Geldt NIS2 voor uitzendbureaus en detacheerders?
Dat hangt af van sector, omvang, dienstverlening en ketenrol. Veel uitzend- en detacheringsorganisaties krijgen de praktische impact via opdrachtgevers: klanten moeten hun leveranciersrisico beheersen en vragen daarom om aantoonbare cyberbeveiliging.
De belangrijkste vraag is dus vaak: kunnen wij richting opdrachtgevers aantonen hoe kandidaatdata, klantdata, portalen, onboarding en offboarding veilig zijn ingericht?
Waarom deze doelgroep snel NIS2-vragen krijgt
Kandidaat- en werknemersdata
CV's, identiteitsgegevens, contracten, screeningsinformatie, loondata en verzuimgegevens vragen stevig toegangsbeheer.
Klant- en inlenersportalen
Portalen, urenregistratie, onboarding, projectdossiers en documentdeling verbinden de keten met opdrachtgevers.
Onboarding en offboarding
Nieuwe medewerkers, consultants en tijdelijke accounts moeten snel maar gecontroleerd toegang krijgen en weer verliezen.
Recruitment- en HR-tools
ATS, planning, e-signing, payroll, assessmenttools, cloudopslag en IT-beheerder vormen samen het leveranciersrisico.
Welke NIS2-vragen kunnen opdrachtgevers stellen?
- Welke kandidaat-, medewerker- en klantdata verwerkt u voor onze organisatie?
- Wie heeft toegang tot portalen, dossiers, urenregistratie en contracten?
- Hoe zijn onboarding, offboarding en tijdelijke accounts ingericht?
- Is MFA verplicht voor medewerkers, beheerders en klantportalen?
- Hoe zijn Microsoft 365, Google Workspace, ATS, payroll en planningssoftware beveiligd?
- Worden back-ups getest en is herstel van dossiers en operationele data aantoonbaar?
- Welke logging is beschikbaar bij ongeautoriseerde toegang, datalekken of verdachte exports?
- Welke subverwerkers en softwareleveranciers verwerken data van kandidaten of opdrachtgevers?
Eerste maatregelen die veel bewijs opleveren
- Maak een overzicht van kandidaatdata, klantdata, portalen, ATS, planning, payroll, e-mail en gedeelde documenten.
- Controleer MFA, beheerrechten, gedeelde accounts, gasttoegang en offboarding voor interne en tijdelijke accounts.
- Leg vast hoe toegang tot klantportalen, inlenersportalen en projectdossiers wordt toegekend en ingetrokken.
- Controleer back-up, herstel, logging en waarschuwingen voor identity, e-mail, documentdeling, ATS en payroll.
- Maak een incidentprocedure met klantcommunicatie, escalatie, juridische beoordeling en directiebesluitvorming.
- Breng subverwerkers in kaart: ATS, payroll, planning, e-signing, assessmenttools, cloud en IT-beheer.
- Maak een bewijsdossier met open verbeterpunten, eigenaar en deadline.
Gebruik als technische startpunten Microsoft 365 maatregelen, Google Workspace maatregelen, MFA, back-up, logging en incidentrespons.
Maak bewijs herbruikbaar voor opdrachtgevers
Uitzend- en detacheringspartijen beantwoorden vaak vergelijkbare vragen van verschillende opdrachtgevers. Een compact bewijsdossier voorkomt losse antwoorden en laat zien wat geregeld is, welk bewijs beschikbaar is en welke verbeterpunten gepland staan.
- Scopebesluit: direct, indirect of onzeker geraakt.
- Overzicht van kandidaatdata, klantdata, systemen, portalen en subverwerkers.
- Bewijs van MFA, toegangsbeheer, onboarding, offboarding en beheerrechten.
- Back-up- en herstelbewijs voor kritieke operationele data.
- Incidentrespons, klantcommunicatie en contactpersonen.
- Leveranciersoverzicht, risicoanalyse en verbeterplan.
Gebruik ook NIS2 voor HR en salarisadministratie, NIS2 voor zakelijke dienstverlening, het bewijsdossier, de klantbrief-template en de NIS2 Review.
Officiele bronnen
Deze pagina gebruikt publieke informatie van NCSC over de Cyberbeveiligingswet, NIS2, zorgplicht en gevolgen voor toeleveranciers. De wet treedt op 15 augustus 2026 in werking; organisaties binnen scope krijgen verplichtingen rond registratie, maatregelen, incidentmelding en bestuur. Ketenbeveiliging, toegangsbeheer, continuïteit en risicomanagement zijn onderdeel van de zorgplicht.
NCSC: Cyberbeveiligingswet en NIS2 · NCSC: zorgplicht · NCSC: gevolgen voor toeleveranciers