NIS2

NIS2 voor inkoopadviesbureaus

Inkoopadviesbureaus vallen niet rechtstreeks onder NIS2. Wel begeleidt een inkoopadviseur aanbestedingen en daarbij liggen de inschrijvingen van alle partijen tijdelijk bij het bureau. Dat maakt vertrouwelijkheid hier een voorwaarde voor een rechtmatige procedure. ClickOn, managed service provider (MSP) voor het MKB en zelf ISO 27001-gecertificeerd sinds 2021, levert compliant werkplekbeheer dat de NIS2-maatregelen standaard ingebouwd heeft.

Inkoopadviesbureaus vallen niet rechtstreeks onder NIS2. Wel begeleidt een inkoopadviseur aanbestedingen en daarbij liggen de inschrijvingen van alle partijen tijdelijk bij het bureau. Dat maakt vertrouwelijkheid hier een voorwaarde voor een rechtmatige procedure. ClickOn, managed service provider (MSP) voor het MKB en zelf ISO 27001-gecertificeerd sinds 2021, levert compliant werkplekbeheer dat de NIS2-maatregelen standaard ingebouwd heeft.

Vallen inkoopadviesbureaus onder NIS2?

Inkoopadviesbureaus vallen niet rechtstreeks onder NIS2. Inkoopadvies staat niet in bijlage 1 of 2, ongeacht de omvang van het bureau. De plicht ontstaat alleen indirect, via de opdrachtgever.

De keten is de route waarlangs NIS2 wel binnenkomt. Opdrachtgevers die zelf onder NIS2 vallen, moeten hun toeleveringsketen beheersen en leggen hun beveiligingseisen daarom contractueel door aan de bedrijven die voor hen werken. Dat gebeurt in deze situaties:

  • Publieke aanbestedende diensten: gemeenten, provincies en waterschappen zijn van rechtswege essentiële entiteit en besteden inkoopondersteuning zelf ook aan, met een beveiligingsparagraaf.
  • Vertrouwelijkheid van inschrijvingen: prijzen en plannen van inschrijvers mogen tot de opening niet bekend zijn en daarna niet bij een mede-inschrijver terechtkomen. Een lek raakt hier de rechtmatigheid van de procedure zelf, met een gunning die mogelijk opnieuw moet.
  • Leverancierseisen doorgeven: wie namens een opdrachtgever beveiligingseisen in een bestek zet, wordt op de eigen naleving daarvan aangesproken. Wie die eisen niet kan aantonen voor de eigen organisatie, heeft daar in een selectieprocedure last van.

Wat de Cyberbeveiligingswet verandert

Wat NIS2-plichtige opdrachtgevers van je eisen

NIS2-plichtige opdrachtgevers eisen van inkoopadviesbureaus aantoonbare beveiligingsmaatregelen, meestal als beveiligingsvragenlijst bij een aanbesteding of contractverlenging. De vragen komen telkens op hetzelfde neer:

  • Multifactorauthenticatie (MFA) op alle accounts, ook voor uitvoerend personeel.
  • Geteste back-ups van projectdata, calculaties en administratie, met een hersteltermijn.
  • Tijdige updates en patching van werkplekken, servers en software.
  • Toegangsbeheer: wie kan bij tekeningen, contracten en persoonsgegevens en wordt toegang ingetrokken bij uitdiensttreding.
  • Incidentafspraken: bij wie meld je een hack of datalek en hoe snel.
  • Steeds vaker een certificaat zoals ISO 27001 of in het MKB de NIS2 Supply Chain-certificering, als bewijs dat de maatregelen structureel geborgd zijn.

Een niet-ingevulde vragenlijst is genoeg om een bieding terzijde te laten leggen. Opdrachtgevers lopen zelf boete- en aansprakelijkheidsrisico onder NIS2, met boetes tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet voor essentiële entiteiten en 7 miljoen euro of 1,4 procent voor belangrijke entiteiten (NIS2-richtlijn, 2022). Dat risico nemen ze niet over van een leverancier die het bewijs niet heeft.

De ICT van een inkoopadviesbureau en waar NIS2 die raakt

ClickOn beheert de digitale werkplek: Microsoft 365, de apparaten die eraan hangen en de accounts die erop inloggen. Dat is het deel van je ICT waar de beveiligingsvragenlijst van een opdrachtgever vrijwel volledig over gaat. Het aanbestedingsplatform, contractmanagementsoftware en het beleidswerk vallen erbuiten en dat staat hieronder net zo expliciet.

Wat je gebruikt Waar de eis op landt ClickOn
Microsoft 365: mail, bestekken en beoordelingsdocumenten Nota's van inlichtingen, beoordelingsmatrices en conceptgunningen lopen hierlangs. Beheerd
Laptops en telefoons bij de opdrachtgever Beoordelingssessies vinden plaats bij de aanbestedende dienst, met documenten op het toestel. Beheerd
Accounts van adviseurs en externe beoordelaars Beoordelingscommissies worden aangevuld met externen die tijdelijk toegang krijgen tot inschrijvingen. Intrekken na gunning is hier geen formaliteit maar onderdeel van de rechtmatigheid. Beheerd
Aanbestedingsplatformen waarop wordt ingeschreven De omgeving waarin inschrijvingen binnenkomen en tot de opening verzegeld blijven. Het platform is van de leverancier, de inlog eromheen van jou. Buiten scope, toegang wel beheerd
Contractmanagement- en spendanalysesoftware De registratie van contracten en inkoopdata van opdrachtgevers. De leverancier beveiligt de applicatie, jij bepaalt wie inlogt. Buiten scope, toegang wel beheerd

De regel erachter is simpel: alles wat via een Microsoft 365-account bereikbaar is, richt ClickOn in volgens de norm en bewijst het maandelijks. Alles wat een eigen applicatie of installatie is, blijft van jou of van je leverancier, met uitzondering van wie er toegang toe krijgt en vanaf welk apparaat. Dat laatste is in de praktijk de helft van de vragenlijst.

Het ICT-deel van NIS2, aantoonbaar geregeld

Vraagt je opdrachtgever om bewijs? ClickOn richt het ICT-deel van je NIS2-traject in, of beheert je werkplekken met de maatregelen standaard ingebouwd.

Bekijk het NIS2-trajectBekijk werkplekbeheer

NIS2 ook voor andere branches in zakelijke dienstverlening

Andere normen die voor inkoopadviesbureaus meespelen

Naast de Cyberbeveiligingswet vragen opdrachtgevers en toezichthouders bij inkoopadviesbureaus regelmatig naar de normen hieronder. Ze overlappen met de maatregelen op deze pagina, maar hebben elk een eigen grondslag.

ISO 27001

ISO 27001 is de internationale norm voor informatiebeveiliging en het bewijsstuk dat opdrachtgevers het vaakst uitvragen. De norm toont aan dat maatregelen structureel geborgd zijn in plaats van incidenteel geregeld en overlapt grotendeels met de zorgplicht uit de Cyberbeveiligingswet.

AVG

In je dossiers zitten contactgegevens en referenties uit inschrijvingen, naast de bedrijfsvertrouwelijke inhoud. De AVG verplicht tot passende technische en organisatorische maatregelen en geldt ongeacht de omvang van je kantoor. De Autoriteit Persoonsgegevens handhaaft bij een datalek als die maatregelen niet aantoonbaar zijn.

Veelgestelde vragen over NIS2 voor inkoopadviesbureaus

Valt een inkoopadviesbureau onder NIS2?

Nee. Inkoopadvies staat niet in bijlage 1 of 2 van de Cyberbeveiligingswet. De eisen komen binnen via publieke aanbestedende diensten, die van rechtswege essentiële entiteit zijn en inkoopondersteuning zelf ook aanbesteden.

Waarom zijn inschrijvingen gevoeliger dan gewone projectdocumenten?

Omdat de vertrouwelijkheid tijdgebonden en juridisch is. Tot de opening mag niemand ze kennen, daarna mogen inschrijvers elkaars prijzen en plannen niet zien. Een lek kan de procedure aantastbaar maken en een gunning laten overdoen.

Wat is het risico van externe beoordelaars?

Beoordelingscommissies worden aangevuld met externen die tijdelijk toegang krijgen tot inschrijvingen. Toegang intrekken na gunning is hier geen formaliteit maar onderdeel van de rechtmatigheid.

Waarom weegt de eigen naleving bij een inkoopadviseur extra?

Omdat je zelf beveiligingseisen in bestekken zet. Wie die eisen formuleert en ze niet kan aantonen voor de eigen organisatie, heeft daar in een selectieprocedure last van.

Welk deel van de ICT van een inkoopadviesbureau valt buiten de scope van ClickOn?

Buiten scope vallen de aanbestedingsplatformen en de contractmanagement- en spendanalysesoftware. Wie daarop inlogt en met welke rechten, beheert ClickOn wel.

Klaar om te weten waar je staat?

Wil je inzicht in wat jouw organisatie technisch al goed geregeld heeft en waar nog werk zit?