Wat zijn de gevolgen van NIS2 voor cloudgebruikers en SaaS-afnemers?

Zware stalen kluisdeur op een kier met lichtstraal, wolk-vormige uitsparing in het staal, minimalistische digitale kunst in grijs en staalblauw.

Cloudgebruikers en SaaS-afnemers vallen indirect onder NIS2 zodra zij behoren tot een sector die door de richtlijn als essentieel of belangrijk wordt aangemerkt. De verplichtingen gelden niet alleen voor de cloudleverancier zelf, maar ook voor de organisatie die de dienst afneemt en daarmee verantwoordelijk blijft voor de beveiliging van haar eigen processen en gegevens. In dit artikel beantwoorden we de meest gestelde vragen over NIS2 en cloudgebruik, van leveranciersverantwoordelijkheid tot incidentmelding en sancties.

Valt mijn cloudleverancier ook onder NIS2?

Grote cloudleveranciers zoals aanbieders van publieke cloudinfrastructuur, managed services en SaaS-platforms vallen in veel gevallen rechtstreeks onder NIS2 als aanbieder van digitale infrastructuur of beheerde diensten. Of jouw specifieke leverancier onder de richtlijn valt, hangt af van de omvang van het bedrijf, de sector en het type dienst dat wordt aangeboden.

NIS2 onderscheidt twee categorieën organisaties: essentiële entiteiten en belangrijke entiteiten. Grote cloudproviders die kritieke digitale infrastructuur leveren, worden doorgaans als essentieel beschouwd. Kleinere SaaS-aanbieders kunnen als belangrijke entiteit worden aangemerkt, afhankelijk van hun omvang en impact. Providers die buiten de EU zijn gevestigd maar diensten aan Europese afnemers leveren, kunnen ook onder de reikwijdte vallen via de vestigingsplaatsregels.

Wat dit voor jou als afnemer betekent: het feit dat jouw leverancier onder NIS2 valt, ontslaat jou als klant niet van eigen verplichtingen. Als jouw organisatie zelf ook een essentiële of belangrijke entiteit is, blijf je verantwoordelijk voor de beveiliging van de diensten die je inkoopt en de risico’s die daarmee samenhangen.

Wat zijn de zorgplichtverplichtingen voor afnemers van SaaS?

Als SaaS-afnemer heb je onder NIS2 een zorgplicht die inhoudt dat je passende technische en organisatorische maatregelen neemt om de risico’s van het gebruik van die dienst te beheersen. Je bent verantwoordelijk voor de beveiliging van jouw eigen netwerk- en informatiesystemen, ook als die deels draaien op externe SaaS-platforms.

Die zorgplicht vertaalt zich in de praktijk naar een aantal concrete verwachtingen:

  • Risicobeoordeling van leveranciers: je moet beoordelen welke risico’s het gebruik van een specifieke SaaS-dienst met zich meebrengt voor jouw bedrijfsvoering en informatiebeveiliging.
  • Toezicht op naleving: je bent verplicht te controleren of jouw leverancier afdoende beveiligingsmaatregelen hanteert, bij voorkeur vastgelegd in contractuele afspraken.
  • Ketenverantwoordelijkheid: NIS2 introduceert het principe van supply chain security, wat betekent dat je ook verantwoordelijkheid draagt voor de beveiligingsstatus van je toeleveringsketen.
  • Documentatie: de genomen maatregelen en uitgevoerde risicobeoordelingen moeten aantoonbaar zijn, zodat je bij een audit of incident kunt laten zien wat je hebt gedaan.

De zorgplicht is geen eenmalige actie maar een doorlopend proces. Leveranciersrelaties veranderen, software wordt bijgewerkt en nieuwe kwetsbaarheden ontstaan. NIS2 verwacht dat je die risico’s structureel monitort en beheert.

Hoe beïnvloedt NIS2 de contracten met cloudleveranciers?

NIS2 dwingt organisaties om hun contracten met cloudleveranciers kritisch tegen het licht te houden en aan te scherpen. Bestaande overeenkomsten die alleen serviceniveaus en beschikbaarheid regelen, zijn vaak niet meer voldoende. Beveiligingsafspraken, meldplichten en auditrechten moeten expliciet worden opgenomen.

Wat moet er minimaal in het contract staan?

Een NIS2-compliant contract met een cloudleverancier bevat in ieder geval afspraken over de beveiligingsmaatregelen die de leverancier hanteert, de wijze waarop incidenten worden gemeld aan de afnemer, de termijnen waarbinnen dat moet gebeuren, en de verantwoordelijkheidsverdeling bij een datalek of verstoring. Daarnaast is het verstandig auditrechten op te nemen, zodat je als afnemer kunt verifiëren of de leverancier zijn beloften nakomt.

Hoe ga je om met leveranciers die niet willen aanpassen?

Grote cloudplatforms bieden zelden ruimte voor individuele contractonderhandelingen. In dat geval is het belangrijk om de standaard verwerkersovereenkomst en beveiligingsdocumentatie van de leverancier te beoordelen en te bepalen of die voldoet aan jouw NIS2-verplichtingen. Als de leverancier onvoldoende transparantie biedt, is dat zelf een risicosignaal dat je in jouw risicoregister moet opnemen. Eventueel kan dat aanleiding zijn om een alternatieve leverancier te overwegen.

Wat moet er in een NIS2-incidentmelding voor een cloudincident staan?

Bij een significant incident dat verband houdt met een clouddienst, ben je als betrokken organisatie verplicht dit te melden bij de bevoegde nationale autoriteit. Een NIS2-incidentmelding moet in ieder geval de aard van het incident beschrijven, de getroffen systemen en diensten, de impact op de bedrijfsvoering en de genomen of geplande herstelmaatregelen.

NIS2 hanteert een gefaseerde meldtermijn. Binnen 24 uur na het ontdekken van een significant incident moet een eerste melding worden gedaan, ook al is het onderzoek dan nog niet afgerond. Binnen 72 uur volgt een uitgebreidere melding met meer technische details. Na afronding van het incident volgt een eindrapportage.

Voor cloudincidenten is het extra belangrijk om duidelijk te maken in de melding welk deel van het incident bij de leverancier lag en welk deel bij jouw eigen systemen of configuratie. De verantwoordelijkheidsverdeling moet helder zijn, zowel richting de toezichthouder als intern. Houd er rekening mee dat jij als afnemer de meldplicht hebt, ook als de oorzaak volledig bij de cloudleverancier ligt. Je kunt die verantwoordelijkheid niet contractueel overdragen.

Welke beveiligingsmaatregelen verwacht NIS2 van cloudgebruikers?

NIS2 verwacht van cloudgebruikers die zelf onder de richtlijn vallen dat zij een breed pakket aan beveiligingsmaatregelen implementeren. Dit omvat beleid voor risicobeheer, toegangsbeveiliging, encryptie, incidentrespons en continuïteitsplanning, toegepast op alle systemen inclusief de cloudoplossingen die je gebruikt.

Concreet gaat het om de volgende categorieën maatregelen:

  • Toegangsbeheer en authenticatie: gebruik van sterke authenticatie, bij voorkeur meerfactorauthenticatie, voor toegang tot cloudplatforms en SaaS-toepassingen.
  • Encryptie: gevoelige gegevens moeten versleuteld worden opgeslagen en verstuurd, ook binnen cloudomgevingen.
  • Patchbeheer: software en configuraties van cloudgebaseerde systemen moeten actueel worden gehouden om bekende kwetsbaarheden te dichten.
  • Back-up en herstel: je moet kunnen aantonen dat je gegevens regelmatig worden geback-upt en dat herstel na een incident mogelijk is binnen aanvaardbare termijnen.
  • Monitoring en logging: activiteiten binnen cloudplatforms moeten worden gelogd en geanalyseerd om afwijkingen tijdig te signaleren.
  • Bewustwording en training: medewerkers die met clouddiensten werken, moeten getraind zijn in veilig gebruik en het herkennen van dreigingen.

Wil je weten hoe je deze maatregelen praktisch kunt implementeren? Via onze cybersecurity-oplossingen helpen we MKB-organisaties bij het opzetten van een NIS2-conforme beveiligingsaanpak die aansluit op hun cloudgebruik.

Wat zijn de gevolgen van niet-naleving van NIS2 als SaaS-afnemer?

Als SaaS-afnemer die zelf onder NIS2 valt en de verplichtingen niet naleeft, riskeer je aanzienlijke sancties. De richtlijn voorziet in boetes die kunnen oplopen tot tientallen miljoenen euro’s of een percentage van de wereldwijde jaaromzet, afhankelijk van of je als essentiële of belangrijke entiteit wordt geclassificeerd.

Naast financiële sancties zijn er ook operationele en reputatiegevolgen:

  • Dwangmaatregelen: toezichthouders kunnen organisaties verplichten om specifieke beveiligingsmaatregelen door te voeren binnen een vastgestelde termijn.
  • Schorsing van diensten: in ernstige gevallen kunnen essentiële entiteiten tijdelijk worden verplicht bepaalde activiteiten te staken totdat de naleving is hersteld.
  • Persoonlijke aansprakelijkheid: NIS2 introduceert ook aansprakelijkheid voor bestuurders en directieleden die aantoonbaar hebben nagelaten om adequate beveiligingsmaatregelen te treffen.
  • Reputatieschade: bij een incident dat verband houdt met onvoldoende naleving, kan de toezichthouder besluiten de overtreding openbaar te maken.

Het is belangrijk om te begrijpen dat niet-naleving niet alleen een juridisch risico is, maar ook een bedrijfsrisico. Klanten, partners en aandeelhouders verwachten in 2026 dat organisaties hun digitale verantwoordelijkheid serieus nemen. Een NIS2-audit of een incident dat aan het licht brengt dat basismaatregelen ontbraken, kan het vertrouwen ernstig schaden. Proactieve naleving is dan ook niet alleen een wettelijke verplichting, maar ook een strategische keuze.

Vrijblijvend advies

Naam(Vereist)
Bedrijfsnaam(Vereist)
Waar kunnen wij je bij helpen?