Nederlands
Nederlands
Blog · NIS2

Bent u NIS2-plichtig als IT-dienstverlener of MSP?

De Cyberbeveiligingswet — de Nederlandse implementatie van de Europese NIS2-richtlijn — treedt op 15 augustus 2026 in werking. Zie Rijksoverheid voor de officiële aankondiging. In de meeste berichtgeving gaat het al snel over grote, zichtbare infrastructuur: energienetten, ziekenhuizen, drinkwaterbedrijven, telecomaanbieders. Herkenbaar, maar niet compleet. Wie IT-diensten levert aan andere organisaties — als managed service provider (MSP), als beheerpartij voor systemen en netwerken van klanten, of als aanbieder van beheerde beveiligingsdiensten (MSSP) — doet er goed aan zelf preciezer te kijken. De wet wijst deze dienstverlening namelijk aan als eigen categorie, los van hoe groot of klein uw bedrijf vandaag is en los van of u zichzelf ooit als "kritieke infrastructuur" zou omschrijven.

Waarom MSP's een eigen categorie zijn onder NIS2

NIS2 verdeelt organisaties over sectoren met een hoge kriticiteit en overige kritieke sectoren. Binnen de sectoren van hoge kriticiteit staat, naast bekende namen als energie, transport, bankwezen en zorg, ook de sector "ICT-dienstverlening (business-to-business)". Daaronder vallen expliciet aanbieders van beheerde diensten (managed service providers) en aanbieders van beheerde beveiligingsdiensten (managed security service providers) — een aparte categorie, los van de bredere sector "digitale infrastructuur" waaronder bijvoorbeeld DNS- en clouddienstverleners vallen. De volledige indeling staat op de normpagina van de Europese Commissie — NIS2-richtlijn.

Dat beheerde IT-dienstverlening zo expliciet wordt benoemd, is een relatief nieuw regelgevend gegeven — de wet is nog maar net van kracht, en veel IT-ondernemers hebben deze indeling simpelweg nog niet op hun netvlies. Het betekent niet dat elke IT-onderneming automatisch onder de zwaarste verplichtingen valt: sectorindeling is de eerste toets, niet de enige, zoals de volgende paragraaf laat zien. Maar het betekent wel dat "wij zijn maar een IT-bedrijf, dit gaat over kritieke infrastructuur" als aanname niet meer vanzelfsprekend is. De wetgever heeft managed service providers apart benoemd precies omdat dat type dienstverlening een structureel andere risicopositie heeft dan een gemiddeld bedrijf: het beheert doorgaans systemen, toegang en gegevens van meerdere andere organisaties tegelijk — een thema waar we verderop in dit artikel op terugkomen.

Valt uw IT-dienstverlening onder de drempels?

Sectorindeling is de eerste toets; de omvang van uw organisatie is de tweede, en in de praktijk vaak de doorslaggevende. NIS2 — en daarmee de Cyberbeveiligingswet — werkt met een omvangscriterium. In grote lijnen gelden middelgrote ondernemingen (doorgaans vanaf circa 50 medewerkers of een jaaromzet vanaf circa 10 miljoen euro) als belangrijke entiteit, en grote ondernemingen (vanaf circa 250 medewerkers, of een omzet boven circa 50 miljoen euro gecombineerd met een balanstotaal boven circa 43 miljoen euro) als essentiële entiteit. Kleine en micro-ondernemingen vallen in de meeste gevallen buiten de directe reikwijdte, met een beperkt aantal wettelijke uitzonderingen voor specifieke diensttypen die altijd in scope zijn, ongeacht omvang. Voor de volledige, sectoroverstijgende uitwerking van deze criteria — inclusief de uitzonderingen — leest u de algemene drempelwaarden.

Toegepast op een typische Nederlandse MSP: een eenmanszaak of klein team met een handvol klanten zit in de praktijk vaak onder de directe drempel. Een regionale IT-dienstverlener met enkele tientallen medewerkers en een substantiële omzet kan er zomaar wél middenin zitten. Waar precies uw organisatie valt, hangt af van uw eigen cijfers en dienstverlening — dit artikel geeft de MSP-specifieke lezing van de regels, geen individueel juridisch oordeel over uw situatie. Twijfelt u, toets de toepasselijkheid dan expliciet in plaats van op een onderbuikgevoel te concluderen dat de wet "toch niet voor ons" geldt; de toelichting van het NCSC.nl — Cyberbeveiligingswet en NIS2 is daarvoor een goed startpunt.

Het ketenrisico: klanten die eisen doorleggen

Ook als uw eigen organisatie onder de drempel blijft, is dat niet automatisch het einde van het verhaal. NIS2 verplicht in-scope organisaties om risico's in hun toeleveringsketen te beheersen, en een IT-dienstverlener met toegang tot systemen en gegevens van een klant is precies zo'n schakel in die keten. Een klant die zelf een essentiële of belangrijke entiteit is, moet aantoonbaar maken dat hij de beveiliging van zijn leveranciers beoordeelt. In de praktijk vertaalt zich dat naar security-vragenlijsten, contractuele eisen over meldtermijnen en beveiligingsmaatregelen, en soms een audit bij de leverancier zelf.

Dat raakt uw dienstverlening ook operationeel, niet alleen op papier. Speelt zich een incident af in een omgeving die u voor een klant beheert, dan is de 24-uurs meldplicht bij een incident bij een klant niet alleen een zorg van die klant zelf — uw eigen detectie- en escalatiesnelheid bepaalt mede of die klant zijn wettelijke meldtermijn haalt. Wachten tot een klant hierover begint, is dan ook geen neutrale keuze: het is de meest voorkomende manier waarop NIS2-eisen een IT-dienstverlener bereiken, drempel of niet.

Dubbele blootstelling: doelwit én verplichte partij

Er zit een tweede laag onder dit vraagstuk die verder gaat dan compliance alleen. Een IT-dienstverlener die voor meerdere klanten toegang beheert tot netwerken, systemen of data heeft precies het profiel dat aanvallers zoeken: één geslaagde inbraak bij de dienstverlener kan potentieel toegang geven tot meerdere klantomgevingen tegelijk. Diezelfde eigenschap — brede, vertrouwde toegang over meerdere organisaties heen — is ook exact de reden waarom de wetgever MSP's en MSSP's apart heeft benoemd binnen de sector ICT-dienstverlening.

Het is dus geen toeval dat regelgeving en dreigingsrealiteit hier samenkomen. Een MSP is tegelijk een aantrekkelijk doelwit voor ransomware- en ketenaanvallen, én, steeds vaker, een partij die zelf — direct of via klanteisen — aan securityverplichtingen moet voldoen. Wie dit als twee losse vraagstukken behandelt — "we doen al aan security" tegenover "NIS2 is een aparte compliance-oefening" — mist dat het in essentie om dezelfde onderliggende risicopositie gaat. Een goed ingericht beveiligingsbeleid pakt daarom allebei tegelijk aan.

ISO 27001 als voorsprong voor IT-dienstverleners

Het goede nieuws: wie al met een managementsysteem voor informatiebeveiliging werkt, hoeft niet bij nul te beginnen. ISO 27001 als voorsprong is precies waarom Secrotec deze norm als basis gebruikt bij NIS2-voorbereiding in het algemeen, en die logica geldt onverkort — misschien wel sterker — voor IT-dienstverleners. Risicogebaseerd beveiligingsbeleid, toegangsbeheer, incidentafhandeling, continuïteitsmaatregelen en leveranciers- en klantbeveiliging komen stuk voor stuk terug, zowel in Annex A van ISO 27001 als in de zorgplicht van NIS2. Een MSP die dit al gestructureerd heeft belegd via een ISMS, hoeft voor de Cyberbeveiligingswet vooral te controleren en aan te vullen, niet vanaf nul op te bouwen.

Dat is ook waar dit artikel zich onderscheidt van ISO 27001 voor SaaS- en IT-bedrijven: die pagina beschrijft ISO 27001 vanuit het verkoopperspectief, als hefboom om enterprise- en overheidsdeals sneller te sluiten. Voor een MSP is diezelfde norm tegelijk een wettelijk aanknopingspunt onder NIS2 én een commercieel argument in het inkoopproces van uw eigen klanten. Twee redenen om hetzelfde fundament te leggen, in plaats van twee aparte trajecten naast elkaar te laten lopen.

Wat dit betekent voor uw eigen klantgesprekken

Voor MSP's is dit uiteindelijk niet alleen een compliance-vraagstuk, maar ook een salesvraagstuk. Klanten die zelf onder de Cyberbeveiligingswet vallen, gaan dit onderwerp sowieso ter sprake brengen, via een vragenlijst, een contractwijziging of een verzoek om inzicht in uw beveiligingsmaatregelen. De IT-dienstverlener die daar al een antwoord op klaar heeft liggen, onderscheidt zich van de dienstverlener die voor het eerst van NIS2 hoort op het moment dat een klant erover begint.

De praktische route is niet ingewikkeld. Begin met de toepasselijkheidscheck uit dit artikel, toegepast op uw eigen organisatie. Vervolg met een gap-analyse voor uw MSP om precies te zien welke maatregelen al staan en welke nog ontbreken. En gebruik een eventueel bestaand ISO 27001-fundament als vertrekpunt, niet als losstaand traject ernaast. Zo verandert een wettelijke verplichting van iets waarop u reageert in iets waarmee u zelf het gesprek met uw klanten opent — en dat is, voor een dienstverlener die op vertrouwen draait, een verschil dat telt.

FAQ

Veelgestelde vragen

Korte, directe antwoorden op de meestgestelde vragen.

Niet automatisch, en de vraag bevat een veelgemaakte verwarring: 'digitale infrastructuur' (denk aan DNS-diensten, clouddienstverleners, datacenters) is een aparte sector binnen de categorie van hoge kriticiteit, los van de sector 'ICT-dienstverlening (business-to-business)' waar managed service providers en managed security service providers specifiek onder vallen. Een klein IT-bedrijf met een handvol klanten valt dus niet onder 'digitale infrastructuur', maar kan wel binnen de ICT-dienstverleningscategorie vallen — al blijft de omvangstoets (doorgaans middelgroot of groot) vervolgens bepalend voor een directe verplichting. Met een handvol klanten en een klein team zit u in de praktijk meestal onder die drempel.

Ja. NIS2 verplicht in-scope organisaties om de beveiliging van hun toeleveringsketen te beheersen, en een IT-dienstverlener met toegang tot klantsystemen maakt deel uit van die keten. Een klant die zelf een essentiële of belangrijke entiteit is, kan dus via het contract, een vragenlijst of een leveranciersbeoordeling eisen aan u stellen die feitelijk NIS2-vorm hebben, ook als uw eigen organisatie de wettelijke drempel niet haalt. Dit gebeurt in de praktijk vaker dan dat een IT-dienstverlener zelf rechtstreeks onder de wet valt, en is precies de reden om hier proactief op voorbereid te zijn in plaats van erop te wachten.

Ja, het is een ander vraagstuk vanuit een andere invalshoek. ISO 27001 voor SaaS- en IT-bedrijven behandelt ISO 27001 vanuit het verkoopperspectief: als middel om enterprise- en overheidsklanten sneller over de streep te trekken in het inkoopproces. Dit artikel gaat over de wettelijke positie van IT-dienstverleners en MSP's specifiek onder de Cyberbeveiligingswet en NIS2 — een regelgevend vraagstuk, niet in de eerste plaats een commercieel vraagstuk. Voor veel MSP's spelen beide invalshoeken tegelijk een rol: dezelfde ISO 27001-basis ondersteunt zowel de wettelijke verplichting als het verkoopgesprek met uw eigen klanten.

Weet u zeker of de Cyberbeveiligingswet voor u geldt als IT-dienstverlener?

Plan een vrijblijvende audit-scan en krijg in één gesprek helderheid over uw NIS2-positie, uw ketenrisico als leverancier, en hoe een ISO 27001-fundament u een voorsprong geeft.

Vraag een audit-scan aan

Vertrouwd door organisaties

Certe Groep Certe Assuradeuren Chatbot Soluck Wattse Nextech Muast