Valt uw organisatie onder NIS2, dan is de keuze van uw IT-leverancier niet langer enkel een technische kwestie. NIS2 maakt u mee verantwoordelijk voor de beveiliging van uw hele toeleveringsketen, en dus ook voor de IT-partner die uw infrastructuur beheert. Als u een aanbesteding opstelt, is het dus belangrijk om te weten wat “een NIS2-conforme leverancier” concreet betekent, en hoe u dat herkent.
Deze gids houdt het simpel. Geen juridisch jargon, gewoon waar u op moet letten voordat u een contract tekent.
Waarom dit belangrijk is voor uw aanbesteding
Onder NIS2 moeten Belgische organisaties die als “essentiële” of “belangrijke” entiteit gelden, cyberrisico’s beheersen. Niet enkel binnen hun eigen muren, maar bij elke leverancier waarmee ze samenwerken. Heeft uw IT-partner zwakke beveiligingspraktijken, dan wordt dat risico ook uw risico.
Concreet betekent dit:
- U moet ernstige incidenten binnen 24 uur kunnen melden. Dat kan enkel als uw IT-leverancier uw systemen effectief monitort en problemen vroeg opmerkt.
- De beveiligingsgewoontes van uw leverancier (patches, toegangsbeheer, back-ups) maken deel uit van uw eigen risicoprofiel.
- Het kan zijn dat u, bij een audit of vanuit een klant, moet aantonen dat uw leveranciers een minimaal beveiligingsniveau halen.
Een goede aanbesteding vraagt leveranciers om dit te bewijzen, niet enkel te beloven.
Waar u op moet letten: 7 eenvoudige controlepunten
Gebruik deze punten als vragen die u rechtstreeks aan inschrijvers stelt.
- Kunnen ze u vertellen waar u vandaag staat? Een serieuze leverancier kan uw huidige IT-omgeving beoordelen en u eerlijk zeggen hoe volwassen (of niet) die is.
- Hebben ze een duidelijk plan om u waar u moet zijn te krijgen? Geen vage belofte, maar concrete stappen en een realistische tijdlijn.
- Monitoren ze uw systemen echt continu? Dit is wat de meldingstermijn van 24 uur haalbaar maakt in plaats van onmogelijk.
- Werken hun beveiligingsmaatregelen samen? Firewall, endpointbeveiliging, back-ups en toegangsbeheer moeten op elkaar inspelen, niet los van elkaar staan.
- Krijgt u documentatie die u ook echt kunt gebruiken? Beleid, risico-overzichten en documenten die u aan een auditor of klant kunt tonen, niet enkel een mondelinge belofte.
- Hebben ze dit al eerder gedaan? Vraag naar voorbeelden van vergelijkbare Belgische bedrijven die ze hebben geholpen.
- Kunnen ze meegroeien met u? Wat u vandaag nodig heeft, is over twee jaar anders. Zorg dat de leverancier mee kan schalen als uw bedrijf of uw verplichtingen veranderen.
Kan een leverancier op al deze 7 punten concreet antwoorden, dan zit u goed.
Het begint met weten waar u staat
De meeste bedrijven starten niet vanaf nul, maar zijn ook nog niet volledig compliant. Ze zitten ergens daartussen, en dat is normaal. Denk aan IT-maturiteit in vier ruwe stadia:
| Stadium | Hoe het eruitziet |
|---|---|
| 1. Ad-hoc | IT-problemen worden opgelost zodra ze zich voordoen, geen echt plan |
| 2. Gestructureerd | Stabiel, maar nog vrij basaal |
| 3. Beheerd | Systemen worden actief gemonitord en gecontroleerd |
| 4. Geoptimaliseerd | Alles is gedocumenteerd, getest en wordt continu verbeterd |
De 24-uursregel voor meldingen wordt pas realistisch vanaf stadium 3, want dat is het punt waarop iemand echt in real time naar uw systemen kijkt. Een stadium hoger geraken duurt voor de meeste bedrijven 12 tot 18 maanden. Het loont dus om dat gesprek vroeg met uw leverancier te voeren, niet pas nadat de aanbesteding al gegund is.
Hoe ITAF kan helpen
ITAF is sinds 1999 IT-partner voor bedrijven in België en ondersteunt vandaag meer dan 1.500 klanten met IT-support, IT-beveiliging en volledige ICT-infrastructuur. Dit is specifiek wat ITAF biedt wanneer NIS2 in het plaatje komt:
- Een duidelijke startassessment. ITAF bekijkt uw huidige IT-omgeving en zegt u eerlijk in welk stadium u zit en wat de grootste hiaten zijn.
- Een praktisch stappenplan. Een concreet traject om richting stadium 3 of 4 te groeien, met infrastructuur, gelaagde beveiliging en de documentatie die u nodig heeft.
- Echte monitoring, geen loze beloftes. Managed services die u de real-time zichtbaarheid geven die nodig is om aan de 24-uursmeldplicht te voldoen.
- Alles wat eronder zit. Netwerkbeheer, firewalls, antivirus, cloud, Microsoft-diensten, hosting, disaster recovery en modern workplace, allemaal bij één partner.
- Een gratis NIS2-gids. De ebook “Navigating NIS2 Compliance” van ITAF is een goede, vrijblijvende manier om te begrijpen wat NIS2 precies vraagt, voordat u uw aanbesteding schrijft.
Bent u nu een aanbesteding aan het opstellen, dan kan ITAF ook meekijken of uw vereisten realistisch zijn voordat u ze publiceert, zodat u van bij het begin de juiste vragen aan leveranciers stelt.
Veelgestelde vragen
Heb ik een NIS2-conforme leverancier nodig als mijn bedrijf niet rechtstreeks onder NIS2 valt?
Mogelijk wel. Levert u aan een klant die onder NIS2 valt, dan kan die u vragen om aan gelijkaardige normen te voldoen, ook al valt de wet niet rechtstreeks op u van toepassing. Beter nu al checken dan het pas ontdekken tijdens een audit van een klant.
Hoe snel moet ik een incident melden?
Binnen 24 uur voor de eerste melding, met meer details binnen 72 uur en een volledig rapport binnen 30 dagen. Dat is krap, en precies daarom is echte monitoring zo belangrijk.
Mag ik NIS2-gereedheid als criterium opnemen in mijn aanbesteding?
Ja, en dat is zelfs aan te raden. Houd de vereisten wel duidelijk, realistisch en bewijsbaar, niet iets wat inschrijvers enkel kunnen beweren.
Hoe lang duurt het om NIS2-klaar te zijn?
Dat hangt af van uw vertrekpunt. De meeste bedrijven hebben 12 tot 18 maanden nodig per maturiteitsstadium, maar een goede assessment geeft u een concreet cijfer voor uw situatie.
Benieuwd waar uw bedrijf vandaag staat? ITAF brengt uw huidige IT-maturiteit in kaart en toont u precies wat er nodig is om NIS2-klaar te worden.











