De vragen die je ons toch gaat stellen.
Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet. Valt jouw organisatie eronder, dan moet je aantonen dat je je leveranciers beheerst, ook ons. Hieronder staan de vragen die we het vaakst krijgen, met ons antwoord. Wat nog niet af is, zeggen we er eerlijk bij.
Leveranciers vallen er niet onder. Hun klanten wel.
Een veelgehoord misverstand: dat elke leverancier zelf aan de Cyberbeveiligingswet moet voldoen. De wet legt de plicht bij de organisaties die eronder vallen; zij moeten de risico's in hun toeleveringsketen beheersen en mogen daarvoor bewijs vragen. Een NIS2-keurmerk voor leveranciers bestaat niet.
Wij zitten aan beide kanten. We vallen zelf onder de wet als essentiële entiteit, en onze klanten vragen ons dezelfde dingen die de toezichthouder ons vraagt. Daarom beantwoorden we die vragen liever één keer goed, met bewijs, dan in tien verschillende vragenlijsten.
Wat je van ons krijgt.
Van vragenlijst tot dossier.
- Vraag het dossier opStuur je vragenlijst of vraag ons standaarddossier op via het contactformulier.
- Afstemmen op je risicoNiet elke vraag is voor elke dienst relevant. We kijken samen welke vragen bij jouw afname horen.
- Antwoord met bewijsJe krijgt de antwoorden met de onderbouwing, en waar iets nog in ontwikkeling is, zeggen we wanneer het af is.
- Afspraken in je contractMeldtermijn, contactpersonen en wat je bij een incident van ons krijgt, leggen we vast in je contract en de SLA.
Wat NIS2-klanten ons vragen
Vallen jullie zelf onder de Cyberbeveiligingswet?
Ja, als essentiële entiteit. We hebben dezelfde zorgplicht en meldplicht als onze klanten die eronder vallen. Hoe we dat aanpakken, staat in ons artikel over NIS2 in de praktijk.
Binnen welke termijn melden jullie een incident dat onze dienst raakt?
Binnen 8 tot 12 uur nadat we het hebben vastgesteld, aan de technische contactpersonen die je in ons dashboard opgeeft. Zo heb je genoeg tijd voor je eigen vroegtijdige waarschuwing binnen 24 uur.
Welke certificaten hebben jullie?
Ons ISMS is ingericht volgens ISO 27001; de certificering is in voorbereiding. De datacenters van BIT in Ede zijn gecertificeerd volgens ISO 27001 en NEN 7510. Wil je weten welke datacenter voor jouw dienst geldt, dan staat dat in het dossier.
Welke subverwerkers en datacenters gebruiken jullie, en speelt de CLOUD Act een rol?
Onze diensten draaien in Nederlandse datacenters in Amsterdam, Ede en Naaldwijk, op ons eigen netwerk. We zijn een Nederlands bedrijf zonder Amerikaanse moeder. De volledige lijst met subverwerkers staat in het leveranciersdossier.
Hoe is beheertoegang geregeld?
Met persoonlijke accounts, beheer alleen via VPN en een apart beheernetwerk, out-of-band toegang via WireGuard, en MFA of passkeys op beheersystemen. In ons klantdashboard is een passkey verplicht voor medewerkers; klanten kunnen er ook mee inloggen.
Hoe lang bewaren jullie logs, en kunnen wij ze krijgen bij een incident?
Welke logs je bij een incident van ons krijgt en hoe lang we ze bewaren, leggen we per contract vast, afgestemd op wat jij voor je eigen melding en onderzoek nodig hebt.
Wat zijn jullie patchtermijnen?
Kritieke kwetsbaarheden in netwerk- en serverapparatuur uiterlijk binnen 7 dagen, hoge binnen 30. Dat is de bovengrens; in de praktijk zijn we sneller. Waar het kan, testen we eerst op een redundante node.
Hoe beschermen jullie ons tegen DDoS?
Bij elke IP-transitverbinding hoort basisbescherming: we herkennen en filteren aanvallen op onze edge, in de praktijk vaak binnen seconden, en kunnen een adres blackholen. Per aanval zie je in het dashboard wat er gebeurde. Uitgebreide bescherming leveren we op aanvraag.
Hoe zijn back-ups geregeld?
Back-ups van beheerde servers staan off-site, op een andere locatie dan de servers, en zijn versleuteld voordat ze de server verlaten. Periodieke hersteltests horen bij ons beleid; de eerste staat gepland voor november 2026, en het verslag nemen we daarna op in het dossier.
Wat zijn de hersteltijden?
Beschikbaarheid, reactietijden en compensatie staan per dienst in onze SLA. Wat daar niet in staat, leggen we vast in je contract.
Hoe gaan jullie om met configuratiewijzigingen?
Netwerkconfiguratie staat in versiebeheer, wijzigingen worden gereviewd en routerwijzigingen gaan met commit confirmed: blijft de BGP-sessie niet goed staan, dan draait de router de wijziging zelf terug.
Mogen wij auditen of een pentest uitvoeren?
Ja, op afspraak. Scope, tijdvenster en vooraanmelding leggen we vooraf vast, zeker bij een DDoS-test, zodat onze detectie je test niet voor een aanval aanziet. Zelf voeren we geen pentests uit; daarvoor raden we een gespecialiseerde partij aan.
Vullen jullie de NIS2 Cyber Score of onze eigen vragenlijst in?
Allebei kan. We werken het liefst met één standaard zoals de NIS2 Cyber Score, omdat dat jou en ons tijd scheelt. Een eigen vragenlijst beantwoorden we ook, met verwijzingen naar het dossier.
Vraag het leveranciersdossier op.
Stuur je vragenlijst, of vraag ons standaarddossier op. We kijken samen welke vragen bij jouw dienst horen.