Wanneer is NIS2 relevant voor ICT-dienstverleners?

RDI noemt beheer van ICT-diensten als sector onder toezicht van de Cyberbeveiligingswet. Volgens RDI gaat het binnen deze sector om aanbieders van beheerde diensten en aanbieders van beheerde beveiligingsdiensten. Daarbij worden grotere IT-dienstverleners die zich als managed service provider profileren expliciet als voorbeeld genoemd.

Niet iedere kleine IT-partner valt automatisch rechtstreeks onder de wet. Toch is de praktische impact vaak breder: klanten die zelf onder NIS2 vallen, moeten hun keten beheersen en zullen hun ICT-leveranciers strakker beoordelen.

Welke klantvragen komen eraan?

Voor ICT-dienstverleners verschuift de vraag van “hebben jullie security?” naar “kunt u aantonen hoe beheer, toegang en incidenten zijn geregeld?”. Verwacht vragen over:

  • MFA voor beheerders, klantportalen en remote management tooling.
  • Privileged access, least privilege en periodieke review van rechten.
  • Logging, monitoring en detectie op beheeractiviteiten.
  • Klantenscheiding, tenantbeheer en datatoegang.
  • Back-up, hersteltesten en continuiteit van dienstverlening.
  • Patchmanagement, kwetsbaarheden en configuratiebeheer.
  • Subverwerkers, onderaannemers en cloudafhankelijkheden.
  • Incidentmelding, escalatie, communicatie en rapportage richting klanten.

Eerste maatregelen voor MSP's en MSSP's

Beheerrechten beperken

Maak duidelijk wie toegang heeft tot welke klantomgeving en waarom die toegang nog nodig is.

Remote tools hardenen

Bescherm RMM, PSA, M365-beheer, Google Workspace en identity-platforms met MFA en logging.

Incidentproces testen

Leg vast wanneer u klanten informeert, wie beslist en welke bewijsdata beschikbaar is.

Leveranciersketen vastleggen

Maak subverwerkers, hosting, securitytools en kritieke afhankelijkheden aantoonbaar.

Bewijs dat klanten waarschijnlijk willen zien

Een volwassen klant verwacht geen lang complianceboek, maar wel concreet bewijs: een overzicht van maatregelen, rollen, toegangsbeheer, back-up, logging, incidentprocedure, leveranciersoverzicht en verbeterplanning. Dat bewijs moet aansluiten op de diensten die u levert.

Verdiep met NIS2 leveranciersbewijs, NIS2 voor SaaS leveranciers, NIS2 maatregelen, Cyberbeveiligingswet meldplicht, Microsoft 365 hardening en Google Workspace hardening.

Officiële bronnen

RDI beschrijft dat beheer van ICT-diensten onder de Cyberbeveiligingswet uiteenvalt in beheerde ICT-diensten en beheerde beveiligingsdiensten. Het NCSC beschrijft de Cyberbeveiligingswet als Nederlandse implementatie van NIS2, met onder meer registratie, maatregelen en incidentmelding.

RDI: sectoren onder toezicht · RDI: beheer van ICT-diensten · NCSC: Cyberbeveiligingswet en NIS2

Veelgestelde vragen

Vallen MSP's onder NIS2?

Grotere MSP's en MSSP's kunnen rechtstreeks onder de sector beheer van ICT-diensten vallen. Kleinere ICT-partners kunnen alsnog indirect geraakt worden door klantvragen.

Is ISO 27001 verplicht?

Niet voor iedere organisatie als losse verplichting. Wel kan een certificering of andere aantoonbare documentatie helpen om klantvragen sneller te beantwoorden.

Waar begin ik als IT-bedrijf?

Begin bij beheerrechten, MFA, remote tooling, logging, back-up, incidentproces, klantenscheiding en leveranciersoverzicht.