Voor zakelijke dienstverleners geldt NIS2 niet rechtstreeks. De verplichtingen bereiken deze kantoren via hun opdrachtgevers, die hun toeleveringsketen moeten beheersen en die eis contractueel doorleggen. ClickOn, managed service provider (MSP) voor het MKB en zelf ISO 27001-gecertificeerd sinds 2021, levert compliant werkplekbeheer dat de NIS2-maatregelen standaard ingebouwd heeft.
Valt zakelijke dienstverlening onder NIS2?
Zakelijke dienstverleners vallen niet rechtstreeks onder NIS2. Advies, administratie, juridische dienstverlening en personeelsbemiddeling staan niet in bijlage 1 of 2, waardoor de omvangtoets niet aan de orde komt. De plicht ontstaat alleen indirect, via de opdrachtgever.
De keten is de route waarlangs NIS2 wel binnenkomt. Opdrachtgevers die zelf onder NIS2 vallen, moeten hun toeleveringsketen beheersen en leggen hun beveiligingseisen daarom contractueel door aan de bedrijven die voor hen werken. Dat gebeurt in deze situaties:
- Toegang tot de systemen van de klant. Een accountant, salarisadministrateur of interim-manager logt in op de omgeving van de opdrachtgever. Wie dat mag en met welke authenticatie, is de eerste vraag in elke beveiligingsvragenlijst.
- Concentratie van gevoelige gegevens. Eén kantoor bewaart de administratie, personeelsdossiers of geschillen van tientallen tot honderden bedrijven tegelijk. Dat maakt de dienstverlener een aantrekkelijker doelwit dan elk van zijn klanten afzonderlijk.
- Publieke opdrachtgevers. Gemeenten, provincies en zorginstellingen zijn van rechtswege essentiële entiteit en zetten hun zorgplicht door in aanbestedingen voor advies, detachering en administratie.
Eén branche in deze categorie vormt de uitzondering. Vermogensbeheerders zijn beleggingsonderneming en vallen daarmee wél onder DORA, met een eigen verplichtingenpakket voor digitale weerbaarheid. De andere kantoren vallen er langs twee verschillende routes buiten: verzekerings-, herverzekerings- en nevenverzekeringstussenpersonen zijn als kleine of middelgrote onderneming vrijgesteld, en een hypotheek- of kredietadviseur is in de verordening nooit als financiële entiteit aangewezen.
Wat de Cyberbeveiligingswet verandert
Wat NIS2-plichtige opdrachtgevers van je eisen
NIS2-plichtige opdrachtgevers eisen van zakelijke dienstverleners aantoonbare beveiligingsmaatregelen, meestal als beveiligingsvragenlijst bij een aanbesteding of contractverlenging. De vragen komen telkens op hetzelfde neer:
- Multifactorauthenticatie (MFA) op alle accounts, ook voor uitvoerend personeel.
- Geteste back-ups van projectdata, calculaties en administratie, met een hersteltermijn.
- Tijdige updates en patching van werkplekken, servers en software.
- Toegangsbeheer: wie kan bij tekeningen, contracten en persoonsgegevens en wordt toegang ingetrokken bij uitdiensttreding.
- Incidentafspraken: bij wie meld je een hack of datalek en hoe snel.
- Steeds vaker een certificaat zoals ISO 27001 of in het MKB de NIS2 Supply Chain-certificering, als bewijs dat de maatregelen structureel geborgd zijn.
Een niet-ingevulde vragenlijst is genoeg om een bieding terzijde te laten leggen. Opdrachtgevers lopen zelf boete- en aansprakelijkheidsrisico onder NIS2, met boetes tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet voor essentiële entiteiten en 7 miljoen euro of 1,4 procent voor belangrijke entiteiten (NIS2-richtlijn, 2022). Dat risico nemen ze niet over van een leverancier die het bewijs niet heeft.
De ICT van een zakelijke dienstverlener en waar NIS2 die raakt
ClickOn beheert de digitale werkplek: Microsoft 365, de apparaten die eraan hangen en de accounts die erop inloggen. Dat is het deel van je ICT waar de beveiligingsvragenlijst van een opdrachtgever vrijwel volledig over gaat. Vakapplicaties, klantsystemen en het beleidswerk vallen erbuiten en dat staat hieronder net zo expliciet.
| Wat je gebruikt | Waar de eis op landt | ClickOn |
|---|---|---|
| Microsoft 365: mail, agenda, SharePoint en Teams | Hier lopen de klantdossiers, adviezen en facturen. Bij kantoren die met bedragen werken is een gekaapte mailbox meteen financiële schade. | Beheerd |
| Laptops en telefoons bij de klant en thuis | Adviseurs werken op locatie en thuis, met klantdata op het toestel. | Beheerd |
| Accounts van medewerkers, ZZP'ers en stagiairs | Projectmatige bezetting met veel in- en uitstroom. Toegang intrekken bij vertrek is een vaste vraag in elke vragenlijst. | Beheerd |
| Inloggegevens voor de systemen van klanten | Je logt in op de omgeving van je opdrachtgever. De omgeving is van hem, maar het account en het apparaat waarmee je inlogt zijn van jou en staan in zijn risicoanalyse. | Buiten scope, toegang wel beheerd |
| Vakapplicaties: dossier-, uren- en administratiesystemen | De kernregistratie van je werk. De leverancier beveiligt de applicatie, jij bepaalt wie inlogt en met welke authenticatie. | Buiten scope, toegang wel beheerd |
| Beleid, risicoanalyse en het formele auditgesprek | De zorgplicht vraagt vastgelegd beleid. Dat schrijf je zelf of met een adviseur. | Buiten scope |
De regel erachter is simpel: alles wat via een Microsoft 365-account bereikbaar is, richt ClickOn in volgens de norm en bewijst het maandelijks. Alles wat een eigen applicatie of installatie is, blijft van jou of van je leverancier, met uitzondering van wie er toegang toe krijgt en vanaf welk apparaat. Dat laatste is in de praktijk de helft van de vragenlijst.
Het ICT-deel van NIS2, aantoonbaar geregeld
Vraagt je opdrachtgever om bewijs? ClickOn richt het ICT-deel van je NIS2-traject in, of beheert je werkplekken met de maatregelen standaard ingebouwd.
Kies je branche binnen zakelijke dienstverlening
Kies hieronder het kantoortype dat bij je werk hoort. De keten-eisen zijn voor alle zakelijke dienstverleners gelijk, maar de gevoelige gegevens, de systemen en de normen die in een vragenlijst opduiken verschillen per branche.
- NIS2 voor accountantskantoren
- NIS2 voor administratiekantoren
- NIS2 voor advocatenkantoren
- NIS2 voor arbodiensten
- NIS2 voor assurantietussenpersonen
- NIS2 voor auditbureaus
- NIS2 voor bedrijfsadviesbureaus
- NIS2 voor bedrijfsmakelaars
- NIS2 voor belastingadvieskantoren
- NIS2 voor callcenters
- NIS2 voor compliance adviesbureaus
- NIS2 voor deurwaarderskantoren
- NIS2 voor detacheringsbureaus
- NIS2 voor financieel adviseurs
- NIS2 voor hypotheekadviseurs
- NIS2 voor incassobureaus
- NIS2 voor inkoopadviesbureaus
- NIS2 voor interim managementbureaus
- NIS2 voor loopbaancoachingsbureaus
- NIS2 voor marktonderzoeksbureaus
- NIS2 voor mediationbureaus
- NIS2 voor notariskantoren
- NIS2 voor octrooibureaus
- NIS2 voor outplacementbureaus
- NIS2 voor pensioenadvieskantoren
- NIS2 voor recruitmentbureaus
- NIS2 voor re integratiebureaus
- NIS2 voor salarisadministratiekantoren
- NIS2 voor subsidieadviesbureaus
- NIS2 voor trainings en opleidingsbureaus
- NIS2 voor uitzendbureaus
- NIS2 voor vermogensbeheerders
- NIS2 voor vertaalbureaus
Andere normen die voor zakelijke dienstverleners meespelen
Naast de Cyberbeveiligingswet vragen opdrachtgevers en toezichthouders bij zakelijke dienstverleners regelmatig naar de normen hieronder. Ze overlappen met de maatregelen op deze pagina, maar hebben elk een eigen grondslag.
ISO 27001
ISO 27001 is de internationale norm voor informatiebeveiliging en het bewijsstuk dat opdrachtgevers het vaakst uitvragen. De norm toont aan dat maatregelen structureel geborgd zijn in plaats van incidenteel geregeld en overlapt grotendeels met de zorgplicht uit de Cyberbeveiligingswet.
AVG
In je dossiers zitten persoonsgegevens van klanten, hun medewerkers en je eigen personeel. De AVG verplicht tot passende technische en organisatorische maatregelen en geldt ongeacht de omvang van je kantoor. De Autoriteit Persoonsgegevens handhaaft bij een datalek als die maatregelen niet aantoonbaar zijn.
Veelgestelde vragen over NIS2 voor zakelijke dienstverleners
Veelgestelde vragen over NIS2 in de zakelijke dienstverlening, met korte antwoorden voor wie snel wil weten waar hij aan toe is. Staat je vraag er niet bij, kijk dan op de branchepagina hierboven; die gaat dieper in op de systemen en de normen van jouw vak.
Valt een zakelijk dienstverlener onder NIS2?
Nee, een zakelijk dienstverlener valt buiten bijlage 1 en 2 van de Cyberbeveiligingswet. Advies, administratie, juridische dienstverlening en personeelsbemiddeling staan er niet in, waardoor de omvangtoets niet aan de orde komt. De verplichtingen komen binnen via opdrachtgevers die hun toeleveringsketen moeten beheersen.
Vermogensbeheerders: welke branche in deze categorie is de uitzondering?
Vermogensbeheerders. Zij zijn beleggingsonderneming en vallen daarmee onder DORA, met een eigen verplichtingenpakket voor digitale weerbaarheid. De andere kantoren vallen er langs twee verschillende routes buiten: verzekerings-, herverzekerings- en nevenverzekeringstussenpersonen zijn als kleine of middelgrote onderneming vrijgesteld, en een hypotheek- of kredietadviseur is in de verordening nooit als financiële entiteit aangewezen.
Gegevensconcentratie bij dienstverleners: waarom is dat een risico op zich?
De gegevensconcentratie is hoog. Eén kantoor bewaart de administratie, personeelsdossiers of geschillen van tientallen tot honderden bedrijven tegelijk. Voor een aanvaller is dat efficiënter dan die bedrijven afzonderlijk benaderen en dat maakt de dienstverlener een aantrekkelijker doelwit dan elk van zijn klanten.
Wat betekent inloggen op het systeem van een klant voor mijn verantwoordelijkheid?
De omgeving is van je opdrachtgever, maar het account en het apparaat waarmee je inlogt zijn van jou en staan in zijn risicoanalyse. Wie dat mag en met welke authenticatie is de eerste vraag in elke beveiligingsvragenlijst.
Welk deel van de ICT van een zakelijke dienstverlener valt buiten de scope van ClickOn?
Buiten scope vallen de vakapplicaties zoals dossier-, uren- en administratiesystemen, de klantsystemen waarop je inlogt en het beleids- en risicoanalysewerk. Wie op die systemen inlogt en vanaf welk apparaat, beheert ClickOn wel.
Kies je branche binnen zakelijke dienstverlening
- NIS2 voor Accountantskantoren
- NIS2 voor Administratiekantoren
- NIS2 voor Advocatenkantoren
- NIS2 voor Arbodiensten
- NIS2 voor Assurantietussenpersonen
- NIS2 voor Auditbureaus
- NIS2 voor Bedrijfsadviesbureaus
- NIS2 voor Bedrijfsmakelaars
- NIS2 voor Belastingadvieskantoren
- NIS2 voor Callcenters
- NIS2 voor Compliance adviesbureaus
- NIS2 voor Detacheringsbureaus
- NIS2 voor Deurwaarderskantoren
- NIS2 voor Financieel adviseurs
- NIS2 voor Hypotheekadviseurs
- NIS2 voor Incassobureaus
- NIS2 voor Inkoopadviesbureaus
- NIS2 voor Interim managementbureaus
- NIS2 voor Loopbaancoachingsbureaus
- NIS2 voor Marktonderzoeksbureaus
- NIS2 voor Mediationbureaus
- NIS2 voor Notariskantoren
- NIS2 voor Octrooibureaus
- NIS2 voor Outplacementbureaus
- NIS2 voor Pensioenadvieskantoren
- NIS2 voor Re integratiebureaus
- NIS2 voor Recruitmentbureaus
- NIS2 voor Salarisadministratiekantoren
- NIS2 voor Subsidieadviesbureaus
- NIS2 voor Trainings en opleidingsbureaus
- NIS2 voor Uitzendbureaus
- NIS2 voor Vermogensbeheerders
- NIS2 voor Vertaalbureaus