HomeKennisbankOnze klant vraagt een NIS2-verklaring: wat moet een kleine SaaS-leverancier aanleveren?

Kennisbank · Cybersecurity

Onze klant vraagt een NIS2-verklaring: wat moet een kleine SaaS-leverancier aanleveren?

Maak onderscheid tussen eigen Cbw-plichten en contractuele keteneisen. Bouw een controleerbaar beveiligingsdossier voor uw SaaS-klanten.

01

Een concrete situatie

Fictief voorbeeld: een SaaS-bedrijf met twaalf medewerkers levert planningssoftware aan een zorgorganisatie. De klant stuurt een vragenlijst over continuïteit, incidenten en onderaannemers. De accountmanager wil overal ‘ja’ invullen om de verlenging veilig te stellen, maar een recente hersteltest en bereikbaarheidsafspraken ontbreken.

02

Scheid wettelijke toepasselijkheid van de klantvraag

De Nederlandse Cyberbeveiligingswet geldt volgens het NCSC sinds 15 augustus 2026. Of uw onderneming eronder valt, volgt uit de wettelijke criteria. Alleen het aantal medewerkers of de aanduiding SaaS is onvoldoende. Beschrijf de feitelijke dienstverlening en betrek verbonden ondernemingen en relevante uitzonderingen bij de beoordeling.

Een klant kan daarnaast contractuele beveiligingseisen stellen omdat uw dienst invloed heeft op zijn risico’s. Dat is een eigen gesprek over verantwoordelijkheden en prestaties. Vraag welke bedrijfsprocessen van de klant afhankelijk zijn van uw toepassing en welke gevolgen uitval, wijziging of ongeoorloofde toegang zouden hebben.

03

Vertaal de vragenlijst naar bewijs

Maak per vraag zichtbaar wat de klant vraagt, wat u daadwerkelijk doet en welk bewijs daarbij hoort. Geef bij een onvolledige maatregel een concrete beperking en verbeterdatum. Een herstelprocedure op papier is bijvoorbeeld iets anders dan een geslaagde terugzetproef. De klant moet het verschil kunnen beoordelen.

Een bruikbaar leveranciersdossier bevat een korte dienstbeschrijving, relevante afhankelijkheden, toegangsbeheer, onderhoud, incidentaanpak en continuïteitsafspraken. Deel technische details via een passend kanaal. Stuur geen volledig overzicht van kwetsbaarheden of persoonsgegevens rond wanneer een gecontroleerde samenvatting voldoende is.

04

Maak incident- en herstelafspraken uitvoerbaar

Bespreek wanneer u de klant waarschuwt, wie bereikbaar is en welke eerste informatie beschikbaar kan zijn. Onderscheid uw contractuele melding aan de klant van eventuele eigen wettelijke meldplichten. De klant heeft tijd nodig om zijn eigen gevolgen en verplichtingen te beoordelen; wachten tot ieder technisch detail bekend is kan die beoordeling bemoeilijken.

Leg ook afhankelijkheden vast die u niet zelf beheerst. Wat gebeurt er als de cloudprovider uitvalt, een beheerder onbereikbaar is of een onderaannemer getroffen wordt? Oefen een scenario met de mensen die daadwerkelijk beslissen. Werk daarna de afspraken bij op punten die tijdens de oefening onduidelijk bleken.

05

Laat de juiste mensen het antwoord dragen

De CISO of securityverantwoordelijke verzamelt het beveiligingsbewijs. De directie beoordeelt toezeggingen, resterende risico’s en benodigde middelen. Sales gebruikt dezelfde gecontroleerde antwoorden. De PO beoordeelt waar persoonsgegevens en verwerkersafspraken meespelen. Een aangestelde FG adviseert onafhankelijk over gegevensbescherming; de FG is niet de eigenaar van alle beveiligingsmaatregelen.

Gebruik de checklist om een eerlijk antwoordpakket samen te stellen. Een certificaat of rapport kan bewijs leveren binnen zijn eigen scope, maar vervangt niet de beoordeling van uw specifieke dienst, actuele wijzigingen en gemaakte afspraken.

PRAKTISCHE CHECKLIST

Wat moet in ieder geval zijn geregeld?

Een schriftelijke beoordeling van de eigen Cbw-reikwijdte.

Een dienstbeschrijving met kritieke onderaannemers en afhankelijkheden.

Bewijs van toegangscorrecties, onderhoud en recente hersteltests.

Een bereikbare incidentroute met rollen en afgesproken informatie.

Een overzicht van openstaande maatregelen en realistische termijnen.

Een verantwoordelijke die antwoorden na belangrijke wijzigingen bijwerkt.

Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.

Broncontrole · 24 september 2026

De bronnen en kernuitleg van dit artikel zijn op deze datum met elkaar vergeleken.

Reikwijdte van deze controle: De concrete praktijkvraag, de juridische afbakening en de genoemde officiële bronnen. Het scenario is fictief.

Redactionele afzender: Datajuristen. Een broncontrole is geen juridische beoordeling van uw individuele situatie. Geef een vraag of correctie door.

Veelgestelde vragen

Verdieping in korte, zelfstandige antwoorden.

Voor een betrouwbare conclusie zijn altijd de concrete feiten en organisatiecontext nodig.

Vallen bedrijven met minder dan vijftig medewerkers altijd buiten de wet?+

Nee. Onder meer financiële omvang, groepsverband en categorieën zonder omvangseis kunnen relevant zijn. Onderzoek de criteria voor uw eigen activiteiten.

Moeten we een NIS2-certificaat hebben?+

Ga niet uit van één algemeen certificaat dat alle vragen afdekt. Vraag welke aantoonbare maatregel of contractuele eis de klant precies bedoelt.

Kunnen we klantvragen negeren wanneer we buiten de Cbw vallen?+

Nee, die conclusie bepaalt niet wat u contractueel heeft afgesproken of redelijkerwijs moet beveiligen. Beoordeel de leveranciersrelatie afzonderlijk.

Van uitleg naar inrichting

Wilt u weten wat dit concreet voor uw organisatie betekent?

We vertalen wetgeving, risico en beschikbare capaciteit naar een werkbare aanpak.

Bespreek uw situatie

Direct en persoonlijk contact

Vertel kort wat er speelt. Wij denken gericht met u mee.

Geen lange intake. Beschrijf uw vraag en u krijgt persoonlijk contact over de meest logische vervolgstap, zonder verplichtingen.

Ma–vr 08:00–18:00 · persoonlijk contact

We gebruiken uw gegevens om uw vraag te beantwoorden. Lees onze privacyverklaring. Deel hier geen medische gegevens of vertrouwelijke dossiers.