Vallen SaaS leveranciers onder NIS2?

Dat hangt af van de dienst, sector, omvang, locatie en rol in de keten. Sommige cloud- of digitale dienstverleners kunnen direct onder NIS2 of de Cyberbeveiligingswet vallen. Veel SaaS-bedrijven worden daarnaast indirect geraakt doordat klanten hun leveranciersrisico moeten beheersen.

Voor commerciële SaaS-teams is de praktische vraag vaak: kunnen we securityvragen snel, consistent en aantoonbaar beantwoorden zonder elk assessment opnieuw uit te vinden?

Welke NIS2-vragen krijgen SaaS-bedrijven?

Tenantdata en isolatie

Waar staat klantdata, hoe is tenant isolation geregeld en wie kan bij productiedata?

Cloud en subverwerkers

Welke cloudproviders, tooling, integraties en subverwerkers zijn kritisch voor de dienst?

Toegang en MFA

Hoe zijn admin-accounts, supporttoegang, CI/CD, secrets en serviceaccounts beschermd?

Incidentcommunicatie

Wanneer informeert u klanten, welke logs zijn beschikbaar en wie beslist over escalatie?

Welk bewijs verwachten klanten?

Een SaaS-leverancier hoeft niet altijd meteen een zwaar certificeringstraject te starten. Klanten verwachten vooral dat basisonderwerpen aantoonbaar en herhaalbaar zijn.

  • Security summary of trust pack voor klanten en inkoop.
  • Overzicht van data, datalocatie, subverwerkers en cloudafhankelijkheden.
  • MFA, SSO, RBAC, adminrechten, supporttoegang en offboarding.
  • Back-up, herstel, business continuity en incidentrespons.
  • Logging, vulnerability management, patching en changeproces.
  • Security.txt, responsible disclosure of vulnerability disclosure proces.
  • Verbeterplan met risico, maatregel, eigenaar en deadline.

Eerste maatregelen voor SaaS leveranciers

  1. Maak een standaard antwoordset voor NIS2/security questionnaires.
  2. Inventariseer klantkritieke onderdelen: applicatie, cloud, database, identity, support, CI/CD en monitoring.
  3. Controleer MFA, adminrechten, secretsbeheer, logging en alerting voor productieomgevingen.
  4. Leg incidentrespons en klantcommunicatie vast, inclusief contactpersonen en termijnen.
  5. Zet een security.txt of meldproces in voor kwetsbaarheden als dat past bij uw platform.
  6. Koppel open verbeterpunten aan productroadmap, directie en klantcommunicatie.

Combineer deze pagina met NIS2 voor leveranciers, de leveranciersvragenlijst, ICT-dienstverleners en MSP's en leveranciersbewijs.

Officiele bronnen

Deze pagina gebruikt publieke informatie van NCSC en RDI over de Cyberbeveiligingswet, zorgplicht, ketenbeveiliging, toepassingsbereik, leveranciersafspraken en security.txt voor SaaS/webapplicaties.

NCSC: zorgplicht en ketenbeveiliging · NCSC: toepassingsbereik · NCSC: afspraken met IT-leveranciers · NCSC: security.txt en SaaS