerd
Laptops en telefoons van opzichters en woonconsulenten Adresgegevens, sleutelafspraken en soms medische urgentie-indicaties gaan mee de wijk in. Beheerd
Accounts van medewerkers, inleen en ketenpartners Aannemers en beheerders krijgen toegang tot delen van het systeem. Intrekken bij projecteinde is een vaste vraag in elke vragenlijst. Beheerd
Het primaire systeem, het huurdersportaal en de vastgoeddatabase De huurdersadministratie zelf. De leverancier beveiligt de applicatie, jij bepaalt wie inlogt en met welke authenticatie. Buiten scope, toegang wel beheerd
Gebouwgebonden techniek: toegangssystemen, liften en klimaatinstallaties Operationele techniek in het bezit, met een eigen risicoprofiel en een eigen leverancier. Buiten scope

De regel erachter is simpel: alles wat via een Microsoft 365-account bereikbaar is, richt ClickOn in volgens de norm en bewijst het maandelijks. Alles wat een eigen applicatie of installatie is, blijft van jou of van je leverancier, met uitzondering van wie er toegang toe krijgt en vanaf welk apparaat. Dat laatste is in de praktijk de helft van de vragenlijst.

Het ICT-deel van NIS2, aantoonbaar geregeld

Vraagt je opdrachtgever om bewijs? ClickOn richt het ICT-deel van je NIS2-traject in, of beheert je werkplekken met de maatregelen standaard ingebouwd.

Bekijk het NIS2-trajectBekijk werkplekbeheer

NIS2 ook voor andere branches in vastgoed

Andere normen die voor woningcorporaties meespelen

Naast de Cyberbeveiligingswet vragen opdrachtgevers en toezichthouders bij woningcorporaties regelmatig naar de normen hieronder. Ze overlappen met de maatregelen op deze pagina, maar hebben elk een eigen grondslag.

ISO 27001

ISO 27001 is de internationale norm voor informatiebeveiliging en is het kader waarmee een corporatie aantoont dat maatregelen structureel geborgd zijn in plaats van incidenteel geregeld. Het is ook het bewijsstuk dat gemeenten en ketenpartners het vaakst uitvragen. De maatregelen overlappen grotendeels met de zorgplicht uit de Cyberbeveiligingswet.

AVG

Een corporatie verwerkt huurdersgegevens, inkomensgegevens en soms medische indicaties. De AVG verplicht tot passende technische en organisatorische maatregelen en de Autoriteit Persoonsgegevens handhaaft bij een datalek als die maatregelen niet aantoonbaar zijn.

Veelgestelde vragen over NIS2 voor woningcorporaties

Vallen woningcorporaties onder NIS2?

Woningcorporaties staan niet in bijlage 1 of 2 van de Cyberbeveiligingswet en vallen er dus niet rechtstreeks onder, ook de grootste niet. De eisen komen binnen via gemeenten, via aanbestedingen en samenwerkingsverbanden en via de eigen leveranciersketen.

Waarom is een woningcorporatie geen overheidsinstantie onder de wet?

Een toegelaten instelling is juridisch een private stichting of vereniging met een publieke taak. Dat is iets anders dan een overheidsinstantie in de zin van de Cyberbeveiligingswet. Gemeenten en provincies zijn dat wel, van rechtswege en ongeacht omvang en juist via hen bereikt de zorgplicht de corporatie.

Wat betekent de ketenverantwoordelijkheid van een gemeente voor onze corporatie?

Een gemeente moet haar toeleveringsketen beheersen. In prestatieafspraken, gezamenlijke gebiedsontwikkeling en gedeelde systemen werkt dat door naar de corporatie: je krijgt beveiligingseisen contractueel opgelegd en moet kunnen aantonen dat je eraan voldoet.

Wat maakt een huurdossier extra gevoelig bij een datalek?

Eén huurdossier bevat identiteitsgegevens, inkomensgegevens, betalingsachterstanden en soms een medische indicatie voor urgentie. Een lek raakt daarmee mensen in een kwetsbare positie en is een AVG-incident van de zwaarste categorie.

Welk deel van de ICT van een woningcorporatie valt buiten de scope van ClickOn?

Buiten scope vallen het primaire systeem, het huurdersportaal en de vastgoeddatabase en de gebouwgebonden techniek zoals toegangssystemen, liften en klimaatinstallaties. Wie op die systemen inlogt en vanaf welk apparaat, beheert ClickOn wel.

Klaar om te weten waar je staat?

Wil je inzicht in wat jouw organisatie technisch al goed geregeld heeft en waar nog werk zit?