Veilig zijn is niet genoeg. U moet het kunnen aantonen.
De Duitse NIS2-uitvoeringswet is sinds 6 december 2025 van kracht. Voor IT-dienstverleners levert dat minder een technisch probleem op dan een bewijsprobleem — en het komt meestal via de klanten binnen, niet via de eigen reikwijdte.
NIS2-uitvoeringswet van kracht, zonder algemene overgangstermijn
instellingen verwacht het BSI onder toezicht — tegen circa 4.500 tot nu toe
boetemaximum, uitdrukkelijk ook voor ontbrekende documentatie
instellingssoort voor managed serviceproviders in Anlage 1 BSIG
Het eigenlijke probleem is het bewijs.
De meeste systeemhuizen patchen, back-uppen en bewaken allang. Waar het op stukloopt, is het bewijsstuk — achteraf, op een peildatum, voor een auditor.
Een klant stuurt een leveranciersvragenlijst met 40 vragen over IT-beveiliging.
De vraag luidt niet „patcht u?”, maar „toon het patchniveau per 31 maart aan”.
Wie wanneer op afstand op welk systeem was, valt achteraf nauwelijks te reconstrueren.
Voor elke klantvraag wordt dezelfde analyse opnieuw met de hand samengesteld.
Uitzonderingen op het patchen zijn vaktechnisch gemotiveerd — maar nergens vastgelegd.
Wat het BSIG concreet verlangt
Teruggebracht tot wat in de praktijk telt voor IT-dienstverleners. De wettekst is bepalend.
Registratie
Binnen drie maanden via het BSI-portaal, toegang via Mein Unternehmenskonto. Onder meer de openbare IP-adresreeksen moeten worden gemeld. Wijzigingen binnen twee weken.
Melding van incidenten
24 uur voor de vroegtijdige melding, 72 uur voor de melding met beoordeling, één maand voor de eindmelding. Voor MSP's geldt de drempeldefinitie van DVO (EU) 2024/2690 rechtstreeks.
Risicobeheer
Tien maatregelgebieden, van risicoanalyse via keten en kwetsbaarhedenbeheer tot meervoudige authenticatie. En uitdrukkelijk: de uitvoering moet worden gedocumenteerd.
Of u zelf onder de regeling valt, kunt u kosteloos en anoniem nagaan. Het BSI stelt daarvoor een reikwijdtetoets beschikbaar — juridisch niet bindend, maar een degelijke eerste indicatie. Naar de toets van het BSI
Acht eisen die in de dagelijkse praktijk toch al ontstaan
Elke regel noemt de vindplaats, zodat u de bewering kunt nagaan.
Een volledige, actuele inventaris van alle systemen
DVO (EU) 2024/2690, Anhang 12.4
Hardware, software, diensten en accounts worden doorlopend vastgelegd. De inventarishistorie toont vergelijkenderwijs wat wanneer op welk apparaat is veranderd — inclusief einde ondersteuning van het besturingssysteem.
Kwetsbaarheden- en patchbeheer, met motivering waar niet gepatcht wordt
§ 30 Abs. 2 Nr. 5 BSIG, DVO Anhang 6.6
Patchniveau per apparaat met tijdstempel, vastgelegde goedkeuringen met naam van de beslisser, uitsluitingen met opgeslagen motivering. Als PDF-rapport voor een peildatum.
Logging, in het bijzonder van bevoorrechte toegang
DVO Anhang 3.2
Elke sessie op afstand staat met persoon, tijdstip en handeling in het apparaatlogboek. Wijzigingen in rechten en instellingen staan in het wijzigingslogboek over 26 objectsoorten.
Back-up en gedocumenteerde hersteltests
§ 30 Abs. 2 Nr. 3 BSIG, DVO Anhang 4.2
Leveranciersonafhankelijke bewaking van back-upruns met statusrapport en melding van mislukte taken. De hersteltest zelf moet u uitvoeren — octoja toont de toestand aan, niet de oefening.
Meervoudige authenticatie en toegangsbeheer
§ 30 Abs. 2 Nr. 10 BSIG, DVO Anhang 11.2–11.7
Tweefactor per account, eenmalige aanmelding, 17 afzonderlijke apparaatrechten en een toegangsoverzicht dat uitsluitsel geeft over wie welk apparaat mag benaderen, en waarom.
Detectie van incidenten voor de vroegtijdige melding binnen 24 uur
§ 32 BSIG, DVO Anhang 3.2.4
Alarmering met servicetijden per kanaal — 's nachts telefonisch naar de wachtdienst. Elk alarm draagt een tijdstempel, waardoor de meldtermijn aantoonbaar wordt.
Bescherming tegen schadelijke software, detectie van niet-goedgekeurde software
DVO Anhang 6.9
Beschermingsstatus van gangbare antivirus- en EDR-producten, aangevuld met een software-inventaris over het hele park.
Configuratie- en wijzigingsbeheer
DVO Anhang 6.3 und 6.4
Configuratiepakketten als uitgangswaarde, controles op afwijking bij maprechten, bestanden en registerwaarden.
Wat octoja uitdrukkelijk niet doet
Een RMM is geen managementsysteem. Wie u NIS2-conformiteit uit software belooft, verkoopt u een probleem.
Wat systeemhuizen ons hierover vragen
Valt mijn systeemhuis zelf onder NIS2?
Managed serviceproviders worden in Anlage 1 van het BSIG onder sector 6 „digitale infrastructuur” uitdrukkelijk genoemd als instellingssoort 6.1.10. Of u eronder valt, hangt af van de omvangdrempel: belangrijke instelling vanaf 50 medewerkers, of vanaf 10 miljoen euro omzet en balanstotaal. Veel systeemhuizen zitten daaronder — en worden toch via de keten van hun klanten aangesproken.
Maakt octoja mijn onderneming NIS2-conform?
Nee, en elke aanbieder die dat beweert belooft te veel. NIS2 vereist een managementsysteem met risicoanalyse, opleidingen en organisatorische maatregelen. octoja levert de technische bewijsstukken uit de lopende bedrijfsvoering — patchniveau, inventaris, toegangslogboeken, back-upstatus — precies dus het deel dat anders moeizaam met de hand bijeen wordt gebracht.
Wat gebeurt er als de documentatie ontbreekt?
§ 30 Abs. 1 Satz 3 BSIG verplicht uitdrukkelijk tot het documenteren van de maatregelen. § 65 BSIG stelt overtredingen daarvan strafbaar met een boete — tot 10 miljoen euro bij essentiële en 7 miljoen euro bij belangrijke instellingen. Veilig zijn volstaat dus niet; men moet het kunnen aantonen.
Hoe weet ik of ik eronder val?
Het BSI stelt een kosteloze en anonieme reikwijdtetoets beschikbaar. Die is juridisch niet bindend, maar geeft een degelijke eerste indicatie.
Deze pagina biedt oriëntatie, geen juridisch advies. Bepalend zijn het BSIG zoals gewijzigd door de NIS2-uitvoeringswet en Uitvoeringsverordening (EU) 2024/2690.
Bekijk de bewijsstukken op uw eigen park
Tijdens de proeftoegang rolt u de agent op een paar echte apparaten uit en maakt u het patchconformiteitsrapport met uw eigen gegevens.