Geldt NIS2 voor webshops?

Dat hangt af van sector, omvang, activiteit en ketenrol. De Cyberbeveiligingswet geldt vanaf 15 augustus 2026 voor organisaties binnen scope. Webshops kunnen daarnaast indirect geraakt worden doordat klanten, zakelijke afnemers, platformpartners, verzekeraars of betaalpartners om securitybewijs vragen.

De praktische vraag is dus niet alleen of u juridisch direct onder NIS2 valt. De vraag is ook: kunt u uitleggen hoe klantdata, bestellingen, betaalstromen, beheeraccounts, hosting, platformkoppelingen en fulfilment zijn beveiligd?

Waarom e-commerce snel kritisch wordt

Klantdata en accounts

Webshops bevatten persoonsgegevens, orderhistorie, adressen, retouren, accounts, coupons, reviews en soms zakelijke prijsafspraken.

Betaalstromen

Betaalprovider, refunds, facturen, fraudecontroles en financiële koppelingen maken beschikbaarheid en integriteit belangrijk.

Platform en hosting

Shopify, WooCommerce, Magento, Lightspeed, hosting, DNS, plugins, themes en scripts bepalen het technische aanvalsoppervlak.

Fulfilment en logistiek

Voorraad, WMS, fulfilmentpartners, vervoerders, dropshippers en retourprocessen maken de keten afhankelijk van externe partijen.

Welke NIS2-vragen kunnen webshops krijgen?

  • Welke klantdata, orderdata, betaaldata en marketingdata verwerkt de webshop?
  • Wie heeft beheerrechten in CMS, betaalprovider, hosting, DNS, e-mailmarketing, fulfilment en klantenservice?
  • Is MFA verplicht voor beheerders, medewerkers, developers, agencies en externe support?
  • Hoe worden plugins, thema's, extensies, scripts en trackingtags beoordeeld en bijgewerkt?
  • Welke back-up en hersteltest is beschikbaar bij een gehackte webshop of foutieve release?
  • Welke logging is beschikbaar bij verdachte login, data-export, refundfraude of ongewenste codewijziging?
  • Hoe worden incidenten gemeld aan klanten, partners, verwerkers en eventueel bevoegde instanties?
  • Welke subleveranciers zijn kritisch: hosting, betaalprovider, fulfilment, ERP, CRM, e-mailmarketing, analytics en supporttools?

Eerste maatregelen die veel bewijs opleveren

  1. Maak een overzicht van webshopplatform, hosting, DNS, betaalprovider, fulfilment, ERP, CRM, e-mailmarketing, analytics en supporttools.
  2. Verplicht MFA voor alle beheerdersaccounts, betaalprovider, hosting, DNS, e-mailmarketing, klantenservice en developeraccounts.
  3. Leg onboarding, offboarding en rechtencontrole vast voor medewerkers, agencies, developers en externe support.
  4. Controleer updatebeleid, pluginbeheer, back-up, hersteltest, logging en alerting voor de webshop en kritieke koppelingen.
  5. Maak een incidentprocedure voor datalek, accountmisbruik, betaalfraude, gehackte webshop, downtime of foutieve verzending.
  6. Breng kritieke leveranciers en verwerkers in kaart, inclusief betaalprovider, fulfilment, hosting, marketingtools en klantenserviceplatformen.
  7. Leg bewijs vast in een compact dossier met open verbeterpunten, eigenaar en deadline.

Gebruik als technische startpunten MFA, back-up, patchmanagement, logging, incidentrespons, Microsoft 365 en Google Workspace.

Maak bewijs bruikbaar voor klanten en partners

Webshops beantwoorden vaak dezelfde vragen van zakelijke klanten, platformpartners, verzekeraars en betaalpartners. Een compact bewijsdossier voorkomt losse antwoorden en maakt duidelijk wat aantoonbaar is ingericht.

  • Scopebesluit: direct, indirect of voorlopig niet geraakt door NIS2.
  • Overzicht van klantdata, platformen, koppelingen, leveranciers, verwerkers en beheerrechten.
  • Bewijs van MFA, toegangsbeheer, offboarding en periodieke rechtencontrole.
  • Back-up-, herstel-, update- en loggingbewijs voor webshop, hosting en kritieke koppelingen.
  • Incidentrespons, klantcommunicatie, verwerkerscommunicatie en contactpersonen.
  • Leveranciersoverzicht, risicoanalyse en verbeterplan.

Gebruik ook NIS2 voor leveranciers, het bewijsdossier, de klantbrief-template, NIS2 voor marketingbureaus, NIS2 voor transport en logistiek en de NIS2 Review.

Officiele bronnen

Deze pagina gebruikt publieke informatie van NCSC en Rijksoverheid over de Cyberbeveiligingswet, NIS2, zorgplicht en gevolgen voor toeleveranciers. De wet treedt op 15 augustus 2026 in werking; organisaties binnen scope krijgen verplichtingen rond registratie, maatregelen, incidentmelding en bestuur. Ketenbeveiliging, toegangsbeheer, continuïteit en risicomanagement zijn onderdeel van de zorgplicht.

NCSC: Cyberbeveiligingswet en NIS2 · NCSC: zorgplicht · NCSC: gevolgen voor toeleveranciers · Rijksoverheid: wet van kracht vanaf 15 augustus 2026