← Alla inlägg

Opinion

MSP, NIS2 höjde din kunds omsorgsplikt. Den höjde också din.

När jag förberedde ett webbinarium om Cyberbeveiligingswet, den nederländska implementeringen av NIS2, talade jag med Henk Bijsterbosch från Samen Digitaal Veilig. Han nämnde något som fastnade hos mig: den dubbla omsorgsplikten dyker upp i nästan varje samtal han har med MSP:er. Inte som en hypotetisk risk de en dag kanske möter, utan som något som redan i det tysta formar hur kunder och MSP:er tvistar om vem som ansvarade för vad.

Det samtalet är värt att föra ordentligt, för det är inte ett nederländskt problem. Cyberbeveiligingswet har varit i kraft i Nederländerna sedan den 15 augusti 2026. Belgien införlivade NIS2 i nationell lag redan i oktober 2024. Tysklands NIS2UmsuCG trädde i kraft den 6 december 2025. Frankrike har vid tidpunkten för detta skrivande fortfarande inte slutfört sitt införlivande och har hänskjutits till EU-domstolen för fördröjningen. Fyra marknader, fyra olika tidslinjer, och en sak som inte väntar på någon av dem: den civilrättsliga omsorgsplikt som har gällt professionella IT- och säkerhetsleverantörer i årtionden, långt innan någon hade hört talas om NIS2.

Vad är egentligen den dubbla omsorgsplikten?

Det finns två lager, och MSP:er tenderar att lägga märke till det första och missa det andra. Det första är kundens lagstadgade plikt. NIS2, och dess nationella implementeringar, lägger ansvaret för riskhantering, registrering och incidentrapportering direkt på organisationen själv. ENISA:s tekniska implementeringsvägledning är tydlig med att managed service providers och managed security service providers också omfattas av dessa krav, vilket är en nyttig påminnelse om att detta inte enbart är en berättelse på kundsidan.

Det andra lagret är äldre och lätt att förbise just för att det föregår regleringen. I Nederländerna ålägger artikel 7:401 i den nederländska civillagen en professionell tjänsteleverantör att agera med en kompetent utövares omsorg, och nederländsk rättspraxis har upprepade gånger hållit IT-leverantörer till en skärpt informations- och varningsplikt på grund av kompetensgapet mellan dem och deras kunder, så som Dirkzwagers översikt av de relevanta avgörandena beskriver. Belgien har sin egen version av denna doktrin: Hof van Cassatie slog redan 2006 fast att en IT-leverantör har en plikt att informera, råda och varna sin kund, en princip som fortfarande citeras i belgisk juridisk litteratur idag. Tyskland når en liknande slutsats genom sin egen rättspraxis. När OLG Schleswig höll en IT-tjänsteleverantör ansvarig för att inte ha rådgivit en kund ordentligt före avtalsslutandet, och Bundesgerichtshof avböjde att pröva ett vidare överklagande, bekräftades en omfattande föravtalsplikt att informera och råda. Frankrikes Cour de cassation har fastställt detsamma, att en leverantör av komplexa IT-produkter har en rådgivningsplikt gentemot sin kund, sedan åtminstone 2006, och Cour d’appel de Rennes tillämpade den principen direkt på en cybersäkerhetstvist i november 2024.

Fyra länder, fyra rättssystem, samma underliggande idé: NIS2 uppfann inte denna plikt. Den höjde bara insatserna av att ignorera den.

Varför kan kundens ansvar inte helt enkelt bli kundens problem?

Det är här paradoxen sitter, och det är värt att stanna vid den snarare än att rusa förbi den. NIS2 sätter kunden i förarsätet. Kunden bestämmer vilken risk den accepterar, vad den investerar i och hur den prioriterar. En MSP kan ge råd, men den kan inte tvinga en kund att agera på det rådet. Så här långt låter det som om det borde skydda MSP:n.

Det gör det inte, och skälet är konsekvent över varje jurisdiktion jag tittade på: den mer sakkunniga parten bär den tyngre plikten, oavsett vem som skriver under efterlevnadspappersarbetet. En nederländsk appellationsdomstol, i ett mål som diskuteras av Elferink & Kortier Advocaten, gick ännu längre och slog fast att en professionell IT-leverantör aktivt måste undersöka om kundens egna val faktiskt är motiverade, inte bara utfärda en varning och gå vidare. Att ha rätt i att beslutet var kundens att fatta betyder inte automatiskt att MSP:n gjorde tillräckligt.

När en kund avböjer ditt råd

Detta är mönstret som de flesta MSP:er känner igen instinktivt, och det utspelar sig ungefär likadant överallt. Du rekommenderar en åtgärd, EDR, patchhantering, multifaktorautentisering, något du skulle betrakta som grundläggande hygien. Kunden avböjer det, av kostnadsskäl, av bekvämlighet, eller helt enkelt för att “vi har aldrig haft något problem.” Månader senare genomför en tillsynsmyndighet en kontroll, eller värre, en incident inträffar. Kunden, som nu står inför sin egen lagstadgade exponering enligt NIS2, letar efter någon annan att dela skulden med, och MSP:n som gav rådet är den uppenbara kandidaten. Som Critical.Matters påpekar är denna dynamik redan synlig i Nederländerna redan innan Cyberbeveiligingswets skyldigheter har satt sig helt: kunder skjuter ner säkerhetskrav i kedjan till sina leverantörer långt före någon tillsynsåtgärd.

När en kund inte vill investera i certifiering

Det andra mönstret är något annorlunda men hamnar på samma plats. En kund vägrar att skaffa en erkänd säkerhetscertifiering, oavsett om det är ett NIS2-anpassat ramverk för leveranskedjan, ISO 27001, eller en branschspecifik standard. För att vara tydlig, certifiering är inte ett rättsligt krav för att visa att du har kontroll över din egen säkerhet; gott om organisationer kan visa detta genom dokumenterade policyer, revisioner och en trovärdig riskhanteringsprocess. Men ett certifikat är ett snabbt, externt sätt att bevisa det, för en tillsynsmyndighet, för en försäkringsgivare, eller för en nervös kund av ditt eget. Utan det, och utan ett lika övertygande alternativ, är en organisation mer exponerad när en stor kund drar sig ur eller ett avtal faller igenom efter en säkerhetsgranskning. Återigen kan MSP:n som flaggade för luckan finna sig anklagad för att inte ha tryckt på tillräckligt hårt.

Den skeptiska synen, och varför den inte håller

Det vore rimligt att fråga sig om detta helt enkelt är rädsla utklädd till tankeledarskap, ett bekvämt sätt att sälja certifieringstjänster eller efterlevnadskonsultation. Jag förstår skepsisen. Men mönstret som beskrivs ovan är inte spekulation; det är dokumenterat i domstolsavgöranden från fyra olika rättssystem, som sträcker sig över nästan två årtionden. Vad rättspraxis också visar, konsekvent, är att MSP:er som kan peka på ett pappersspår, dokumenterade råd, registrerade kundbeslut, en tydlig redogörelse för vad som rekommenderades och vad som avböjdes, kommer ur dessa tvister i en mycket starkare position än de som inte kan. Risken är verklig. Den är också, i de flesta fall, hanterbar.

Vad minskar egentligen risken?

Detta är den betryggande delen, och den förtjänar lika mycket uppmärksamhet som varningen. Tre saker gör konsekvent skillnad.

Dokumentera dina råd, och dokumentera kundens beslut när de avböjer dem. Inte en vag notering i ett CRM-system, utan något specifikt nog att hålla månader eller år senare: vad du rekommenderade, varför, och vad kunden valde att göra i stället.

Sätt minimikrav för säkerhet innan du tar an dig en kund, eller innan du förnyar, i stället för att upptäcka luckorna efter att något har gått fel. Detta handlar inte om att vara besvärlig; det handlar om att vara ärlig, tidigt, medan relationen fortfarande tillåter ett rättframt samtal.

Låt inte “kunden ville inte ha det” förbli oregistrerat. Det är den enda mening som avgör om en tvist blir ett gemensamt samtal om risk eller ett ensidigt gräl om skuld.

Inget av detta kräver att en MSP blir en juridisk avdelning. Det kräver att dokumentation behandlas som en del av tjänsten, inte som pappersarbete som blir gjort om det finns tid.

Om du vill fördjupa dig i detta, den 8 oktober är jag värd för ett webbinarium för den nederländska marknaden om Cyberbeveiligingswet, som tar upp vad den faktiskt kräver och, minst lika viktigt, hur man visar att dina säkerhetsåtgärder fungerar i praktiken och inte bara på papper. Du kan anmäla dig här.

Så här är frågan värd att ställa dig själv den här veckan: om en kund i morgon ifrågasatte dig om ett råd du gav för arton månader sedan, skulle du faktiskt kunna ta fram det?

Källor