NIS2

NIS2 voor Zakelijke dienstverlening

Voor zakelijke dienstverleners geldt NIS2 niet rechtstreeks. De verplichtingen bereiken deze kantoren via hun opdrachtgevers, die hun toeleveringsketen moeten beheersen en die eis contractueel doorleggen. ClickOn, managed service provider (MSP) voor het MKB en zelf ISO 27001-gecertificeerd sinds 2021, levert compliant werkplekbeheer dat de NIS2-maatregelen standaard ingebouwd heeft.

Voor zakelijke dienstverleners geldt NIS2 niet rechtstreeks. De verplichtingen bereiken deze kantoren via hun opdrachtgevers, die hun toeleveringsketen moeten beheersen en die eis contractueel doorleggen. ClickOn, managed service provider (MSP) voor het MKB en zelf ISO 27001-gecertificeerd sinds 2021, levert compliant werkplekbeheer dat de NIS2-maatregelen standaard ingebouwd heeft.

Valt zakelijke dienstverlening onder NIS2?

Zakelijke dienstverleners vallen niet rechtstreeks onder NIS2. Advies, administratie, juridische dienstverlening en personeelsbemiddeling staan niet in bijlage 1 of 2, waardoor de omvangtoets niet aan de orde komt. De plicht ontstaat alleen indirect, via de opdrachtgever.

De keten is de route waarlangs NIS2 wel binnenkomt. Opdrachtgevers die zelf onder NIS2 vallen, moeten hun toeleveringsketen beheersen en leggen hun beveiligingseisen daarom contractueel door aan de bedrijven die voor hen werken. Dat gebeurt in deze situaties:

  • Toegang tot de systemen van de klant. Een accountant, salarisadministrateur of interim-manager logt in op de omgeving van de opdrachtgever. Wie dat mag en met welke authenticatie, is de eerste vraag in elke beveiligingsvragenlijst.
  • Concentratie van gevoelige gegevens. Eén kantoor bewaart de administratie, personeelsdossiers of geschillen van tientallen tot honderden bedrijven tegelijk. Dat maakt de dienstverlener een aantrekkelijker doelwit dan elk van zijn klanten afzonderlijk.
  • Publieke opdrachtgevers. Gemeenten, provincies en zorginstellingen zijn van rechtswege essentiële entiteit en zetten hun zorgplicht door in aanbestedingen voor advies, detachering en administratie.

Eén branche in deze categorie vormt de uitzondering. Vermogensbeheerders zijn beleggingsonderneming en vallen daarmee wél onder DORA, met een eigen verplichtingenpakket voor digitale weerbaarheid. De andere kantoren vallen er langs twee verschillende routes buiten: verzekerings-, herverzekerings- en nevenverzekeringstussenpersonen zijn als kleine of middelgrote onderneming vrijgesteld, en een hypotheek- of kredietadviseur is in de verordening nooit als financiële entiteit aangewezen.

Wat de Cyberbeveiligingswet verandert

Wat NIS2-plichtige opdrachtgevers van je eisen

NIS2-plichtige opdrachtgevers eisen van zakelijke dienstverleners aantoonbare beveiligingsmaatregelen, meestal als beveiligingsvragenlijst bij een aanbesteding of contractverlenging. De vragen komen telkens op hetzelfde neer:

  • Multifactorauthenticatie (MFA) op alle accounts, ook voor uitvoerend personeel.
  • Geteste back-ups van projectdata, calculaties en administratie, met een hersteltermijn.
  • Tijdige updates en patching van werkplekken, servers en software.
  • Toegangsbeheer: wie kan bij tekeningen, contracten en persoonsgegevens en wordt toegang ingetrokken bij uitdiensttreding.
  • Incidentafspraken: bij wie meld je een hack of datalek en hoe snel.
  • Steeds vaker een certificaat zoals ISO 27001 of in het MKB de NIS2 Supply Chain-certificering, als bewijs dat de maatregelen structureel geborgd zijn.

Een niet-ingevulde vragenlijst is genoeg om een bieding terzijde te laten leggen. Opdrachtgevers lopen zelf boete- en aansprakelijkheidsrisico onder NIS2, met boetes tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet voor essentiële entiteiten en 7 miljoen euro of 1,4 procent voor belangrijke entiteiten (NIS2-richtlijn, 2022). Dat risico nemen ze niet over van een leverancier die het bewijs niet heeft.

De ICT van een zakelijke dienstverlener en waar NIS2 die raakt

ClickOn beheert de digitale werkplek: Microsoft 365, de apparaten die eraan hangen en de accounts die erop inloggen. Dat is het deel van je ICT waar de beveiligingsvragenlijst van een opdrachtgever vrijwel volledig over gaat. Vakapplicaties, klantsystemen en het beleidswerk vallen erbuiten en dat staat hieronder net zo expliciet.

Wat je gebruikt Waar de eis op landt ClickOn
Microsoft 365: mail, agenda, SharePoint en Teams Hier lopen de klantdossiers, adviezen en facturen. Bij kantoren die met bedragen werken is een gekaapte mailbox meteen financiële schade. Beheerd
Laptops en telefoons bij de klant en thuis Adviseurs werken op locatie en thuis, met klantdata op het toestel. Beheerd
Accounts van medewerkers, ZZP'ers en stagiairs Projectmatige bezetting met veel in- en uitstroom. Toegang intrekken bij vertrek is een vaste vraag in elke vragenlijst. Beheerd
Inloggegevens voor de systemen van klanten Je logt in op de omgeving van je opdrachtgever. De omgeving is van hem, maar het account en het apparaat waarmee je inlogt zijn van jou en staan in zijn risicoanalyse. Buiten scope, toegang wel beheerd
Vakapplicaties: dossier-, uren- en administratiesystemen De kernregistratie van je werk. De leverancier beveiligt de applicatie, jij bepaalt wie inlogt en met welke authenticatie. Buiten scope, toegang wel beheerd
Beleid, risicoanalyse en het formele auditgesprek De zorgplicht vraagt vastgelegd beleid. Dat schrijf je zelf of met een adviseur. Buiten scope

De regel erachter is simpel: alles wat via een Microsoft 365-account bereikbaar is, richt ClickOn in volgens de norm en bewijst het maandelijks. Alles wat een eigen applicatie of installatie is, blijft van jou of van je leverancier, met uitzondering van wie er toegang toe krijgt en vanaf welk apparaat. Dat laatste is in de praktijk de helft van de vragenlijst.

Het ICT-deel van NIS2, aantoonbaar geregeld

Vraagt je opdrachtgever om bewijs? ClickOn richt het ICT-deel van je NIS2-traject in, of beheert je werkplekken met de maatregelen standaard ingebouwd.

Bekijk het NIS2-trajectBekijk werkplekbeheer

Kies je branche binnen zakelijke dienstverlening

Kies hieronder het kantoortype dat bij je werk hoort. De keten-eisen zijn voor alle zakelijke dienstverleners gelijk, maar de gevoelige gegevens, de systemen en de normen die in een vragenlijst opduiken verschillen per branche.

Andere normen die voor zakelijke dienstverleners meespelen

Naast de Cyberbeveiligingswet vragen opdrachtgevers en toezichthouders bij zakelijke dienstverleners regelmatig naar de normen hieronder. Ze overlappen met de maatregelen op deze pagina, maar hebben elk een eigen grondslag.

ISO 27001

ISO 27001 is de internationale norm voor informatiebeveiliging en het bewijsstuk dat opdrachtgevers het vaakst uitvragen. De norm toont aan dat maatregelen structureel geborgd zijn in plaats van incidenteel geregeld en overlapt grotendeels met de zorgplicht uit de Cyberbeveiligingswet.

AVG

In je dossiers zitten persoonsgegevens van klanten, hun medewerkers en je eigen personeel. De AVG verplicht tot passende technische en organisatorische maatregelen en geldt ongeacht de omvang van je kantoor. De Autoriteit Persoonsgegevens handhaaft bij een datalek als die maatregelen niet aantoonbaar zijn.

Veelgestelde vragen over NIS2 voor zakelijke dienstverleners

Veelgestelde vragen over NIS2 in de zakelijke dienstverlening, met korte antwoorden voor wie snel wil weten waar hij aan toe is. Staat je vraag er niet bij, kijk dan op de branchepagina hierboven; die gaat dieper in op de systemen en de normen van jouw vak.

Valt een zakelijk dienstverlener onder NIS2?

Nee, een zakelijk dienstverlener valt buiten bijlage 1 en 2 van de Cyberbeveiligingswet. Advies, administratie, juridische dienstverlening en personeelsbemiddeling staan er niet in, waardoor de omvangtoets niet aan de orde komt. De verplichtingen komen binnen via opdrachtgevers die hun toeleveringsketen moeten beheersen.

Vermogensbeheerders: welke branche in deze categorie is de uitzondering?

Vermogensbeheerders. Zij zijn beleggingsonderneming en vallen daarmee onder DORA, met een eigen verplichtingenpakket voor digitale weerbaarheid. De andere kantoren vallen er langs twee verschillende routes buiten: verzekerings-, herverzekerings- en nevenverzekeringstussenpersonen zijn als kleine of middelgrote onderneming vrijgesteld, en een hypotheek- of kredietadviseur is in de verordening nooit als financiële entiteit aangewezen.

Gegevensconcentratie bij dienstverleners: waarom is dat een risico op zich?

De gegevensconcentratie is hoog. Eén kantoor bewaart de administratie, personeelsdossiers of geschillen van tientallen tot honderden bedrijven tegelijk. Voor een aanvaller is dat efficiënter dan die bedrijven afzonderlijk benaderen en dat maakt de dienstverlener een aantrekkelijker doelwit dan elk van zijn klanten.

Wat betekent inloggen op het systeem van een klant voor mijn verantwoordelijkheid?

De omgeving is van je opdrachtgever, maar het account en het apparaat waarmee je inlogt zijn van jou en staan in zijn risicoanalyse. Wie dat mag en met welke authenticatie is de eerste vraag in elke beveiligingsvragenlijst.

Welk deel van de ICT van een zakelijke dienstverlener valt buiten de scope van ClickOn?

Buiten scope vallen de vakapplicaties zoals dossier-, uren- en administratiesystemen, de klantsystemen waarop je inlogt en het beleids- en risicoanalysewerk. Wie op die systemen inlogt en vanaf welk apparaat, beheert ClickOn wel.

Klaar om te weten waar je staat?

Wil je inzicht in wat jouw organisatie technisch al goed geregeld heeft en waar nog werk zit?