NIS2 en uitbesteding

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

De meest gestelde vraag van organisaties die hun ICT hebben uitbesteed: als mijn leverancier het regelt, ben ik dan klaar? Het antwoord is nee, en het is belangrijk om te begrijpen waarom.

Uitbesteden verplaatst het werk, niet de verantwoordelijkheid

De Cyberbeveiligingswet legt de plicht bij de entiteit die de dienst levert, dus bij u. Draait uw hele omgeving bij een clouddienst en beheert een externe partij alles, dan bent u nog steeds degene die zich moet registreren, die moet melden binnen 24 uur, en die moet kunnen aantonen dat de maatregelen passend zijn.

Wat wel verandert is hoe u dat aantoont: niet met eigen instellingen maar met afspraken, verklaringen en beoordelingen van uw leverancier.

Wat u dan moet regelen

  • Weten wat er is uitbesteed. Een overzicht van diensten, wie ze levert, en welke gegevens of processen ze raken.
  • De leverancier beoordelen en dat vastleggen. Zie leveranciersbeoordeling.
  • Een meldtermijn afspreken. Zonder concrete termijn haalt u uw eigen 24 uur niet.
  • Weten wie zijn onderaannemers zijn en of wijzigingen daarin vooraf gemeld worden.
  • Een exitregeling: wat gebeurt er met uw gegevens als de samenwerking eindigt.
  • Zelf de risicoanalyse doen. Uw leverancier kent zijn techniek, u kent uw bedrijfsrisico's.

De verdeling die u vastlegt

OnderwerpLeverancierU
Technische maatregelen in de omgevinguitvoereneisen stellen en controleren
Detecteren van incidentenmeestal leverancierafspreken hoe u wordt geïnformeerd
Melden bij het CSIRTnietu, binnen 24 uur
Registratie entiteitenregisternietu
Risicoanalyse en beleidinput leverenu, en het bestuur keurt goed
Toegangsrechten van uw medewerkerstechnisch uitvoerenbepalen en periodiek controleren

Die derde rij is waar organisaties het vaakst op vastlopen. Uw leverancier meldt niet namens u; u meldt zelf, en u kunt dat alleen als hij u op tijd informeert.

Clouddiensten die niemand heeft ingekocht

Naast de formele uitbesteding staat er in vrijwel elke organisatie een verzameling clouddiensten die ooit met een creditcard is afgesloten: een projecttool, een bestandsdienst, een nieuwsbriefsysteem. Die vallen buiten elk inkoopproces en staan wel in uw keten.

Breng ze in kaart. Een eenvoudige manier: kijk in de creditcardafschriften en vraag per afdeling welke tools er gebruikt worden. Dat levert vrijwel altijd diensten op die niemand op de lijst had staan.

Wat u van uw leverancier vraagt

Vier dingen, en houd het daarbij als u niet meer kunt afdwingen:

  1. Binnen hoeveel uur informeert u ons bij een incident dat ons raakt?
  2. Welke onderaannemers zet u in, en meldt u wijzigingen vooraf?
  3. Heeft u een certificaat, en wat is de precieze reikwijdte daarvan?
  4. Wat gebeurt er met onze gegevens bij beëindiging?

Let bij vraag drie op de reikwijdte. Een certificaat kan over een ander onderdeel gaan dan de dienst die u afneemt, en dan zegt het niets over uw situatie.

Vraag naar de reikwijdte van het certificaat

Dit is de meest voorkomende misvatting bij uitbesteding. Uw leverancier stuurt een ISO 27001-certificaat en daarmee lijkt de kous af. Maar een certificaat geldt voor een afgebakende scope, en die scope kan een heel ander onderdeel van zijn organisatie betreffen dan de dienst die u afneemt.

Vraag daarom altijd om de verklaring van toepasselijkheid of minimaal om de scopeomschrijving op het certificaat, en controleer of uw dienst daar expliciet in staat. Staat hij er niet in, dan zegt het certificaat niets over uw situatie.

Veelgestelde vragen

Wij draaien alles in de cloud, valt dat dan onder de leverancier?

Nee. De verplichting blijft bij u. U toont aan met afspraken en beoordelingen in plaats van met eigen instellingen.

Onze beheerpartij zegt dat zij het regelen.

Laat dat contractueel vastleggen met concrete termijnen, en beoordeel of het klopt. Een mondelinge toezegging is geen bewijs.

Moeten wij zelf een risicoanalyse doen als alles is uitbesteed?

Ja. Uw leverancier kent zijn techniek, u kent de gevolgen voor uw dienstverlening. Die tweede kant kan hij niet voor u invullen.

Wat als de leverancier weigert een meldtermijn af te spreken?

Leg vast dat u het gevraagd heeft en welk risico u daardoor loopt. Bij een kritieke leverancier is dat reden om naar een alternatief te kijken.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.

Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.