Managed service providers en managed security service providers hebben een bijzondere positie. Zij beheren vaak systemen, accounts, back-ups en beveiliging van meerdere klanten.
Waarom is dit belangrijk?
Een incident bij één MSP kan tegelijk veel organisaties raken. Daardoor zijn toegang, scheiding van klanten, beheeraccounts, monitoring en continuïteit extra belangrijk.
Directe toepasselijkheid
Afhankelijk van de exacte dienstverlening en omvang kan een MSP rechtstreeks onder de Cyberbeveiligingswet vallen.
Ketenimpact
Ook een kleinere IT-beheerder kan door opdrachtgevers worden verplicht om een vergelijkbaar beveiligingsniveau aan te tonen.
Beheeraccounts
Gebruik persoonlijke beheeraccounts, sterke MFA, gescheiden rollen, logging en periodieke toegangscontrole. Vermijd gedeelde beheerdersaccounts.
Continuïteit
Leg vast hoe klanten worden geholpen bij uitval, ransomware, verlies van beheerplatformen of onbeschikbaarheid van personeel.
Praktijkvoorbeeld
Een IT-bedrijf met 15 medewerkers beheert Microsoft 365 en back-ups voor gemeenten. Het bedrijf is mogelijk niet rechtstreeks plichtig, maar zal vrijwel zeker strenge keteneisen ontvangen.
Veelgestelde vragen
Moet een kleine MSP aan NIS2 voldoen?
Niet automatisch rechtstreeks. Klanten kunnen de vereisten wel contractueel doorleggen.
Is ISO 27001 noodzakelijk?
Niet altijd wettelijk verplicht, maar een goed ingericht managementsysteem kan helpen om maatregelen aantoonbaar te organiseren.