Kort: Het uitbesteden van beveiligingsmonitoring aan een niet-EU-MSSP brengt aanzienlijke soevereiniteitsrisico's met zich mee die direct botsen met NIS-2 en de AVG. Wie als inkoper de echte soevereiniteit van een MSSP wil toetsen, moet verder kijken dan jurisdictie op papier.

Een Managed Security Service Provider (MSSP) is een externe partij die beveiligingsmonitoring, incidentrespons en dreigingsdetectie levert als doorlopende dienst, doorgaans vanuit een Security Operations Center (SOC). Voor organisaties in sectoren die vallen onder de NIS-2 Richtlijn (2022/2555) is de keuze van MSSP niet louter operationeel: het is een juridische en soevereiniteitsbeslissing met directe gevolgen voor aansprakelijkheid, AVG-conformiteit en nationale veiligheid.

Soevereiniteitsrisico’s bij uitbesteding aan een niet-EU-MSSP

Wanneer een MSSP buiten de EU is gevestigd, of wanneer zijn moedermaatschappij dat is, kunnen beveiligingslogboeken, netwerkverkeerdata en incidentrapporten juridisch toegankelijk worden voor buitenlandse overheden, ook zonder medeweten van de opdrachtgever.

De Amerikaanse CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) verplicht US-personen en US-gevestigde bedrijven om data af te staan aan Amerikaanse opsporingsinstanties, ongeacht waar die data fysiek is opgeslagen. Een MSSP met een Amerikaanse moedermaatschappij, ook al draaien de servers in Amsterdam of Frankfurt, valt in beginsel onder dit regime. Hetzelfde geldt voor de Patriot Act en de FISA Section 702, die ruime bevoegdheden geven voor toegang tot communicatiedata van niet-Amerikaanse personen.

Let op: Het feit dat een MSSP een EU-dochtermaatschappij heeft en servers in de EU exploiteert, betekent niet automatisch dat de dienst buiten het bereik van de CLOUD Act valt. Zolang de moedermaatschappij een “US person” is in de zin van de wet, bestaat het risico op gedwongen dataverstrekking.

Beveiligingsdata is bijzonder gevoelig in dit verband. Een SOC verwerkt voortdurend informatie over kwetsbaarheden, aanvalspatronen, identiteitsdata en systeemarchitecturen van de opdrachtgever. Toegang door een buitenlandse inlichtingendienst tot dit soort data raakt direct aan operationele veiligheid en strategische geheimhouding, zeker voor organisaties in de juridische, publieke of defensiegerelateerde sector.

Volgens ENISA’s Threat Landscape 2023 waren supply-chain aanvallen goed voor circa 17% van alle gerapporteerde significante cyberincidenten in de EU, waarbij managed service providers een primair aanvalsvector vormden (ENISA, 2023, https://www.enisa.europa.eu).

NIS-2 en de verantwoordelijkheid bij uitbesteding

De NIS-2 Richtlijn (2022/2555) maakt helder dat uitbesteding van beveiligingstaken de juridische verantwoordelijkheid van de opdrachtgever niet vermindert.

Artikel 21 NIS-2 verplicht essentiële en belangrijke entiteiten tot passende technische, operationele en organisatorische maatregelen voor risicobeheer, inclusief beveiliging van de toeleveringsketen. Artikel 21, lid 2, sub d noemt uitdrukkelijk de beveiliging van de toeleveringsketen, inclusief beveiligingsaspecten met betrekking tot relaties tussen elke entiteit en haar directe leveranciers of dienstverleners.

ENISA stelt hierover: “Organisaties blijven ten volle aansprakelijk voor beveiligingsverplichtingen die ze contractueel overdragen aan een derde partij. Uitbesteding is geen uitbesteding van verantwoordelijkheid.” (ENISA, Guidelines on Security Measures under NIS-2, https://www.enisa.europa.eu)

In Nederland is NIS-2 geïmplementeerd via de Cyberbeveiligingswet (Cbw), die naar verwachting in 2025 van kracht wordt. De Cbw belegt toezicht bij sectorale autoriteiten en het Nationaal Cyber Security Centrum (NCSC). Organisaties die aantoonbaar onvoldoende toezicht hebben gehouden op hun MSSP riskeren handhavingsmaatregelen. Het maximale boetebedrag voor essentiële entiteiten bedraagt op grond van artikel 34 NIS-2 ten minste 10 miljoen euro of 2% van de wereldwijde jaaromzet (EUR-Lex, Richtlijn 2022/2555, artikel 34, https://eur-lex.europa.eu).

EUCS-certificering voor managed security services

Het EU Cybersecurity Certification Scheme for Cloud Services (EUCS) is het Europese certificeringsraamwerk dat ENISA ontwikkelt op basis van de Cybersecurity Act. Het schema kent drie niveaus: Basic, Substantial en High.

Voor MSSPs die essentiële entiteiten bedienen is het niveau ‘High’ het meest relevant. Dit niveau eist dat de dienst aantoonbaar buiten het bereik valt van derde-landswetgeving, dat encryptie- en sleutelbeheer uitsluitend onder EU-controle staat, en dat onafhankelijke conformiteitsbeoordelingen plaatsvinden door een erkende instantie (conform ENISA EUCS-kandidaatschema, 2024, https://www.enisa.europa.eu).

Let op: Het EUCS-schema voor cloudservices was ten tijde van publicatie van dit artikel nog niet definitief vastgesteld. De discussie over de soevereiniteitseis, met name of Amerikaanse cloudaanbieders met EU-dochters kunnen voldoen aan niveau ‘High’, is politiek gevoelig en nog niet beslecht.

De Cybersecurity Act 2.0, de gerichte wijziging die in januari 2025 van kracht werd, breidt de reikwijdte van mogelijke certificeringsverplichtingen uit naar managed security services. Waar de oorspronkelijke Cybersecurity Act van 2019 uitsluitend voorzag in vrijwillige certificering, opent de 2.0-versie de deur voor verplichte certificering wanneer sectorale regelgeving dat vereist. ENISA werkt momenteel het schemakader voor managed security services uit.

Welke EU-MSSPs formeel voldoen aan EUCS ‘High’ valt op dit moment niet met zekerheid te benoemen, omdat het schema nog in ontwikkeling is. Inkopers doen er verstandig aan bij ENISA de actuele lijst van erkende conformiteitsbeoordelingsinstanties te raadplegen en te controleren of een MSSP al een voorbereidingsverklaring heeft afgegeven.

Hoe toets je echte soevereiniteit van een MSSP

Een juridische wrapper, een EU-vennootschap die in naam de dienst levert maar technisch steunt op een niet-EU-platform, is een bekend risicoscenario. De volgende toetspunten helpen bij de beoordeling.

Toetspunt Schijnsoevereiniteit (risico) Werkelijke soevereiniteit
Eigendomsstructuur EU-dochter van US-moeder Volledig EU-eigendom, geen niet-EU-moeder
SIEM/XDR-platform Splunk, Microsoft Sentinel (US-bedrijf) EU-gehost platform of open source onder EU-beheer
Sleutelbeheer Sleutels beheerd door US-moeder of US-clouddienst Sleutels uitsluitend in beheer van EU-entiteit of opdrachtgever
Subverwerkers Subverwerkers buiten EER zonder adequaatheidsbesluit Alle subverwerkers binnen EER of onder adequaatheidsbesluit
Auditrecht Alleen SOC 2-rapport beschikbaar, geen eigenstandige audit Contractueel auditrecht voor opdrachtgever of diens vertegenwoordiger

Max Schrems, privacyrechtadvocaat en voorzitter van noyb, waarschuwt: “De effectiviteit van cloudbeveiligingscertificering staat of valt bij de vraag of de juridische entiteit die de dienst levert ook daadwerkelijk buiten het bereik valt van derde-landswetgeving zoals de CLOUD Act.” (noyb.eu, https://noyb.eu)

Vraag bij een MSSP altijd naar het volledige subverwerkerregister, de corporate ownership chart tot op aandeelhoudersniveau, en de specifieke rechtsgrondslag voor eventuele datatransfers buiten de EER. Een authentiek soevereine MSSP kan dit zonder voorbehoud aanleveren.

Contractuele en technische eisen voor AVG-conformiteit

AVG artikel 28 verplicht verwerkingsverantwoordelijken om uitsluitend samen te werken met verwerkers die voldoende garanties bieden voor de technische en organisatorische bescherming van persoonsgegevens. De verwerkersovereenkomst moet ten minste bevatten:

  • Een nauwkeurige omschrijving van verwerkingsdoeleinden, gegevens categorieën en betrokkenen.
  • Een expliciete bepaling dat de MSSP uitsluitend handelt op instructie van de opdrachtgever.
  • Vereiste voorafgaande schriftelijke toestemming voor inschakeling van subverwerkers, met doorgifteverbod buiten de EER zonder adequaatheidsbesluit of passende waarborgen.
  • Auditrecht voor de verwerkingsverantwoordelijke, inclusief toegang tot locaties en systemen.
  • Verplichte melding van datalekken binnen 24 uur aan de opdrachtgever (zodat die tijdig kan melden bij de Autoriteit Persoonsgegevens).
  • Verwijdering of teruggave van alle persoonsgegevens na beëindiging van de overeenkomst.

Technisch gezien is dataresiduïteit meer dan een contractuele afspraak. Controleer via logbestanden en architectuurdocumentatie daadwerkelijk waar data wordt opgeslagen, verwerkt en doorgestuurd. Netwerk-encryptie (TLS 1.3 minimaal) en end-to-end versleuteling van opgeslagen beveiligingsdata met klant-beheerde sleutels (BYOK: Bring Your Own Key) zijn concrete technische maatregelen die afdwingbaar zijn via een SLA.

Meer dan 60% van de middelgrote en grote EU-organisaties besteedt beveiligingsmonitoring geheel of gedeeltelijk uit, aldus ENISA’s Threat Landscape 2023. Het is dan ook van groot belang dat inkopers weten wat ze contractueel afdwingen (ENISA, 2023, https://www.enisa.europa.eu).

Ketenaansprakelijkheid onder NIS-2 en de Cybersecurity Act 2.0

NIS-2 introduceert een duidelijke ketenbenadering: wie als essentiële entiteit een MSSP inschakelt, is verantwoordelijk voor de risico’s die die MSSP meebrengt. Dit sluit aan bij recente rechtsontwikkeling rond supply-chain aansprakelijkheid in de EU.

De Cybersecurity Act 2.0 (gerichte wijziging, januari 2025) versterkt dit door te voorzien in de mogelijkheid van verplichte certificering voor aanbieders van managed security services die kritieke sectoren bedienen. Zodra de Europese Commissie of een lidstaat via sectorale regelgeving certificering verplicht stelt, wordt het voor essentiële entiteiten niet meer toereikend om louter contractueel te verwijzen naar een MSSP-verplichting: de MSSP zelf moet dan aantoonbaar gecertificeerd zijn.

Voor de inkoper betekent dit een strategische aanbeveling: sluit in het contract een escalatieclausule op voor het geval verplichte EUCS-certificering van kracht wordt. Bepaal daarin wat er gebeurt als de MSSP niet tijdig een EUCS ‘High’-certificaat behaalt, inclusief ontbindingsrecht en overgangsrechten voor data-export.

Onder de Cyberbeveiligingswet (Cbw) kunnen Nederlandse toezichthouders, bij een incident waarbij de MSSP tekortschiet, de essentiële entiteit aanspreken op onvoldoende toezicht op de keten. Dit is geen theoretisch risico: toezichthouders in Duitsland en de Benelux hebben al aangekondigd supply-chain due diligence te gaan beoordelen in het kader van NIS-2-toezicht.

FAQ

Mag een essentiële entiteit onder NIS-2 haar SOC volledig uitbesteden aan een niet-EU-MSSP?

Dat is juridisch niet verboden, maar de organisatie blijft zelf volledig aansprakelijk voor alle verplichtingen onder de NIS-2 Richtlijn (2022/2555) en de Nederlandse Cyberbeveiligingswet. Elke tekortkoming van de MSSP kan aan de opdrachtgever worden toegerekend, inclusief de meldplicht bij incidenten.

Wat is het verschil tussen een EUCS ‘High’-gecertificeerde MSSP en een gewone ISO 27001-gecertificeerde aanbieder?

ISO 27001 toetst procesrijpheid maar niet juridische soevereiniteit. EUCS ‘High’ vereist dat de dienst aantoonbaar buiten het bereik valt van wetgeving uit derde landen, dat encryptie- en sleutelbeheer uitsluitend in EU-handen is, en dat er een onafhankelijke conformiteitsaudit plaatsvindt door een erkende conformiteitsbeoordelingsinstantie.

Welke clausules moeten verplicht in een verwerkersovereenkomst met een MSSP staan om aan AVG artikel 28 te voldoen?

Artikel 28 AVG vereist minimaal: een omschrijving van de verwerkingsdoeleinden, de categorieën persoonsgegevens en betrokkenen, subverwerkersclausules met voorafgaande toestemming, auditrechten voor de verwerkingsverantwoordelijke, expliciete doorgifte-beperkingen tot de EER, en verplichtingen rond beveiligingsmaatregelen en datalekmelding binnen 24 uur.

Hoe detecteer ik als inkoper of een MSSP slechts een juridische wrapper is voor een US-moederdienst?

Vraag naar de volledige eigendomsstructuur inclusief alle moeder- en zustermaatschappijen. Controleer of subverwerkers, zoals SIEM- of XDR-platforms, buiten EU-jurisdictie vallen. Laat juridisch toetsen of de dienst valt onder de CLOUD Act via aanwezigheid van een US person of US-serverinfrastructuur. Een EUCS ‘High’-certificering geeft de sterkste formele zekerheid.

Wat verandert de Cybersecurity Act 2.0 voor MSSPs ten opzichte van de oorspronkelijke Cybersecurity Act?

De gerichte wijziging van januari 2025 maakt de weg vrij voor een verplicht certificeringsregime voor managed security services, iets wat de oorspronkelijke Cybersecurity Act van 2019 uitsluitend op vrijwillige basis voorzag. ENISA werkt het bijbehorende schemakader momenteel uit, waarbij ‘High’-certificering voor aanbieders aan essentiële entiteiten de facto verplicht kan worden via sectorale regelgeving.

Veelgestelde vragen

Mag een essentiu00eble entiteit onder NIS-2 haar SOC volledig uitbesteden aan een niet-EU-MSSP?
Dat is juridisch niet verboden, maar de organisatie blijft zelf volledig aansprakelijk voor alle verplichtingen onder de NIS-2 Richtlijn (2022/2555) en de Nederlandse Cyberbeveiligingswet. Elke tekortkoming van de MSSP kan aan de opdrachtgever worden toegerekend, inclusief meldplicht bij incidenten.
Wat is het verschil tussen een EUCS 'High'-gecertificeerde MSSP en een gewone ISO 27001-gecertificeerde aanbieder?
ISO 27001 toetst procesrijpheid maar niet juridische soevereiniteit. EUCS 'High' vereist dat de dienst aantoonbaar buiten het bereik valt van wetgeving uit derde landen, dat encryptie sleutelbeheer uitsluitend in EU-handen is, en dat er een onafhankelijke conformiteitsaudit door een erkende conformiteitsbeoordelingsinstantie plaatsvindt.
Welke clausules moeten verplicht in een verwerkersovereenkomst met een MSSP staan om aan AVG artikel 28 te voldoen?
Artikel 28 AVG vereist minimaal: een omschrijving van de verwerkingsdoeleinden, de categorieu00ebn persoonsgegevens en betrokkenen, subverwerkersclausules met voorafgaande toestemming, auditrechten voor de verwerkingsverantwoordelijke, expliciete doorgifte-beperkingen tot de EER, en verplichtingen rond beveiligingsmaatregelen en datalekmelding.
Hoe detecteer ik als inkoper of een MSSP slechts een juridische wrapper is voor een US-moederdienst?
Vraag naar de corporate ownership structure, inclusief alle moeder- en zustermaatschappijen. Controleer of subverwerkers (zoals SIEM- of XDR-platforms) buiten EU-jurisdictie vallen. Laat juridisch toetsen of de dienst valt onder de CLOUD Act door aanwezigheid van een US person of US-based serverinfrastructuur. Een EUCS-certificering in de categorie 'High' geeft de sterkste formele zekerheid.
Wat verandert de Cybersecurity Act 2.0 voor MSSPs ten opzichte van de oorspronkelijke Cybersecurity Act?
De gerichte wijziging van januari 2025 (Cybersecurity Act 2.0) maakt de weg vrij voor een verplicht certificeringsregime voor managed security services, iets wat de oorspronkelijke Cybersecurity Act van 2019 uitsluitend op vrijwillige basis voorzag. ENISA werkt het bijbehorende schemakader momenteel uit, waarbij 'High'-certificering voor aanbieders aan essentiu00eble entiteiten de facto verplicht kan worden via sectorale regelgeving.