Naar de hoofdinhoud
NIS2

NIS2: de toeleveringsketen raakt ook u

Uw bureau haalt de NIS2-drempels niet, en toch vragen uw gereguleerde klanten om bewijs. Dit is waarom, en dit is wat zij verwachten.

L'équipe Vigicap5 min leestijd

Een van uw gereguleerde klanten stuurt u een leveranciersvragenlijst van twaalf pagina's over uw wachtwoordbeleid, uw continuïteitsplan en uw eigen onderaannemers. U hebt nooit gedacht dat NIS2 op uw organisatie van toepassing zou zijn, en een snelle berekening bevestigt dat u ver onder de drempels zit. De vragenlijst komt toch, en de verlenging van het contract hangt ervan af.

Dat is geen vergissing van de klant. Het is het mechanisme waarmee NIS2 ondernemingen bereikt die de richtlijn niet rechtstreeks reguleert — en het zal zich de komende maanden bij andere klanten herhalen.

Waarom bekommert een gereguleerde klant zich om úw beveiliging?#

Omdat de richtlijn hem daartoe verplicht. Artikel 21 van richtlijn (EU) 2022/2555 — NIS2 — somt de domeinen op van risicobeheermaatregelen die een gereguleerde entiteit moet treffen, en de beveiliging van de toeleveringsketen hoort daarbij. Concreet moet de gereguleerde entiteit rekening houden met de specifieke kwetsbaarheden van elk van haar directe leveranciers en met de kwaliteit van hun cyberbeveiligingspraktijken — niet alleen met die van haarzelf.

Voordat we verdergaan: de test in drie vragen — sector, omvang, uitzonderingen — staat uitgewerkt in Val ik onder NIS2?.

Een IT-dienstverlener is voor die berekening geen leverancier als alle andere. Hij beschikt over beheerderstoegang tot de infrastructuur van de klant, vaak met stabiele inloggegevens en met zicht op meerdere systemen tegelijk. Het meest aangehaalde voorbeeld blijft de aanval van 2021 op softwareleverancier Kaseya: zijn software voor beheer op afstand, gebruikt door beheerpartners om hun eigen klanten te bedienen, diende als toegangspoort om gijzelsoftware in cascade te verspreiden — bij ondernemingen die zelf geen enkele directe band met Kaseya hadden. Dat is precies het scenario dat artikel 21 een gereguleerde entiteit bij haar leveranciers laat voorzien.

Wie valt werkelijk onder NIS2?#

Twee cumulatieve criteria: de bedrijfstak en de omvang. De bijlagen I en II bij de richtlijn geven een gesloten lijst van sectoren — energie, gezondheidszorg, vervoer, bankwezen, digitale infrastructuur, afvalbeheer, industrie, en een tiental andere. Een onderneming buiten die sectoren valt buiten de werkingssfeer, ongeacht haar omvang.

Voor wie wel in een genoemde sector zit, voegt artikel 2 een tweede filter toe: de onderneming moet minstens de omvang van een middelgrote onderneming bereiken in de zin van de Europese aanbeveling 2003/361/EG — in de praktijk ten minste 50 werknemers, of meer dan 10 miljoen euro aan zowel jaaromzet als balanstotaal. Daaronder blijft de onderneming buiten de werkingssfeer, behoudens de gerichte uitzonderingen die de tekst zelf voorziet (enige aanbieder in een lidstaat, exploitant van een openbaar netwerk, enzovoort).

Beheerpartners zijn geen blinde vlek in de tekst: bijlage I noemt in de categorie voor het beheer van ICT-diensten tussen ondernemingen uitdrukkelijk de aanbieders van beheerde diensten (MSP) en de aanbieders van beheerde beveiligingsdiensten (MSSP) als betrokken entiteiten.

Waarom raakt het dan toch een bureau van 15 personen?#

Dat doet het niet in de zin van artikel 2 — en dat moet zonder omwegen gezegd worden, want een bureau dat de tekst naleest en zichzelf onder de drempels terugvindt, zal terecht de rest wantrouwen als men het eerst het tegendeel heeft verteld.

MSP's vallen als categorie binnen de werkingssfeer van NIS2 — bijlage I noemt ze uitdrukkelijk, naast de aanbieders van beheerde beveiligingsdiensten. Maar de omvangsdrempels van artikel 2 — ten minste 50 werknemers, of meer dan 10 miljoen euro aan zowel jaaromzet als balanstotaal — laten de meeste bureaus buiten het directe toepassingsgebied. Zij worden langs een andere weg geraakt: door de zorgvuldigheidsverplichtingen voor de toeleveringsketen die de richtlijn aan hun gereguleerde klanten oplegt (artikel 21), niet door de richtlijn zelf.

Dat onderscheid verklaart de vragenlijst uit het begin van dit artikel. De klant vraagt u niet om aan NIS2 te voldoen — de richtlijn richt zich niet tot u. Hij vraagt u het bewijs dat u niet de zwakke schakel bent waarvan zíjn eigen conformiteit afhangt.

In Frankrijk bevestigt een bijkomend signaal dat het onderwerp aan klantzijde al operationeel is: ANSSI nodigt toekomstige essentiële en belangrijke entiteiten nu al uit zich bekend te maken op haar portaal MonEspaceNIS2, zonder het einde van de omzetting af te wachten. Uw gereguleerde klanten ontdekken de richtlijn niet, zij zitten er al een tijd middenin — en zij vorderen met hun eigen verplichtingen, waaronder die welke u raakt.

Wat gaat een gereguleerde klant u concreet vragen?#

Drie dingen, vrijwel altijd in deze volgorde. Een leveranciersvragenlijst over beveiliging, bij het aangaan van de relatie en daarna bij verlenging — wachtwoorden, MFA, back-ups, incidentbehandeling, onderaannemers die u zelf inschakelt. Een contractclausule die u bindt aan beveiligings- en meldingsverplichtingen bij een incident bij u dat zijn gegevens raakt. En, bij klanten die het verst zijn in hun eigen conformiteitstraject, een auditrecht of de mogelijkheid om op gezette momenten bewijs op te vragen.

Niets daarvan is voor de klant optioneel: hij moet voor zijn eigen toezichthouder vastleggen dat hij de beveiliging van zijn kritieke leveranciers heeft beoordeeld. Kan hij voor u niet antwoorden, dan kan hij ook voor zichzelf niet antwoorden.

Hoe antwoordt u één keer voor uw hele portefeuille in plaats van klant per klant?#

Door één herbruikbaar bewijsdossier op te bouwen in plaats van elke vragenlijst vanaf nul in te vullen. De vragen overlappen van de ene gereguleerde klant tot de andere — vrijwel allemaal vragen ze hetzelfde over MFA, back-up en incidentbehandeling, alleen met een ander vocabulaire. Het juiste antwoord is niet om elke vragenlijst als een nieuw onderzoek te behandelen, maar om de werkelijke stand van uw praktijken en van de praktijken die u voor uw klanten uitvoert doorlopend actueel te houden — zodat u nooit meer bij een leeg blad begint wanneer de volgende aanklopt.

Het is ook het moment om uw eigen bureau te behandelen zoals u uw mkb-klanten behandelt: een diagnose van uw volwassenheid, een actieplan op de afwijkingen, en een dossier dat standhoudt tegenover een klant die precieze vragen stelt.

Vigicap biedt die diagnose — dezelfde doelstellingen uit het ReCyF-referentiekader van ANSSI die u uw klanten laat doorlopen, ditmaal toegepast op uw eigen organisatie, tijdens de gratis proefperiode.

OnderwerpenNIS2MSPuitbestedingtoeleveringsketen

De maandelijkse brief van Vigicap

Eén keer per maand de kern van cybercompliance: wat er verandert rond NIS 2, ISO 27001 en het ANSSI ReCyF-referentiekader, en wat u ermee moet. Met de hand geschreven, geen automatische piloot.

Eén e-mail per maand. Uitschrijven met één klik, wanneer u wilt.

Uw adres wordt uitsluitend gebruikt om u deze brief te sturen. Het wordt maximaal 3 jaar na ons laatste contact bewaard.

NIS214 min

Val ik onder NIS2? De test in 3 vragen

Sector, omvang, uitzonderingen: drie vragen volstaan om te weten of NIS2 op uw onderneming van toepassing is. En wat u doet wanneer het antwoord nee luidt.

NIS27 min

NIS2: de gids voor de IT-dienstverlener

Wie onder NIS2 valt, welke concrete verplichtingen gelden, welke meldtermijnen bij incidenten — en hoe een dienstverlener daar een dienstenaanbod van maakt.