• 5
  • IT-partner
  • 5
  • Je opdrachtgever belt eerder dan de toezichthouder

Je opdrachtgever belt eerder dan de toezichthouder

De Cyberbeveiligingswet raakt je via het contract van je grootste opdrachtgever. Lees welke drie stappen je deze maand zet.
runningit-blog-je-opdrachtgever-belt-eerder-dan-de-toezichthouder

Sinds 15 augustus geldt de Cyberbeveiligingswet, de Nederlandse uitwerking van de Europese NIS2-richtlijn. De wet werkt vanaf dag één. Ruim achtduizend Nederlandse organisaties vallen er direct onder, in sectoren als energie, drinkwater, zorg, vervoer, digitale infrastructuur en overheid. Voor die groep gelden een registratieplicht, een zorgplicht en een gelaagde meldplicht, waarbij een significant incident binnen 24 uur wordt gemeld en er daarna binnen 72 uur en binnen een maand aanvullende rapportages volgen. De verantwoordelijkheid ligt bij het bestuur.

Grote kans dat jouw bedrijf buiten die achtduizend valt. En dat is precies waarom de wet je toch raakt.

De vraag komt via het contract

De Cyberbeveiligingswet legt die achtduizend organisaties ook een zorgplicht op voor hun toeleveranciers. Zij moeten aantoonbaar maken dat de risico’s in hun keten beheerst zijn, en daarvoor hebben ze één route. Ze schuiven de eisen door naar de partijen die aan hen leveren.

Dus stuurt de inkoopafdeling van je opdrachtgever een vragenlijst, of komt er bij de eerstvolgende contractverlenging een bijlage mee waarin staat wat je moet kunnen aantonen. Voor jou is dat een commerciële voorwaarde, en die weegt in de praktijk zwaarder dan een wettelijke plicht. De wet kent een handhavingstraject en je klant kent een opzegtermijn.

Je opdrachtgever belt eerder dan de toezichthouder

Het bewustzijn blijft achter

Onderzoek van ABN AMRO wees uit dat minder dan de helft van het MKB de nieuwe wetgeving kende, tegenover twee derde van het grootbedrijf. Grant Thornton kwam in het derde kwartaal van 2025 op 35 procent van de MKB-respondenten die NIS2 kenden en tegelijk bezig waren met naleving. Daarbij viel vooral de verwarring op over de vraag voor wie de wet nu precies geldt, bij bedrijven die indirect geraakt worden.

De verkeerde vraag, en de juiste

Die verwarring is begrijpelijk, want vrijwel alle uitleg over de wet gaat over de vraag of je er zelf onder valt. Voor jou is dat de verkeerde vraag. Wat je moet kunnen beantwoorden is of je opdrachtgevers eronder vallen, want dan komt het via het contract alsnog bij jou terecht.

Wat er dan gevraagd wordt, valt mee vergeleken met de toon van de meeste stukken hierover. Meestal gaat het om een vragenlijst met onderbouwing, en een certificaat of een externe audit blijft de uitzondering. Je moet vooral kunnen aantonen wat je hebt geregeld. Dat is een verschil dat je kunt organiseren.

Je opdrachtgever belt eerder dan de toezichthouder

Drie stappen voor deze maand

Pak de contracten van je drie grootste opdrachtgevers en zoek de artikelen over informatiebeveiliging op. Kijk of daar iets staat over het melden van incidenten, over eisen aan onderaannemers, of over het recht om je beveiliging te laten toetsen. In veel contracten van na 2024 staat dat er al, en meestal weet de directie dat niet.

Bepaal daarna van diezelfde drie of zij zelf onder de wet vallen. Dat leid je af uit hun sector, en je mag het ook gewoon vragen. Die vraag maakt bovendien een goede indruk, want je bent dan de leverancier die het onderwerp zelf op tafel legt.

Leg tot slot één set antwoorden vast, in gewone taal, op één plek. Wie is bij jullie verantwoordelijk voor informatiebeveiliging. Hoe meld je een incident en binnen hoeveel tijd. Welke leveranciers hebben toegang tot jullie data. Wanneer is er voor het laatst iets teruggezet uit een back-up. Hoe ga je om met de toegang van vertrokken medewerkers. Die vijf antwoorden dekken het grootste deel van elke vragenlijst die je gaat krijgen, en je hebt ze één keer nodig in plaats van vier keer per jaar.

Eerst commercieel, dan technisch

Hier hoort een oordeel bij dat je van een IT-partij misschien niet verwacht. Dit is eerst een commercieel vraagstuk en pas daarna een technisch vraagstuk. Wie de vragenlijst binnen twee weken netjes terugstuurt, wint een stukje vertrouwen bij zijn opdrachtgever. Wie hem drie keer moet uitstellen omdat niemand het weet, verspeelt datzelfde stukje.

De techniek eronder is overzichtelijker dan de vragenlijst doet vermoeden. Accountbeheer en multifactorauthenticatie staan bovenaan in wat de wet als eerste vraagt, en het zijn dezelfde punten die je opdrachtgever van je wil zien.

Kijk deze week naar één contract. De kans is groot dat de eis er al in staat en dat je hem nooit hebt gezien. Bij het beoordelen van die artikelen en het vastleggen van die antwoorden schuiven wij aan, als regiepartner voor het MKB die de inrichting mee bepaalt en op papier zet.

Gerelateerde diensten

Netwerk & Connectiviteit
Cloud & Infrastructuur
Cyber Security

Klantcases

BHB Dullemond vindt IT vernieuwing met RunningIT

Benieuwd wat we voor jouw organisatie kunnen betekenen?

Op zoek naar een IT-partner die grip geeft op je IT en kosten? Plan een gratis kennismaking en ontdek hoe wij je organisatie verder helpen.

7 + 4 =

Direct kennismaken?

Neem dan contact met ons op via onderstaand telefoonnummer.

088-2383000