---
title: "MSP, NIS2 verhoogde de zorgplicht van je klant. En ook die van jou. | Guardian360"
description: "NIS2 en de nationale implementaties leggen de compliance-plicht bij je klant, maar de oudere civielrechtelijke zorgplicht legt de zwaardere last bij de meest deskundige partij: de MSP. Vier landen, vier rechtssystemen, hetzelfde idee. Wat de dubbele zorgplicht betekent, en hoe het vastleggen van je advies het risico echt verkleint."
url: https://guardian360.net/nl/blog/msp-nis2-double-duty-of-care/
locale: nl
source: guardian360.net
---
[← Alle posts](https://guardian360.net/nl/blog/)

Opinie

# MSP, NIS2 verhoogde de zorgplicht van je klant. En ook die van jou.

Door Jan Martijn Broekhof · 23 september 2026

Tijdens de voorbereiding van een webinar over de Cyberbeveiligingswet, de Nederlandse implementatie van NIS2, sprak ik met Henk Bijsterbosch van Samen Digitaal Veilig. Hij noemde iets wat me is bijgebleven: de dubbele zorgplicht komt in vrijwel elk gesprek dat hij met MSP’s voert ter sprake. Niet als een hypothetisch risico dat ze ooit zouden kunnen lopen, maar als iets dat nu al stilletjes bepaalt hoe klanten en MSP’s ruziën over wie waarvoor verantwoordelijk was.

Dat gesprek verdient het om goed gevoerd te worden, want het is geen Nederlands probleem. De Cyberbeveiligingswet is in Nederland sinds 15 augustus 2026 van kracht. België zette NIS2 al in oktober 2024 om in nationale wetgeving. Het Duitse NIS2UmsuCG trad op 6 december 2025 in werking. Frankrijk heeft de omzetting op het moment van schrijven nog altijd niet afgerond en is wegens de vertraging voor het Hof van Justitie van de EU gedaagd. Vier markten, vier verschillende tijdlijnen, en één ding dat op geen van hen wacht: de civielrechtelijke zorgplicht die al tientallen jaren geldt voor professionele IT- en securityleveranciers, lang voordat iemand ooit van NIS2 had gehoord.

## Wat is die dubbele zorgplicht precies?

Er zijn twee lagen, en MSP’s hebben de neiging om de eerste op te merken en de tweede te missen. De eerste is de wettelijke plicht van de klant. NIS2, en de nationale implementaties daarvan, leggen de verantwoordelijkheid voor risicobeheer, registratie en incidentmelding onmiskenbaar bij de organisatie zelf. De technische implementatierichtlijn van ENISA is er expliciet over dat ook managed service providers en managed security service providers onder deze eisen vallen, wat een nuttige herinnering is dat dit niet louter een verhaal aan de klantzijde is.

De tweede laag is ouder en makkelijk over het hoofd te zien, juist omdat die aan de regelgeving voorafgaat. In Nederland verplicht artikel 7:401 BW een professionele dienstverlener om te handelen met de zorg van een redelijk bekwaam vakgenoot, en de Nederlandse rechtspraak heeft IT-leveranciers herhaaldelijk gehouden aan een verzwaarde informatie- en waarschuwingsplicht vanwege het kennisverschil tussen hen en hun klanten, zoals het overzicht van de relevante uitspraken van Dirkzwager uiteenzet. België kent zijn eigen versie van deze leer: het Hof van Cassatie oordeelde al in 2006 dat een IT-leverancier een plicht heeft om zijn klant te informeren, adviseren en waarschuwen, een beginsel dat vandaag de dag nog steeds wordt aangehaald in de Belgische rechtsliteratuur. Duitsland komt via zijn eigen rechtspraak tot een vergelijkbare conclusie. Toen het OLG Schleswig een IT-dienstverlener aansprakelijk hield omdat hij een klant vóór het sluiten van de overeenkomst niet naar behoren had geadviseerd, en het Bundesgerichtshof een verder hoger beroep niet in behandeling nam, bevestigde dat een omvattende precontractuele plicht om te informeren en adviseren. De Franse Cour de cassation heeft hetzelfde geoordeeld, namelijk dat een leverancier van complexe IT-producten zijn klant een adviesplicht verschuldigd is, al sinds ten minste 2006, en de Cour d’appel de Rennes paste dat beginsel in november 2024 rechtstreeks toe op een cybersecuritygeschil.

Vier landen, vier rechtssystemen, hetzelfde onderliggende idee: NIS2 heeft deze plicht niet uitgevonden. Het heeft alleen de prijs van het negeren ervan verhoogd.

## Waarom kan de verantwoordelijkheid van de klant niet gewoon het probleem van de klant worden?

Hier zit de paradox, en het loont de moeite om er even bij stil te staan in plaats van er langs te razen. NIS2 zet de klant achter het stuur. De klant bepaalt welk risico hij accepteert, waarin hij investeert en hoe hij prioriteert. Een MSP kan adviseren, maar kan een klant niet dwingen om dat advies op te volgen. Tot zover klinkt dat alsof het de MSP zou moeten afschermen.

Dat doet het niet, en de reden is consistent in elk rechtsgebied dat ik heb bekeken: de meest deskundige partij draagt de zwaardere plicht, ongeacht wie de compliance-papieren tekent. Een Nederlands gerechtshof ging in een zaak die door Elferink & Kortier Advocaten wordt besproken nog verder, en oordeelde dat een professionele IT-leverancier actief moet onderzoeken of de eigen keuzes van een klant daadwerkelijk gerechtvaardigd zijn, en niet simpelweg een waarschuwing kan afgeven en verder kan gaan. Gelijk hebben dat de beslissing aan de klant was, betekent niet automatisch dat de MSP genoeg heeft gedaan.

## Wanneer een klant je advies afwijst

Dit is het patroon dat de meeste MSP’s instinctief herkennen, en het verloopt overal ongeveer hetzelfde. Je adviseert een maatregel, EDR, patchmanagement, multifactorauthenticatie, iets wat je als basishygiëne zou beschouwen. De klant wijst het af, om kostenredenen, gemak, of gewoon omdat “we hebben nog nooit een probleem gehad.” Maanden later voert een toezichthouder een controle uit, of erger, gebeurt er een incident. De klant, die nu zijn eigen wettelijke blootstelling onder NIS2 onder ogen ziet, zoekt iemand anders om de schuld mee te delen, en de MSP die het advies gaf is de voor de hand liggende kandidaat. Zoals Critical.Matters opmerkt, is deze dynamiek in Nederland al zichtbaar, nog voordat de verplichtingen van de Cyberbeveiligingswet volledig zijn ingedaald: klanten schuiven securityeisen door de keten naar hun leveranciers, ruim voordat er sprake is van enige handhaving.

## Wanneer een klant niet in certificering wil investeren

Het tweede patroon is iets anders, maar komt op dezelfde plek uit. Een klant weigert een erkende securitycertificering na te streven, of dat nu een NIS2-conform ketenraamwerk is, ISO 27001, of een sectorspecifieke norm. Om duidelijk te zijn: certificering is geen wettelijke verplichting om aan te tonen dat je je eigen security in control hebt; genoeg organisaties kunnen dit laten zien via gedocumenteerd beleid, audits en een geloofwaardig risicobeheerproces. Maar een certificaat is een snelle, externe manier om het te bewijzen, aan een toezichthouder, aan een verzekeraar, of aan een nerveuze klant van jezelf. Zonder certificaat, en zonder een even overtuigend alternatief, is een organisatie kwetsbaarder wanneer een grote klant afhaakt of een contract sneuvelt na een securitybeoordeling. Ook hier kan de MSP die de tekortkoming signaleerde ervan beschuldigd worden dat hij niet hard genoeg heeft aangedrongen.

## De sceptische kijk, en waarom die geen stand houdt

Het zou terecht zijn om je af te vragen of dit niet gewoon angst is die als thought leadership is verpakt, een handige manier om certificeringsdiensten of complianceadvies te verkopen. Ik begrijp de scepsis. Maar het hierboven beschreven patroon is geen speculatie; het is gedocumenteerd in rechterlijke uitspraken uit vier verschillende rechtssystemen, over bijna twee decennia. Wat de rechtspraak ook consequent laat zien, is dat MSP’s die kunnen wijzen op een papieren spoor, gedocumenteerd advies, vastgelegde klantbeslissingen, een helder overzicht van wat is aanbevolen en wat is afgewezen, veel sterker uit deze geschillen komen dan degenen die dat niet kunnen. Het risico is reëel. Het is in de meeste gevallen ook beheersbaar.

## Wat verkleint het risico wél?

Dit is het geruststellende deel, en het verdient net zoveel aandacht als de waarschuwing. Drie dingen maken consequent een verschil.

**Leg je advies vast, en leg de beslissing van de klant vast wanneer die het afwijst.** Geen vage aantekening in een CRM-systeem, maar iets dat specifiek genoeg is om maanden of jaren later stand te houden: wat je hebt aanbevolen, waarom, en waar de klant in plaats daarvan voor koos.

**Stel minimale securityeisen voordat je een klant aanneemt, of voordat je verlengt,** in plaats van de gaten te ontdekken nadat er iets is misgegaan. Dit gaat niet over moeilijk doen; het gaat over eerlijk zijn, vroeg, wanneer de relatie nog ruimte laat voor een openhartig gesprek.

**Laat “de klant wilde het niet” niet ongeregistreerd.** Het is de ene zin die bepaalt of een geschil een gedeeld gesprek over risico wordt, of een eenzijdige ruzie over schuld.

Niets hiervan vereist dat een MSP een juridische afdeling wordt. Het vereist dat je documentatie behandelt als onderdeel van de dienstverlening, niet als papierwerk dat gedaan wordt als er tijd voor is.

Als je hier dieper op in wilt gaan: op 8 oktober organiseer ik een webinar voor de Nederlandse markt over de Cyberbeveiligingswet, over wat die daadwerkelijk vereist en, minstens zo belangrijk, hoe je aantoont dat je securitymaatregelen in de praktijk werken en niet alleen op papier. Je kunt je [hier aanmelden](https://guardian360.net/nl/cbw-webinar/).

Dus hier is de vraag die je jezelf deze week zou moeten stellen: als een klant je morgen zou aanspreken op een advies dat je achttien maanden geleden gaf, zou je het dan daadwerkelijk kunnen laten zien?

## Bronnen

- Rijksoverheid.nl, [Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten vanaf vandaag van kracht](https://www.rijksoverheid.nl/actueel/nieuws/2026/08/15/cyberbeveiligingswet-en-wet-weerbaarheid-kritieke-entiteiten-vanaf-vandaag-van-kracht)
- ENISA, [Supporting NIS2 implementation through actionable guidance](https://www.enisa.europa.eu/news/supporting-nis2-implementation-through-actionable-guidance)
- Dirkzwager, [De (bijzondere) zorgplicht van de IT-leverancier: een overzicht](https://www.dirkzwager.nl/kennis/artikelen/de-bijzondere-zorgplicht-van-de-it-leverancier-een-overzicht)
- Elferink & Kortier Advocaten, [Zorgplicht voor opdrachtnemer bij IT-overeenkomst: ook als de klant zegt dat het niet nodig is](https://www.elferinkkortier.nl/databank/zorgplicht-voor-opdrachtnemer-bij-it-overeenkomst-ook-als-de-klant-zegt-dat-het-niet-nodig-is/)
- Critical.Matters, [Val ik als MSP of MSSP automatisch onder de CBW/NIS2?](https://www.criticalmatters.nl/artikel/val-ik-als-msp-of-mssp-automatisch-onder-de-cbw-nis2/)
- Elfri.be, [De adviesplicht van de IT-leverancier bij softwareprojecten (Hof van Cassatie, 2 February 2006)](https://www.elfri.be/de-adviesplicht-van-de-it-leverancier-bij-softwareprojecten)
- Kramer und Partner Rechtsanwälte, [Umfassende vorvertragliche Beratungs- und Aufklärungspflicht des IT-Dienstleisters gegenüber dem Auftraggeber](https://www.anwaltskanzlei-online.de/en/2017/04/28/umfassende-vorvertragliche-beratungs-und-aufklaerungspflicht-des-it-dienstleisters-gegenueber-dem-auftraggeber/)
- Leben Avocats, [Obligation d’information et de conseil: une responsabilite cle pour les prestataires informatiques en matiere de cybersecurite (Cour d’appel de Rennes, 19 November 2024)](https://www.leben-avocats.com/obligation-dinformation-et-de-conseil-une-responsabilite-cle-pour-les-prestataires-informatiques-en-matiere-de-cybersecurite-cour-dappel-de-rennes19-novembre-2024/)
