NIS2 · Keten

Niet onder de regeling — en toch gehouden.

De meeste systeemhuizen zitten onder de omvangdrempel en hoeven zich niet bij het BSI te registreren. De doorwerking komt niet van de toezichthouder, maar van de klant — via het contract.

Het mechanisme

Waarom de plicht bij jou terechtkomt terwijl ze je klant treft

Instellingen binnen de reikwijdte moeten de beveiliging van hun keten sturen. Dat is een van de tien maatregelgebieden uit § 30 Abs. 2 BSIG. Zij kunnen die plicht niet afgeven door de IT uit te besteden — de verantwoordelijkheid blijft bij hen.

Dus geven zij de eis door. Niet als verzoek, maar als contractbepaling, omdat de uitvoeringsverordening precies dat voorschrijft.

In elk geval zouden essentiële en belangrijke instellingen hun toeleveranciers contractueel moeten verplichten tot naleving van beveiligingsmaatregelen en zich dat ook moeten laten aantonen.
BSI, informatiepakket „Sichere Lieferkette”
Ook wanneer de IT volledig is uitbesteed, blijft u zelf verantwoordelijk. Contracten alleen volstaan niet — de directie blijft gehouden.
BSI, FAQ over NIS2, inhoudelijk samengevat
In de praktijk

Wat daardoor op je bureau belandt

Meestal niet als juridische brief, maar als tabel met een termijn.

Een leveranciersvragenlijst met vragen die een analyse over het hele beheerde park vergen.

Het verzoek om bewijs van het patchniveau op een peildatum in het verleden.

Een contractaanvulling met meldtermijnen die je technisch moet kunnen halen.

De eis van een auditrecht of van regelmatige auditrapporten.

De vraag wie bij jou toegang heeft tot de systemen van de klant — en hoe dat wordt aangetoond.

Contractuele verplichtingen

Zes punten die je klant met je moet overeenkomen

Opgesomd in Anhang 5.1.4 van Uitvoeringsverordening (EU) 2024/2690. Rechts staat waarmee octoja het antwoord aantoonbaar maakt.

Cyberbeveiligingseisen

Wat je technisch uitvoert, laat zich aantonen vanuit de lopende bedrijfsvoering in plaats van uit een eigen verklaring.

Onverwijlde melding van incidenten

Alarmering met servicetijden per kanaal en een tijdstempel per melding — de grondslag om een termijn van 24 uur überhaupt te kunnen halen.

Recht op audit of op ontvangst van auditrapporten

Rapporten laten zich gepland en per klant maken. Je opdrachtgever krijgt het bewijsstuk zonder dat iemand schermafbeeldingen bijeenzoekt.

Kwalificatie en betrouwbaarheid van het ingezette personeel

Wie welk systeem mag benaderen, is via groepen en 17 apparaatrechten geregeld en in het toegangsoverzicht navolgbaar.

Verhelpen van kwetsbaarheden

Patchniveau per apparaat, goedkeuringen met beslisser en tijdstempel, uitzonderingen met opgeslagen motivering.

Doorlopend actueel register van de ingezette leveranciers en systemen

De inventaris wordt automatisch vastgelegd en houdt een wijzigingshistorie bij — inclusief einde ondersteuning van het besturingssysteem.

De andere kant

Diezelfde plicht is jouw verkoopargument.

Je klanten moeten bewijsstukken aanleveren en weten vaak niet hoe. Wie dat kan leveren, verkoopt geen beheer op afstand meer, maar aantoonbaarheid.

Een patchconformiteitsrapport dat maandelijks automatisch in de mailbox van de klant ligt, beantwoordt diens documentatieplicht uit § 30 Abs. 1 Satz 3 BSIG — en beantwoordt tegelijk de vraag waarom jouw contract zijn prijs waard is.

Beantwoord de volgende vragenlijst vanuit het systeem

Tijdens de proeftoegang maak je de rapporten met je eigen apparaten en zie je welke vragen dat afdekt — en welke niet.