Valt zakelijke dienstverlening onder NIS2?

Dat hangt af van sector, omvang, dienstverlening en ketenrol. De Cyberbeveiligingswet geldt vanaf 15 augustus 2026 voor organisaties binnen het toepassingsbereik, maar zakelijke dienstverleners kunnen ook indirect geraakt worden doordat klanten hun leveranciersrisico moeten beheersen.

Directe scope

Uw organisatie valt zelf onder de wet door activiteit, omvang of rol in een aangewezen sector.

Indirecte druk

Een klant valt onder NIS2 en vraagt bewijs dat uw dienstverlening geen ketenrisico vormt.

Commerciële eis

Aanbestedingen, contracten, cyberverzekeringen en inkoopteams vragen aantoonbare maatregelen.

Welke NIS2-vragen krijgen zakelijke dienstverleners?

Zakelijke dienstverleners verwerken vaak klantdata, personeelsgegevens, financiële informatie, campagnes, dossiers of toegang tot klantomgevingen. Daardoor vragen klanten steeds vaker om praktisch securitybewijs.

Klantdata en vertrouwelijkheid

Welke data verwerkt u, waar staat die data en wie heeft toegang tot klantdossiers?

Microsoft 365 of Google Workspace

Zijn MFA, adminrechten, mailboxbeveiliging, Drive/SharePoint en logging aantoonbaar ingericht?

Leveranciers en tooling

Welke CRM-, HR-, finance-, marketing-, AI- of projecttools verwerken klantgegevens?

Incidentrespons

Wie meldt een datalek of securityincident, wanneer informeert u klanten en welk bewijs bewaart u?

Eerste maatregelen voor MKB-dienstverleners

  1. Bepaal of NIS2 direct of indirect relevant is voor uw dienstverlening, klanten en contracten.
  2. Maak een overzicht van klantkritieke diensten, data, applicaties, leveranciers en beheerders.
  3. Zet MFA of passkeys aan voor accounts met internettoegang, beheerrechten en klantdata.
  4. Controleer back-up, herstel, logging, patching en devicebeheer voor de systemen waar klantdata staat.
  5. Leg incidentrespons vast: contactpersonen, escalatie, klantcommunicatie en besluitvorming.
  6. Maak een compact verbeterplan met risico, maatregel, eigenaar en deadline.

Gebruik hiervoor ook de NIS2 risicoanalyse, het NIS2 bewijsdossier en de leveranciersvragenlijst.

Welk bewijs verwacht een klant?

Een klant verwacht meestal geen dik compliancehandboek, maar wel consistente antwoorden en bewijs dat basisonderwerpen aantoonbaar zijn geregeld.

  • Scopebesluit: direct onder NIS2, indirect geraakt of nog onzeker.
  • Overzicht van klantdata, applicaties, leveranciers en beheerrechten.
  • Bewijs van MFA, toegangsbeheer, offboarding en periodieke rechtencontrole.
  • Back-up- en herstelbewijs voor belangrijke klantdossiers en bedrijfsdata.
  • Incidentprocedure met escalatie, klantcommunicatie en contactpersonen.
  • Beleid of werkinstructies voor veilige verwerking, delen van bestanden en AI-tools.
  • Verbeterplan met prioriteiten die directie en klanten kunnen volgen.

Als klanten nu al vragen stellen, helpt de NIS2 klantbrief template om professioneel te reageren zonder te veel te beloven. Voor financiële klantdata is er ook een aparte route voor accountants en administratiekantoren; voor vertrouwelijke dossiers is er NIS2 voor advocaten en juristen; voor personeelsdata is er de route HR en salarisadministratie; voor klantaccounts, websites en campagnes is er NIS2 voor marketingbureaus; voor klantdata, betaalstromen en fulfilment is er NIS2 voor webshops en e-commerce.

Microsoft 365 en Google Workspace zijn vaak de basis

Voor veel zakelijke dienstverleners zit het grootste deel van de beveiliging in identity, e-mail, documenten en samenwerkingsomgevingen. Daarom zijn Microsoft 365 en Google Workspace vaak de snelste plek om NIS2-bewijs concreet te maken.

Officiele bronnen

Deze pagina gebruikt publieke informatie van NCSC over de Cyberbeveiligingswet, toepassingsbereik, zorgplicht en gevolgen voor toeleveranciers. NCSC beschrijft dat de zorgplicht onder meer risicoanalyse, incidentrespons, continuïteit, ketenbeveiliging, cyberhygiëne, patching, toegang en MFA raakt.

NCSC: Cyberbeveiligingswet en NIS2 · NCSC: toepassingsbereik · NCSC: zorgplicht · NCSC: gevolgen voor toeleveranciers