Hoe MPS’en onder de nieuwe Britse wetgeving een ‘essentiële leverancier’ zouden kunnen worden 

Ook al vallen MSP’s niet rechtstreeks onder de regelgeving, is er nog een andere manier waarop de Britse wet inzake cyberbeveiliging en veerkracht (Cyber Security and Resilience Bill) gevolgen voor hen kan hebben 

In deel één van onze blog hebben we het wetsvoorstel inzake cyberbeveiliging en veerkracht (CSBR) geïntroduceerd en uitgelegd hoe dit de NIS-wetgeving uit 2018 actualiseert. Een belangrijke wijziging betreft de manier waarop bedrijven onder de nieuwe wetgeving een gereguleerde MSP (RMSP) kunnen worden. 

Er is echter nog een andere manier waarop MSP’s door de wetgeving kunnen worden beïnvloed – namelijk als aangewezen kritieke leverancier (DCS). 

Hoe u een aangewezen cruciale leverancier kunt worden 

Ook als u geen RMSP bent, kunt u toch een DCS worden. Het belangrijkste criterium is dat u goederen of diensten moet leveren die onder een van de belangrijkste gereguleerde categorieën vallen.   

Vervolgens moet je aan drie drempelcriteria voldoen: 

  • De toezichthouder is van oordeel dat een storing of onderbreking in uw goederen of diensten — of een incident dat gevolgen heeft voor uw netwerk of systemen — een essentiële dienst aanzienlijk zou kunnen verstoren.  
  • Uw goederen of diensten zijn afhankelijk van netwerken en informatiesystemen, waardoor ze binnen het toepassingsgebied van het regelgevingskader vallen. 
  • U bent nog niet onderworpen aan gelijkwaardige verplichtingen inzake cyberweerbaarheid op grond van andere regelgevingskaders; bijvoorbeeld telecomaanbieders die onder de Communications Act 2003 vallen, zoals gewijzigd bij de Telecommunications (Security) Act 2021. 

De toezichthouders zullen je laten weten of ze je al dan niet als DCS zullen aanwijzen. 

Je kunt nu echter al een beeld vormen van je klantenbestand om te begrijpen of je een essentiële dienst levert. OES en RDSP vallen al onder de Britse NIS-regelgeving, dus je kunt nu al vaststellen of je met een bedrijf uit die groepen werkt. Als u vervolgens voor een MSP werkt, kunt u aan de hand van de vraag of deze voldoet aan de bovenstaande criteria met betrekking tot het aantal werknemers en de omzet/balans een goed beeld krijgen of deze als RMSP zal worden aangemerkt.   

De wijzigingen die de CSRB in de NIS-regelgeving zal aanbrengen 

Dit zijn enkele van de belangrijkste gebieden waarop de nieuwe wetgeving nieuwe bepalingen zal invoeren of bestaande bepalingen zal aanscherpen. 

Handhaving van de CAF 

Het Cyber Assessment Framework (CAF) is een hulpmiddel waarmee organisaties hun cyberbeveiliging en veerkracht kunnen beoordelen en verbeteren door cyberrisico’s te beheersen. Er zijn twee profielniveaus: het basisprofiel en het uitgebreide profiel. Deze bevatten principes en doelstellingen waaraan organisaties moeten voldoen om hun cyberbeveiliging te beoordelen en te beheren. 

De nieuwe wetgeving heeft tot doel deze beginselen en doelstellingen steviger te verankeren, waardoor het voor bedrijven essentieel wordt om de beste praktijken te volgen en het voor hen gemakkelijker wordt om inzicht te krijgen in hun verplichtingen. Er wordt uitdrukkelijk vermeld dat deze nauw zullen worden afgestemd opde NIS2-vereisten

Verbeterde melding van incidenten 

De nieuwe wetgeving schrijft voor dat zowel het NCSC als de betrokken toezichthouders uiterlijk 24 uur nadat een ernstig incident bekend is geworden, hiervan op de hoogte moeten worden gesteld, waarna binnen 72 uur een incidentrapport moet worden ingediend. Het is de bedoeling dat dit wordt afgestemd op de rapportagetermijnen van NIS2.  

De vereiste zal ook veranderen: in plaats van het melden van een incident dat een negatief effect heeft gehad, zal voortaan een incident moeten worden gemeld dat mogelijk een negatief effect kan hebben.  

Het is de bedoeling dat het NCSC en de toezichthouders tegelijkertijd op de hoogte worden gehouden van eventuele incidenten, zodat zij inzicht krijgen in het dreigingslandschap en hulp kunnen bieden aan getroffen bedrijven. Zij hopen tevens dat de vereisten zullen leiden tot een verhoging van de normen in de hele sector.   

Gereguleerde aanbieders van digitale diensten, managed services en datacenters zullen verplicht zijn hun klanten die mogelijk door een ernstig incident worden getroffen hiervan op de hoogte te stellen, om zo „openheid en verantwoordingsplicht“ te bevorderen. 

Overige wijzigingen 

De bevoegdheden van de ICO zullen door de wetgeving worden uitgebreid en bedrijven zullen een ruimere verplichting hebben om informatie te delen zodra zij zich als gereguleerde entiteit hebben geregistreerd. In het kader van afzonderlijke wetgeving zal de ICO bovendien worden geherstructureerd en omgedoopt tot de Informatiecommissie.  

Toezichthouders beschikken bovendien over nieuwe bevoegdheden om heffingen op te leggen en kosten te verhalen, waardoor er in de toekomst mogelijk nog meer terugkerende kosten voor gereguleerde ondernemingen zullen ontstaan. 

Beoordelen of u in aanmerking komt voor CSRB 

U kunt nu redelijkerwijs inschatten of u als RMSP zult worden aangemerkt. Door uw klantenbestand te bekijken, kunt u gaan nagaan of u aan de criteria voor een DCS voldoet en u voorbereiden op de naleving van de regelgeving.  

Zelfs als u waarschijnlijk geen DCS bent, kan het nuttig zijn om uw bedrijf waar mogelijk aan de wetgeving te laten voldoen. De wetgeving biedt een kader voor cyberbeveiligingsparaatheid en verbeterde veerkracht, wat klanten gerust kan stellen en een concurrentievoordeel kan opleveren. Het vergroot ook uw bereidheid om samen te werken met een gereguleerde categorie. 

De wetgeving zal naar verwachting in de loop van de tijd worden uitgebreid. Door de uitbreiding van de NIS-regelgeving in zowel de EU als het VK is het aantal bedrijven dat onder het toepassingsgebied valt, al toegenomen.  

Een andere wijziging in de CSRB zal toekomstige uitbreidingen inderdaad vergemakkelijken. De minister zal het regelgevingskader kunnen aanpassen zonder dat daarvoor een wet van het parlement nodig is, mits aan bepaalde waarborgen wordt voldaan. De regering stelt uitdrukkelijk dat een voorbeeld van deze bevoegdheden de mogelijkheid is om nieuwe sectoren en subsectoren onder het toepassingsgebied van de regelgeving te brengen. 

CSRB biedt voordelen voor wedstrijden 

Of er nu wetgeving komt of niet, dit is het moment om mogelijke tekortkomingen in uw beveiligingsbeleid aan te pakken, zodat u klaar bent voor de wetgeving en een betere concurrentiepositie inneemt. 

De regering verwacht dat het wetsvoorstel een „positief effect op de concurrentie zal hebben door ervoor te zorgen dat alle bedrijven, ongeacht hun omvang of sector, zich aan uniforme minimumnormen voor cyberbeveiliging houden.” 

De organisatie hoopt tevens dat het wetsvoorstel ervoor zal zorgen dat bedrijven die te weinig investeren in veerkracht, minder gemakkelijk veiliger en competenter MSP’s kunnen onderbieden, waardoor er een eerlijkere concurrentie op de markt ontstaat. 

Voorbereiding op CSRB — u hoeft niet te wachten 

Er moeten nog veel zaken met de CSRB worden besproken en afgerond. Maar de periode tussen het verkrijgen van de koninklijke goedkeuring en de invoering zou één tot twee jaar moeten bedragen. 

We kunnen er gerust vanuit gaan dat er:  

  • Een oproep tot het maken van de juiste back-ups met onveranderlijke kopieën 
  • Een duidelijk rampenherstelplan 
  • Proactieve beveiligingsmonitoring met tools zoals SIEM 
  • Een duidelijk inzicht in de risico’s waarmee uw bedrijf te maken heeft 
  • Het vermogen om beveiligingsproblemen proactief op te sporen en aan te pakken met behulp van tools zoals penetratietests 
  • Een volledige documentatie van uw processen en hoe u reageert op een noodsituatie 
  • Zorg ervoor dat u over de juiste teamleden beschikt, aangevuld met externe tools en diensten om uw cyberbeveiliging te versterken 

Je hoeft niet te wachten. Dit is het ideale moment om eventuele tekortkomingen in je beveiligingsniveau aan te pakken, zodat je klaar bent voor wetgeving zoals de CSRB. 

Concurrentievoordeel behalen met CaaS 

MSP’s die eventuele beveiligingslacunes met de juiste tools aanpakken, bevinden zich in een sterke positie om hun klanten Compliance as a Service (CaaS) aan te bieden. 

Veel kleine en middelgrote ondernemingen (KMO’s) worden geconfronteerd met dezelfde beveiligingsuitdagingen als grotere bedrijven, maar beschikken niet over de middelen om hierop te reageren. Tegelijkertijd beschikken de meeste MSP’s vanwege de aard van hun activiteiten intern al over veel van deze beveiligingssystemen.  

MSP’s die deze diensten als een totaalpakket aan hun klanten kunnen aanbieden, krijgen de kans om hun marge te vergroten, de klantloyaliteit te versterken en, het allerbelangrijkste, de veiligheid van hun klanten te waarborgen.  

Lees meer over Kaseya CaaS

Eén compleet platform voor IT- en Security

Kaseya 365 de alles-in-één-oplossing voor het beheer, de beveiliging en de automatisering van IT. Dankzij naadloze integraties tussen cruciale IT-functies vereenvoudigt het de bedrijfsvoering, versterkt het de beveiliging en verhoogt het de efficiëntie.

Één platform. Alles omtrent IT.

Kaseya 365 profiteren van de voordelen van de beste tools voor IT-beheer en beveiliging in één enkele oplossing.

Ontdek Kaseya 365

Uw succes is onze nummer 1 prioriteit

Partner First staat voor flexibele voorwaarden, gedeeld risico en toegewijde ondersteuning voor uw bedrijf.

Ontdek Partner First Pledge

Kaseya's rapport over de stand van zaken bij MSP's in 2026

Kaseya - Rapport over de stand van zaken bij MSP's in 2026 - Webafbeelding - 1200x800 - BIJGEWERKT

Ontvang MSP-inzichten voor 2026 van meer dan 1.000 dienstverleners en ontdek hoe u uw omzet kunt vergroten, u kunt aanpassen aan de druk van de markt en concurrerend kunt blijven.

Nu downloaden

Wat is NIST-conformiteit? Een praktische gids voor IT-teams en MSP’s

De afkorting „NIST“ wordt gebruikt om naar verschillende zaken te verwijzen, vaak door elkaar en niet altijd even nauwkeurig. Het agentschap. Het Cybersecurity Framework.

Lees blogbericht

IT-compliance voor MSP’s: hoe bouw je een schaalbaar bedrijf op?

Compliance is stilletjes uitgegroeid tot een van de commercieel belangrijkste vaardigheden die een MSP kan ontwikkelen. De combinatie van toenemende regelgeving

Lees blogbericht

ISO 27001: wat het is, wat er voor certificering nodig is en of uw organisatie het nodig heeft

ISO 27001 is de internationale norm voor informatiebeveiligingsbeheersystemen. Het is wereldwijd de meest erkende beveiligingscertificering,

Lees blogbericht