Geldt NIS2 voor accountants en administratiekantoren?

Dat hangt af van de juridische scope, omvang, dienstverlening en ketenrol. De praktische realiteit is breder: klanten die zelf met NIS2 of de Cyberbeveiligingswet te maken krijgen, moeten hun leveranciersrisico beheersen en kunnen daarom securityvragen stellen aan hun accountant of administratiekantoor.

Voor MKB-kantoren is de eerste vraag dus meestal niet alleen "vallen wij onder NIS2?", maar ook: "kunnen wij klantvragen over cyberbeveiliging aantoonbaar beantwoorden?"

Waarom is deze doelgroep gevoelig voor NIS2-vragen?

Financiële klantdata

Jaarrekeningen, administraties, salarisgegevens, belastingstukken en auditdossiers zijn gevoelig en bedrijfscritisch.

Portalen en documentstromen

Klantportalen, boekhoudsoftware, scan-en-herken, e-mail en gedeelde mappen bevatten vaak veel vertrouwelijke data.

Toegang tot klanten

Sommige kantoren hebben toegang tot bankkoppelingen, finance-tools, HR-systemen of klantomgevingen.

Leveranciersketen

Cloudsoftware, salarissoftware, CRM, identity, IT-beheerder en outsourcingpartners bepalen mede het risico.

Welke NIS2-vragen kunnen klanten stellen?

  • Is MFA of passkey-authenticatie verplicht voor medewerkers en beheeraccounts?
  • Wie heeft toegang tot klantdossiers, portalen, loonadministratie en gedeelde bestanden?
  • Hoe zijn Microsoft 365, Google Workspace, boekhoudsoftware en klantportalen beveiligd?
  • Worden back-ups getest en is herstel van dossiers en administratie aantoonbaar?
  • Welke logging is beschikbaar bij ongeautoriseerde toegang of datalekken?
  • Wat gebeurt er bij een incident en wanneer wordt de klant geïnformeerd?
  • Welke leveranciers verwerken klantdata en hoe worden zij beoordeeld?

Eerste maatregelen die veel bewijs opleveren

  1. Maak een overzicht van klantdata, portalen, boekhoudpakketten, salarissoftware, mailboxen en gedeelde mappen.
  2. Controleer MFA, beheerrechten, gedeelde accounts, gasttoegang en offboarding.
  3. Leg vast hoe back-up en herstel werken voor dossiers, e-mail, cloudopslag en kritieke SaaS-applicaties.
  4. Controleer logging en waarschuwingen voor identity, e-mail, documentdeling en beheeractiviteiten.
  5. Maak een incidentprocedure met klantcommunicatie, escalatie en besluitvorming.
  6. Breng leveranciers in kaart: IT-beheerder, cloudleveranciers, softwareleveranciers en subverwerkers.
  7. Maak een verbeterplan dat directie, partners en klanten kunnen begrijpen.

Voor de technische basis zijn Microsoft 365 maatregelen, Google Workspace maatregelen, MFA, back-up en logging logische startpunten.

Maak een compact NIS2-bewijsdossier

Een administratiekantoor hoeft niet elk klantassessment opnieuw te beantwoorden. Verzamel herbruikbaar bewijs en bepaal welke informatie u standaard deelt, welke informatie alleen onder NDA wordt gedeeld en welke verbeterpunten nog openstaan.

  • Scope en conclusie: direct, indirect of onzeker geraakt.
  • Klantdata- en systeemoverzicht.
  • Bewijs van MFA, toegangsbeheer, offboarding en beheerrechten.
  • Back-up- en herstelbewijs.
  • Incidentrespons, contactpersonen en klantcommunicatie.
  • Leveranciersoverzicht en verbeterplan.

Gebruik ook NIS2 voor zakelijke dienstverlening, NIS2 voor HR en salarisadministratie, de klantbrief-template, het bewijsdossier en de NIS2 Review.

Officiele bronnen

Deze pagina gebruikt publieke informatie van NCSC over de Cyberbeveiligingswet, NIS2, zorgplicht en gevolgen voor toeleveranciers. De wet treedt op 15 augustus 2026 in werking; organisaties binnen scope krijgen verplichtingen rond registratie, maatregelen, incidentmelding en bestuur. Ketenbeveiliging en leveranciersrisico zijn onderdeel van de zorgplicht.

NCSC: Cyberbeveiligingswet en NIS2 · NCSC: zorgplicht · NCSC: gevolgen voor toeleveranciers