[{"data":1,"prerenderedAt":10},["ShallowReactive",2],{"article:nl:nis2-voor-managed-service-providers-en-mssps-een-entiteit-van-bijlage-i-per-definitie-en-de-leverancier-waar-de-due-diligence-van-elke-klant-terechtkomt":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"body":9},"nl","nis2-voor-managed-service-providers-en-mssps-een-entiteit-van-bijlage-i-per-definitie-en-de-leverancier-waar-de-due-diligence-van-elke-klant-terechtkomt","NIS2 voor managed service providers en MSSP's: een entiteit van bijlage I per definitie, en de leverancier waar de due diligence van elke klant terechtkomt","Artikel 6(39) maakt iedereen die ICT voor klanten installeert, beheert, exploiteert of onderhoudt, ter plaatse of op afstand, tot aanbieder van beheerde diensten, en artikel 6(40) maakt wie helpt bij het beheer van cyberbeveiligingsrisico's tot MSSP. Beide zijn soorten uit bijlage I: belangrijk bij middelgrote omvang, essentieel boven de plafonds, onder de wet van de hoofdvestiging, in het register van Enisa, rechtstreeks onder Uitvoeringsverordening 2024\u002F2690, met de vier incidentdrempels van haar artikel 10. En overweging 86 zegt elke essentiële en belangrijke klant verhoogde zorgvuldigheid te betrachten bij het kiezen van u.","2026-09-12","\nEen managed service provider komt twee keer in NIS2 voor. Eén keer als entiteit: bijlage I noemt „aanbieders van beheerde diensten” en „aanbieders van beheerde beveiligingsdiensten” onder beheer van ICT-diensten, business-to-business, en de definities in artikel 6 zijn ruim genoeg om het grootste deel van de sector te omvatten. En één keer als leverancier: artikel 21(2)(d) laat elke essentiële en belangrijke entiteit de beveiliging van haar toeleveringsketen beheren, en overweging 86 wijst aanbieders van beheerde beveiligingsdiensten aan als de leveranciers die met „verhoogde zorgvuldigheid” moeten worden gekozen. Het tweede raakt een MSP onder de omvangdrempel die het eerste niet raakt. Dit artikel neemt beide, met de tekst, in de volgorde waarin ze komen.\n\n## De definities omvatten het grootste deel van de sector\n\nArtikel 6(39): een aanbieder van beheerde diensten is „een entiteit die diensten verleent die verband houden met de installatie, het beheer, de exploitatie of het onderhoud van ICT-producten, -netwerken, -infrastructuur, -toepassingen of andere netwerk- en informatiesystemen, via bijstand of actieve administratie bij de consument ter plaatse of op afstand”. Artikel 6(40): een aanbieder van beheerde beveiligingsdiensten is „een aanbieder van beheerde diensten die bijstand biedt of verleent voor activiteiten die verband houden met risicobeheer op het gebied van cyberbeveiliging”. Overweging 86 geeft de voorbeelden voor het tweede: incidentrespons, penetratietests, beveiligingsaudits en advies.\n\nTwee kenmerken van de definitie doen ertoe. Het gaat om wat wordt gedaan, niet om hoe het wordt verkocht: hosting, monitoring, patchen, helpdesk, netwerkbeheer, back-upbeheer en identiteitsbeheer voor klanten zijn allemaal „beheer, exploitatie of onderhoud” van hun systemen, of ze nu als abonnement, project of retainer worden gefactureerd. En „bijstand of actieve administratie” dekt het advies dat de systemen raakt, niet alleen de outsourcing die ze draait; een penetratietester is een MSSP volgens de eigen lijst van overweging 86. Een bedrijf dat software verkoopt die de klant draait, is daarvoor fabrikant onder de CRA en geen MSP; een bedrijf dat ze voor de klant draait, is daarvoor een MSP. [De twee regels uit bijlage I staan woordelijk in het toepassingsgebiedhulpmiddel](\u002Fnis2\u002Fscope).\n\n## De omvang bepaalt welk soort entiteit\n\nArtikel 2(1) past de richtlijn toe op een entiteit van een opgesomd soort die ten minste een middelgrote onderneming is volgens Aanbeveling 2003\u002F361\u002FEG: 50 werknemers of meer, of meer dan 10 miljoen EUR aan zowel omzet als balanstotaal, geteld voor de onderneming met haar partnerondernemingen en verbonden ondernemingen. Een MSP of MSSP van die omvang is een belangrijke entiteit onder artikel 3(2). Een boven de plafonds voor middelgrote ondernemingen, 250 werknemers of zowel 50 miljoen EUR omzet als 43 miljoen EUR balanstotaal, is een essentiële entiteit onder artikel 3(1)(a), omdat beide regels soorten uit bijlage I zijn en soorten uit bijlage I door omvang alleen essentieel zijn: toezicht vooraf onder artikel 32, een boeteplafond van ten minste 10 000 000 EUR of 2 % van de wereldwijde omzet onder artikel 34(4). Onder het plafond van de kleine ondernemingen staat het bedrijf als entiteit buiten de richtlijn, tenzij zijn lidstaat het aanmerkt onder artikel 2(2)(b) tot en met (e), wat een lidstaat kan doen voor een MSP die de enige aanbieder van een essentiële dienst is of kritiek voor een sector. [De zeven manieren om essentieel te zijn, zijn een eigen artikel](\u002Farticles\u002Fessential-or-important-under-nis2-the-size-rule-the-size-blind-rules-and-the-seven-ways-to-be-essential).\n\n## Eén lidstaat, bepaald door de hoofdvestiging\n\nAanbieders van beheerde diensten en aanbieders van beheerde beveiligingsdiensten staan in de lijst van artikel 26(1)(b): de bevoegdheid gaat naar de lidstaat van de hoofdvestiging in de Unie, de plaats „waar de beslissingen in verband met de maatregelen voor het beheer van cyberbeveiligingsrisico's overwegend worden genomen” (artikel 26(2)), en een buiten de Unie gevestigde aanbieder die daar diensten aanbiedt, wijst een vertegenwoordiger aan in een lidstaat waar hij dat doet en valt onder de bevoegdheid van die lidstaat (artikel 26(3)). Een MSP met engineers in drie lidstaten en klanten in tien heeft één toezichthouder. De handeling van de lidstaat noemt die; [de handeling die elke lidstaat aan de Commissie heeft meegedeeld, staat op de registerpagina](\u002Fnis2\u002Ftransposition).\n\nDezelfde lijst is die van artikel 27: MSP's en MSSP's moesten uiterlijk op 17 januari 2025 hun naam, sector, adressen, contactgegevens, bediende lidstaten en IP-bereiken bij hun bevoegde autoriteit indienen voor het register van Enisa, en moeten wijzigingen binnen drie maanden melden.\n\n## De maatregelen en de drempels zijn uniform\n\nUitvoeringsverordening (EU) 2024\u002F2690 noemt aanbieders van beheerde diensten en aanbieders van beheerde beveiligingsdiensten in haar artikel 1, zodat voor hen de technische en methodologische vereisten van de maatregelen van artikel 21(2) de bijlage van de verordening zijn, 13 secties, in elke lidstaat dezelfde, en of een incident significant is, wordt bepaald door haar artikelen 3 en 10. Artikel 10 geeft MSP's en MSSP's de vier criteria die cloudaanbieders hebben: de dienst meer dan 30 minuten volledig niet beschikbaar; de beschikbaarheid beperkt voor meer dan 5 % van de gebruikers van de dienst in de Unie of meer dan 1 miljoen van hen, afhankelijk van welk aantal het kleinste is, gedurende meer dan een uur; de integriteit, vertrouwelijkheid of authenticiteit van opgeslagen, verzonden of verwerkte gegevens aangetast door een vermoedelijk kwaadwillige handeling; of aangetast met gevolgen voor meer dan 5 % of meer dan 1 miljoen van de gebruikers in de Unie, afhankelijk van welk aantal het kleinste is. Gebruikers worden onder artikel 3(3) geteld als klanten met een overeenkomst plus de natuurlijke en rechtspersonen die met zakelijke klanten verbonden zijn en de dienst gebruiken, wat voor een MSP de gebruikers van zijn klanten betekent. [De koppelingspagina zet de 13 secties tegenover ISO 27001](\u002Fnis2\u002Fiso-27001-mapping); [de klokken die een significant incident start, zijn een eigen artikel](\u002Farticles\u002Fnis2-or-cra-which-incident-clock-runs-for-a-software-company-and-what-makes-an-incident-significant).\n\nOverweging 3 van de verordening zegt dat haar bijlage onder meer uit ISO\u002FIEC 27001 en 27002 is geschreven. Voor een MSP is dat tegelijk het antwoord op de leveranciersvraag hieronder: het bewijs waar de due diligence van de klant om vraagt en het bewijs waar de toezichthouder om vraagt, zijn dezelfde dossiers.\n\n## De leverancier waar elke due diligence terechtkomt\n\nArtikel 21(2)(d) verplicht elke essentiële en belangrijke entiteit om „de beveiliging van de toeleveringsketen, met inbegrip van beveiligingsgerelateerde aspecten met betrekking tot de relaties tussen elke entiteit en haar rechtstreekse leveranciers of dienstverleners” aan te pakken, en artikel 21(3) laat haar rekening houden „met de specifieke kwetsbaarheden van elke rechtstreekse leverancier en dienstverlener en met de algemene kwaliteit van de producten en de cyberbeveiligingspraktijken van hun leveranciers en dienstverleners, met inbegrip van hun veilige ontwikkelingsprocedures”. Overweging 85 noemt aanbieders van beheerde beveiligingsdiensten en softwareleveranciers als de leveranciers waar het om gaat; overweging 86 zegt dat MSSP's zelf het doelwit van cyberaanvallen zijn geweest en door hun nauwe integratie in de activiteiten van entiteiten een bijzonder risico vormen, zodat klanten verhoogde zorgvuldigheid moeten betrachten bij het kiezen van een aanbieder van beheerde beveiligingsdiensten.\n\nVoor een MSP is dit de plicht die het eerst en van alle kanten komt, ongeacht zijn eigen omvang: de vragenlijst, de contractclausule, het verzoek om het certificaat en de incidentmeldingsclausule in de raamovereenkomst. Een MSP met 30 werknemers en zonder eigen plicht onder de richtlijn heeft klanten met de plicht hem te beoordelen, en de beoordeling is tegenover dezelfde maatregelen. Het werkbare antwoord is dat wat beide dient: een ISO 27001-systeem met de 13 secties van de verordening gekoppeld, een certificaat van een geaccrediteerde instantie, een incidentprocedure die zowel de contractuele klok van de klant als die van artikel 23 haalt, en het bewijs bewaard waar een klant, een toezichthouder of een auditor het zonder project te zien krijgt.\n\n## Wat dit kwartaal te doen\n\nBepaal de regel, de grootteklasse zoals geteld en de lidstaat van de hoofdvestiging, en leg de bepaling vast; [het toepassingsgebiedhulpmiddel doet het uit vijf antwoorden](\u002Fnis2\u002Fscope). Controleer de registratie onder artikel 27 en de datum ervan. Zet het ISMS naast de 13 secties en dicht de gaten. Neem de vier drempels van artikel 10, de regel van „kennis krijgen” en de meldingsclausules van klanten op in één incidentprocedure. Bereid het leveranciersantwoord één keer voor, uit dezelfde dossiers, voor de volgende vragenlijst.\n\n## Bronnen\n\n- Richtlijn (EU) 2022\u002F2555 (NIS2), artikel 2(1) en (2), artikel 3(1) en (2), artikel 6(39) en (40), artikel 21(2)(d) en (3), artikel 23(4), artikel 26(1) tot en met (3), artikel 27(1) tot en met (3), artikel 32, artikel 34(4), bijlage I punt 9, overwegingen 84 tot en met 86.\n- Uitvoeringsverordening (EU) 2024\u002F2690 van de Commissie, overweging 3, artikel 1, artikel 3, artikel 10, bijlage.\n- Aanbeveling 2003\u002F361\u002FEG van de Commissie, bijlage, artikelen 2 en 3.\n\nDit is geen juridisch advies. De handeling van de lidstaat noemt de autoriteit, het portaal en het formulier, en kan een MSP onder artikel 2(2)(b) tot en met (e) aanmerken ongeacht zijn omvang.\n",1789383965557]