NIS2 en jouw MSP: wat je als organisatie geregeld moet hebben
<p>Met de komst van NIS2 (in Nederland uitgewerkt in de Cyberbeveiligingswet) zijn veel meer organisaties dan voorheen wettelijk verantwoordelijk voor hun digitale weerbaarheid. Niet alleen de eigen systemen tellen mee: ook de keten — en dus je managed service provider — valt onder die verantwoordelijkheid.</p> <h2>Voor wie geldt NIS2?</h2> <p>NIS2 raakt "essentiële" en "belangrijke" entiteiten in sectoren als energie, transport, zorg, digitale infrastructuur, overheid, voedsel en industrie. De ondergrens ligt bij middelgrote organisaties (50+ medewerkers of €10 miljoen omzet), maar kleinere bedrijven kunnen ook in scope zijn als ze kritiek zijn in de keten van een grotere partij. Reken er dus niet te snel op dat het jou niet raakt: veel mkb-bedrijven krijgen NIS2-eisen doorgelegd via hun klanten.</p> <h2>Wat verandert er in de praktijk?</h2> <ul> <li><strong>Zorgplicht</strong>: het bestuur is aantoonbaar verantwoordelijk voor risicobeheer, van toegangsbeleid tot backups en incident response.</li> <li><strong>Meldplicht</strong>: ernstige incidenten moeten binnen 24 uur vroegtijdig gemeld worden bij de toezichthouder.</li> <li><strong>Ketenverantwoordelijkheid</strong>: je moet kunnen aantonen dat ook je leveranciers — je MSP voorop — hun beveiliging op orde hebben.</li> <li><strong>Bestuurdersaansprakelijkheid</strong>: bestuurders kunnen persoonlijk aangesproken worden op nalatigheid.</li> </ul> <h2>Wat betekent dit voor de relatie met je MSP?</h2> <p>Je MSP is onder NIS2 je belangrijkste ketenpartner. Concreet wil je met je MSP vastleggen:</p> <ul> <li>Welke security-maatregelen de MSP zelf aantoonbaar heeft (ISO 27001 is het minimum, een eigen of ingekocht SOC is een plus).</li> <li>Hoe incidentdetectie en -melding werkt, en binnen welke termijn de MSP jou informeert zodat jij je eigen meldplicht haalt.</li> <li>Wie welke rol heeft bij een incident: detectie, isolatie, herstel, communicatie.</li> <li>Hoe backups beschermd zijn tegen ransomware (offline of immutable kopieën) en hoe vaak herstel wordt getest.</li> <li>Welke rapportages je periodiek krijgt om je zorgplicht te onderbouwen.</li> </ul> <h2>Vragen die je deze maand aan je MSP zou moeten stellen</h2> <ul> <li>"Zijn jullie zelf NIS2-plichtig, en hoe hebben jullie de eigen compliance ingericht?"</li> <li>"Kunnen jullie ons helpen met een risicoanalyse en een aantoonbaar maatregelenpakket?"</li> <li>"Wat is jullie gegarandeerde meldtijd bij een beveiligingsincident?"</li> <li>"Welke onderdelen van onze omgeving vallen buiten jullie verantwoordelijkheid?"</li> </ul> <p>Op MSP Institute zie je per MSP of NIS2-begeleiding wordt aangeboden en welke security-certificeringen er zijn — een goed startpunt om je keten aantoonbaar op orde te krijgen.</p>Op zoek naar een MSP? Vergelijk alle Nederlandse managed service providers →