Waarom je NIS 2 niet kunt uitbesteden aan je IT-leverancier
NIS2 uitbesteden aan je IT-leverancier is niet mogelijk, omdat de richtlijn bestuursaansprakelijkheid expliciet bij jouw organisatie legt. Je kunt technische taken zoals monitoring of patchmanagement prima delegeren, maar de eindverantwoordelijkheid voor NIS2-compliance blijft altijd bij het bestuur. Dit artikel beantwoordt de belangrijkste vragen over NIS2-verantwoordelijkheid, wat je wél kunt uitbesteden en hoe je effectief NIS2-leveranciersmanagement organiseert.
Waarom denken organisaties dat NIS2 volledig uitbesteed kan worden?
Veel organisaties gaan ervan uit dat NIS2-compliance volledig bij hun IT-leverancier kan liggen, omdat ze gewend zijn IT-zaken uit te besteden. De complexiteit van de NIS2-richtlijn versterkt dit denkpatroon: bestuurders zoeken naar eenvoudige oplossingen en hopen dat hun bestaande IT-partner dit erbij kan pakken.
Deze misvatting komt voort uit verschillende factoren. Jarenlang hebben organisaties hun volledige IT-infrastructuur succesvol uitbesteed aan managed service providers. Firewalls, servers, werkplekbeheer: alles draait extern en dat werkt prima. De logische gedachte is dan dat cybersecurity uitbesteden op dezelfde manier kan.
Daarnaast presenteren sommige IT-leveranciers zich als totaaloplossing voor NIS2. Ze bieden pakketten aan met aansprekende namen en beloven volledige ontzorging. Wat ze vaak niet expliciet vermelden, is dat bepaalde verantwoordelijkheden wettelijk niet overdraagbaar zijn.
De NIS2-richtlijn is vastgesteld door de Europese Unie met als doel de cyberbeveiliging en veerkracht van organisaties te verbeteren. In Nederland wordt deze geïmplementeerd via de Cyberbeveiligingswet (Cbw) en het Cyberbeveiligingsbesluit (Cbb). Deze wetgeving legt expliciet vast dat het bestuur verantwoordelijk blijft, ongeacht welke contracten je sluit met externe partijen.
Welke NIS2-verantwoordelijkheden blijven altijd bij jouw organisatie liggen?
De NIS2-richtlijn definieert kernverantwoordelijkheden die wettelijk niet overdraagbaar zijn aan externe partijen. Bestuursaansprakelijkheid staat hierin centraal: het bestuur moet aantonen dat het voldoende kennis en vaardigheden heeft om de gevolgen van informatiebeveiligingsrisico’s te beoordelen.
Deze niet-uitbestedbare verantwoordelijkheden omvatten:
- Het vaststellen en periodiek herzien van beveiligingsbeleid
- Het uitvoeren van risicobeoordelingen voor je eigen organisatie
- Het melden van incidenten aan de toezichthouder
- Het borgen dat personeel op de hoogte is van het beleid en ernaar handelt
- Regelmatige scholing voor bestuur en werknemers over cyberbeveiligingsrisico’s
NIS2-aansprakelijkheid voor het bestuur betekent dat directieleden persoonlijk verantwoordelijk kunnen worden gehouden bij non-compliance. Een contract met je IT-leverancier verandert hier niets aan. De toezichthouder klopt bij een incident niet aan bij je leverancier, maar bij jouw bestuur.
Bestuurders moeten de materie begrijpen en op de hoogte blijven. Dit vereist eigen kennis binnen de organisatie, niet blind vertrouwen op externe expertise.
Wat is het verschil tussen uitbesteden en regie houden bij NIS2?
Het verschil tussen NIS2 uitbesteden en NIS2-regie houden zit in wie de eindverantwoordelijkheid draagt en wie bepaalt wat er moet gebeuren. Operationele taken kun je delegeren, strategische compliance-regie moet je zelf behouden.
Bij het uitbesteden van operationele taken geef je de uitvoering uit handen. Denk aan het monitoren van systemen, het uitvoeren van patches of het beheren van firewalls. Je leverancier voert uit volgens afgesproken specificaties.
Regie houden betekent dat jouw organisatie bepaalt:
- Welke risico’s acceptabel zijn en welke niet
- Welke maatregelen nodig zijn om aan de zorgplicht te voldoen
- Hoe leveranciers presteren en of ze voldoen aan jouw eisen
- Wanneer escalatie naar het bestuur nodig is
NIS2-leveranciersmanagement vereist dat je als opdrachtgever kritisch blijft kijken naar wat je leveranciers doen. De beveiliging van de toeleveringsketen is expliciet een verplicht onderdeel van NIS2. Je moet inzicht kunnen geven in hoe dit is ingericht, ook als externe partijen de uitvoering doen.
Een contract waarin staat dat je leverancier “verantwoordelijk is voor NIS2” ontslaat jou niet van je eigen verantwoordelijkheid. De wet kijkt naar jouw organisatie, niet naar je contractuele afspraken.
Welke risico’s loop je als je NIS2 volledig overlaat aan je IT-leverancier?
Volledig vertrouwen op je IT-leverancier voor NIS2-compliance brengt concrete risico’s met zich mee. Het meest directe risico is persoonlijke bestuursaansprakelijkheid: bij non-compliance kunnen bestuurders persoonlijk worden aangesproken, ongeacht wat er in leverancierscontracten staat.
Andere significante risico’s zijn:
- Boetes bij non-compliance die voor jouw rekening komen, niet voor die van je leverancier
- Kennishiaten binnen je organisatie, waardoor je niet kunt beoordelen of maatregelen adequaat zijn
- Volledige afhankelijkheid van externe partijen bij incidenten
- Miscommunicatie over beveiligingsniveaus en wat daadwerkelijk is afgedekt
- Geen eigen capaciteit om te reageren bij een grootschalig incident of crisis
De NIS2-richtlijn heeft als doel de weerbaarheid tegen cyberaanvallen te vergroten. Dit vereist dat organisaties hun cyberbeveiligingsprocessen tot een volwassen niveau brengen. Dat lukt niet als alle kennis extern zit.
Bij een cyberincident moet je binnen strikte termijnen melden aan de toezichthouder. Als je niet weet wat er speelt omdat alles bij je leverancier ligt, kun je niet adequaat reageren. De meldplicht ligt bij jouw organisatie, niet bij je leverancier.
Hoe bepaal je welke NIS2-taken je wél kunt uitbesteden?
Het onderscheid tussen uitbestedbare en niet-uitbestedbare NIS2-taken hangt af van de aard van de taak. Operationele, technische werkzaamheden kun je uitbesteden. Governance-taken en besluitvorming moet je intern houden.
Taken die je kunt uitbesteden aan een IT-leverancier:
- Technisch beheer van beveiligingsoplossingen
- Monitoring van systemen en netwerken
- Het uitvoeren van penetratietests en security-assessments
- Patchmanagement en vulnerability-scanning
- De uitvoering van backup en disaster recovery
Taken die je intern moet houden:
- Het vaststellen van beveiligingsbeleid en risicobereidheid
- Het goedkeuren van risicobeoordelingen
- De besluitvorming over acceptabele risico’s
- Communicatie met toezichthouders
- Het beoordelen of leveranciers adequaat presteren
Bij het selecteren van partners voor het uitbesteden van cybersecurity is het essentieel om duidelijke contractuele afspraken te maken. Leg vast welke verantwoordelijkheden bij de leverancier liggen, welke rapportages je ontvangt en hoe escalatie verloopt. Een gap-analyse helpt om het verschil tussen de huidige en de gewenste situatie te bepalen voordat je taken uitbesteedt.
Hoe houd je regie over NIS2-compliance met externe leveranciers?
Effectief NIS2-leveranciersmanagement vereist structurele aandacht en duidelijke afspraken. Je houdt regie door heldere verwachtingen te formuleren, prestaties te monitoren en periodiek te evalueren of je leveranciers voldoen aan jouw eisen.
Concrete tips voor het behouden van NIS2-regie:
- Stel duidelijke SLA’s op met meetbare beveiligingsindicatoren
- Plan periodieke audits en assessments van je leveranciers
- Definieer escalatieprocedures voor beveiligingsincidenten
- Borg interne kennis over cybersecurity-governance
- Documenteer alle afspraken en verantwoordelijkheden schriftelijk
Het NOREA Cbw NIS2 Control Framework biedt een praktisch hulpmiddel om je volwassenheid op het gebied van cyberbeveiliging te evalueren. Dit framework helpt bij het identificeren van verbeterpotentieel en het structureren van je NIS2-implementatie.
Zorg dat minimaal één persoon binnen je organisatie voldoende kennis heeft om te beoordelen of leveranciers adequaat presteren. Deze persoon hoeft geen technisch specialist te zijn, maar moet wel kunnen inschatten of de organisatie in control is. Basispraktijken op het gebied van cyberhygiëne en cyberbeveiligingstraining voor personeel zijn verplichte onderdelen van NIS2 die je niet volledig kunt uitbesteden.
Hoe helpt Hoek en Blok IT bij NIS2-compliance en leveranciersmanagement?
Hoek en Blok IT ondersteunt organisaties die NIS2-compliance willen bereiken terwijl ze samenwerken met IT-leveranciers. De aanpak combineert technische expertise met auditervaring voor een pragmatische NIS2-implementatie.
Specifieke diensten voor NIS2 en leveranciersmanagement:
- IT Security Officer as a Service: externe expertise voor het borgen van NIS2-regie zonder fulltime medewerker
- Onafhankelijke audits van IT-leveranciers om te beoordelen of zij voldoen aan jouw eisen
- Gap-analyses om het verschil tussen de huidige situatie en de NIS2-vereisten in kaart te brengen
- Ondersteuning bij het opzetten van governance-structuren en beleidsdocumentatie
- Security-assessments en penetratietests voor inzicht in kwetsbaarheden
De NOREA-gecertificeerde EDP-auditors van Hoek en Blok IT begrijpen zowel de technische als de compliancekant van NIS2. Dit maakt het mogelijk om praktische oplossingen te bieden die aansluiten bij de realiteit van jouw organisatie en je bestaande leveranciersrelaties.
Wil je weten hoe jouw organisatie ervoor staat richting de NIS2-deadline van 2026? Neem contact op voor een vrijblijvend gesprek over je eigen NIS2-verantwoordelijkheid en de mogelijkheden voor ondersteuning.




