Een feitenonderzoek voor een middelgrote onderneming die zekerheid wilde over de toepasselijkheid van NIS2 en de Cyberbeveiligingswet.
De organisatie
Een middelgrote internationale onderneming ontwerpt en realiseert fysieke presentatie- en communicatieconcepten voor zakelijke opdrachtgevers. In sommige projecten worden bestaande elektronische producten en digitale functionaliteiten geïntegreerd.
De vraag
- Vallen onze activiteiten rechtstreeks onder NIS2?
- Maakt het verwerken van elektronica of digitale functionaliteit ons een fabrikant of digitale dienstverlener?
- Welke maatregelen zijn verstandig wanneer wij niet rechtstreeks onder de wet vallen, maar klanten of ketenpartners wel eisen stellen?
Onze aanpak
Kynexis voerde een gerichte NIS2-scopebeoordeling uit. Daarbij werd niet alleen gekeken naar handelsregistergegevens, maar vooral naar de feitelijke werkzaamheden.
Vaststellen van de werkelijke bedrijfsactiviteiten
Onderzocht werd of de onderneming elektronische apparatuur vervaardigde, software als zelfstandige dienst leverde, digitale infrastructuur exploiteerde, structureel ICT-beheer uitvoerde, als MSP of MSSP optrad of een digitaal platform exploiteerde.
Toetsing aan de NIS2-sectoren
De feitelijke activiteiten werden getoetst aan vervaardiging, digitale infrastructuur, beheer van ICT-diensten, digitale aanbieders en bijzondere toepassingsgronden. Ook het omvangscriterium werd beoordeeld.
Website en marktpositionering gecontroleerd
Marketingtermen zoals digitale toepassingen, interactieve concepten en apps werden vergeleken met de feitelijke rolverdeling rond softwareontwikkeling, hosting, connectiviteit, data en technisch beheer.
Samenvatting
Op basis van de onderzochte feiten kwalificeerde de onderneming niet rechtstreeks als NIS2-entiteit binnen de onderzochte sectorcategorieën.
- geen vervaardiging van elektronica of communicatieapparatuur;
- geen digitale infrastructuur;
- geen managed service provider;
- geen digitaal platform;
- geen software- of securitydienst als zelfstandig product.
NIS2 blijft via de keten relevant
Ook organisaties die niet rechtstreeks onder NIS2 vallen, kunnen te maken krijgen met beveiligingseisen van klanten, opdrachtgevers en ketenpartners.
Kynexis adviseerde daarom primaire en kritieke bedrijfsprocessen vast te leggen, digitale afhankelijkheden te inventariseren, kritieke leveranciers te identificeren, rollen rond software en data te documenteren en de scope periodiek te herijken.
Het resultaat
- een gedocumenteerd feitenbeeld;
- een onderbouwde toetsing aan relevante NIS2-sectoren;
- duidelijkheid over het omvangscriterium;
- onderscheid tussen eigen activiteiten en uitbesteedde diensten;
- een gemotiveerde conclusie;
- een praktische actielijst voor ketenrisico’s en leveranciers.
Waarom deze aanpak werkte
De beoordeling bleef niet hangen bij branchecodes, personeelsaantallen of algemene checklists. De feitelijke rol van de organisatie was leidend.
Twijfel over de Cyberbeveiligingswet?
- NIS2-scopebeoordelingen
- Beoordeling van feitelijke bedrijfsactiviteiten
- Keten- en leveranciersanalyses
- Bestuurlijke risicoanalyses
- Voorbereiding op klantvragen en assurance

