{"id":1673,"date":"2026-08-20T20:34:40","date_gmt":"2026-08-20T18:34:40","guid":{"rendered":"https:\/\/sbit-hospitality.com\/nis2-supply-chain-cascade-hospitality\/"},"modified":"2026-09-15T16:23:47","modified_gmt":"2026-09-15T14:23:47","slug":"nis2-keten-hotels","status":"publish","type":"post","link":"https:\/\/sbit-hospitality.com\/nl\/nis2-keten-hotels\/","title":{"rendered":"Je valt terecht buiten NIS2. Iedereen om je heen valt er w\u00e9l onder."},"content":{"rendered":"<div class=\"core-content paragraph-content\">\n<p class=\"eyebrow wp-block-paragraph\">Hoofdstuk 01<\/p>\n<\/div>\n\n<div class=\"core-content heading-content\">\n<h2 class=\"wp-block-heading\">De eigen systemen van Bol zijn niet gehackt. Toch draait Bol het volledige draaiboek.<\/h2>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"lede wp-block-paragraph\">Op 1 augustus 2026 kreeg Bol bericht dat CEVA Logistics, de logistiek partner achter het distributiecentrum in Waalwijk, was getroffen door een cyberaanval. Onbevoegden kregen toegang tot systemen waarmee bestellingen vanaf die locatie worden verwerkt. Namen, adressen, postcodes, e-mailadressen, telefoonnummers, ordernummers en track-and-tracegegevens kunnen zijn ingezien. Betaalgegevens, wachtwoorden en inloggegevens niet. De eigen systemen van Bol zijn niet gehackt. Bol en De Bijenkorf, dat dezelfde partner gebruikt, informeerden de betrokken klanten op 5 augustus.<\/p>\n<\/div>\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\"><div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Het datalek zat bij de leverancier. De meldplicht, het gesprek met de toezichthouder, de media-aandacht en de aandacht van de directie kwamen allemaal terecht bij de klant van die leverancier.<\/p>\n<\/div><\/blockquote>\n\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Bol is open geweest over wat er is gebeurd. Melding bij de Autoriteit Persoonsgegevens op 3 augustus, binnen achtenveertig uur. Extern onderzoek. Geco\u00f6rdineerde communicatie richting klanten. Toezicht op directieniveau. Dit is geen bedrijf dat improviseert. Dit is een bedrijf dat een geoefend draaiboek uitvoert. Het is goed om precies te zijn over welke klok liep: melden bij de Autoriteit Persoonsgegevens is een AVG-verplichting op grond van artikel 33. NIS2 kent een eigen, aparte meldtermijn. Bol valt onder NIS2 als aanbieder van een onlinemarktplaats onder bijlage II, en draait dus beide regimes tegelijk. Daar dient die oefening voor.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">De omvang achter die melding werd in de week erna duidelijk. De aanval op CEVA begon op 29 juli en trof acht magazijnen in Europa. Tien organisaties hebben in verband hiermee een datalek gemeld bij de Autoriteit Persoonsgegevens. Naast Bol en De Bijenkorf zijn dat onder meer ING, Ajax, brillenmerk Ace &amp; Tate en Valve, het bedrijf achter Steam. E\u00e9n gecompromitteerde logistiek dienstverlener, en in dezelfde week landde de meldplicht bij een bank, een voetbalclub, twee retailers en een gamesplatform.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Voor hospitalityorganisaties die het nieuws volgen, is de interessante vraag niet wat Bol deed. De vraag is wat er gebeurt met organisaties die buiten de formele NIS2-scope vallen maar wel in dezelfde operationele en regulatoire cascade belanden. Dat is de vraag die dit artikel beantwoordt.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"eyebrow wp-block-paragraph\">Hoofdstuk 02<\/p>\n<\/div>\n\n<div class=\"core-content heading-content\">\n<h2 class=\"wp-block-heading\">Je valt er terecht buiten. Dat is niet het goede nieuws dat je directie erin ziet.<\/h2>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"lede wp-block-paragraph\">De NIS2-scope is een toets met twee factoren. De sector, zoals vermeld in bijlage I (essenti\u00eble entiteiten) of bijlage II (belangrijke entiteiten). En de omvang, gemeten aan drempels uit de Europese mkb-definitie. In de regel moeten beide factoren gelden, met uitzondering van artikel 2(2), dat bepaalde typen entiteiten ongeacht hun omvang onder de scope brengt.<\/p>\n<\/div>\n\n<div class=\"core-content heading-content\">\n<h3 class=\"wp-block-heading\">Eerst het sectorfilter<\/h3>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Bijlage I omvat energie, transport, bankwezen, infrastructuur voor de financi\u00eble markt, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, ICT-servicebeheer (business-to-business), overheid en ruimtevaart. Bijlage II voegt daar post- en koeriersdiensten, afvalbeheer, chemie, voedselverwerking en groothandel, verschillende categorie\u00ebn maakindustrie, onderzoeksorganisaties en digitale aanbieders van onlinemarktplaatsen, zoekmachines en sociale netwerken aan toe. Accommodatie staat op geen van beide lijsten. Hotelmanagement, hospitalitydiensten en aanverwante subsectoren evenmin.<\/p>\n<\/div>\n\n<div class=\"core-content heading-content\">\n<h3 class=\"wp-block-heading\">Daarna het omvangfilter<\/h3>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Valt je organisatie onder een van de sectorcategorie\u00ebn, dan bepaalt de omvang in welke klasse je valt. Je bent een middelgrote onderneming, en daarmee een belangrijke entiteit, vanaf 50 medewerkers, of onder 50 medewerkers als de omzet of het balanstotaal boven 10 miljoen euro uitkomt. Je overschrijdt de middelgrote plafonds, en wordt daarmee een essenti\u00eble entiteit onder bijlage I, bij 250 medewerkers of meer, of als de omzet boven 50 miljoen euro ligt en het balanstotaal boven 43 miljoen euro. Overschrijd je die plafonds in een sector uit bijlage II, dan blijf je een belangrijke entiteit. Valt je organisatie onder geen enkele sector, dan komt het omvangfilter helemaal niet in beeld. Een hotelgroep met 5.000 medewerkers en 500 miljoen euro omzet blijft buiten de formele scope van NIS2. Dat is een stabiel gegeven.<\/p>\n<\/div>\n\n<div class=\"core-content heading-content\">\n<h3 class=\"wp-block-heading\">Wat het sectorfilter niet bepaalt<\/h3>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Wat het sectorfilter niet bepaalt, is of verplichtingen op NIS2-niveau alsnog opduiken in het operationele model van hospitality. De richtlijn is maar \u00e9\u00e9n manier waarop die verplichtingen binnenkomen. Er zijn er drie andere, en voor hospitality wegen alle drie zwaarder dan de richtlijn zelf.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"eyebrow wp-block-paragraph\">Hoofdstuk 03<\/p>\n<\/div>\n\n<div class=\"core-content heading-content\">\n<h2 class=\"wp-block-heading\">Boven jou en onder jou valt iedereen w\u00e9l onder de scope.<\/h2>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"lede wp-block-paragraph\">Hospitality zit tussen twee lagen organisaties waarop de richtlijn w\u00e9l van toepassing is. Boven jou, in de klantlaag, zitten bedrijven die steeds vaker de status van essenti\u00eble of belangrijke entiteit dragen. Onder jou, in de infrastructuurlaag, zitten de cloud- en SaaS-aanbieders die je reserveringssystemen, betaalstromen, gastcommunicatie en backoffice dragen. Beide lagen vallen onder NIS2. Beide lagen zijn contractueel verplicht de eis door te geven. Je zit ertussenin.<\/p>\n<\/div>\n\n<div class=\"block container block-post-cards\" data-name=\"Cards\" id=\"block_e4f7c4db8c36fd5c44b257b02ff4a4d3\">\n    <div class=\"post-cards\">\n                    <h3 class=\"post-cards__title title h4\">Drie cascades die al lopen, plus de vraag over de nationale implementatie<\/h3>\n                            <div class=\"post-cards__grid\">\n                                    <div class=\"post-cards__item\">\n                                                    <h4 class=\"post-cards__item-title\">De cascade via zakelijke klanten<\/h4>\n                                                                            <div class=\"post-cards__item-text\"><p>Zakelijke klanten die congressen, off-sites en zakenreizen boeken bij je locaties zijn zelf steeds vaker essenti\u00eble of belangrijke entiteiten. Banken, verzekeraars, farmacie, tech, overheid. Artikel 21 verplicht hen het securityrisico in hun directe leveranciersrelaties te beoordelen en te beheersen, en voor de locatie die hun mensen en hun gegevens huisvest ben je \u00e9\u00e9n van die directe leveranciers. Hun inkoopvragenlijsten, securityclausules en auditrechten veranderen nu al. De volgende keer dat een grote klant een corporate rate-overeenkomst tekent, beoordeelt hij ook of zijn risico op je locatie past bij zijn eigen regulatoire positie.<\/p>\n<\/div>\n                                            <\/div>\n                                    <div class=\"post-cards__item\">\n                                                    <h4 class=\"post-cards__item-title\">De cascade via cloudinfrastructuur<\/h4>\n                                                                            <div class=\"post-cards__item-text\"><p>Onder de oude NIS-richtlijn waren cloudaanbieders digitaledienstverleners onder bijlage III, met licht toezicht achteraf. NIS2 brengt cloud computing-diensten onder in bijlage I, digitale infrastructuur. Omdat de grote aanbieders ruim boven de omvangplafonds uitkomen, gelden zij als essenti\u00eble entiteiten en vallen zij onder het volledige toezichtregime vooraf en achteraf van artikel 32. Hun contracten worden herschreven met nieuwe clausules over gedeelde verantwoordelijkheid en strengere securityverplichtingen voor hun klanten. Het reserveringssysteem, de backend van de gastenwifi, het financi\u00eble grootboek en de betaalgateway die op die infrastructuur draaien, erven de voorwaarden van dat contract. Jij dus ook.<\/p>\n<\/div>\n                                            <\/div>\n                                    <div class=\"post-cards__item\">\n                                                    <h4 class=\"post-cards__item-title\">De cascade via verzekeraars<\/h4>\n                                                                            <div class=\"post-cards__item-text\"><p>De premies voor cyberverzekeringen zijn in de hospitalitysector sterk gestegen. Verzekeraars vragen nu bewijs van precies de maatregelen die NIS2 oplegt aan essenti\u00eble en belangrijke entiteiten: multifactorauthenticatie, endpointdetectie, geteste back-up en herstel, gedocumenteerde incidentrespons, securitybeoordeling van leveranciers. De maatregelen zijn dezelfde. De prijs weerspiegelt ze nu al. Alleen de bijbehorende regulatoire ondersteuning ontbreekt.<\/p>\n<\/div>\n                                            <\/div>\n                                    <div class=\"post-cards__item\">\n                                                    <h4 class=\"post-cards__item-title\">De nationale implementatie als scenario<\/h4>\n                                                                            <div class=\"post-cards__item-text\"><p>De Cyberbeveiligingswet trad op 15 augustus 2026 in werking, samen met de Wet weerbaarheid kritieke entiteiten. De bijlagen volgen de richtlijn, dus accommodatie blijft erbuiten, en de aanwijzingsbevoegdheid die de wet geeft werkt op het niveau van individuele organisaties binnen de genoemde sectoren, niet op het niveau van hele nieuwe sectoren. Hospitality toevoegen vraagt om een wetswijziging, niet om een ministerieel besluit. De sectorgrens is daarmee stabieler dan hij leek. Dat neemt het comfortabele excuus om te wachten weg, want de andere drie cascades wachtten daar nooit op.<\/p>\n<\/div>\n                                            <\/div>\n                            <\/div>\n            <\/div>\n<\/div>\n\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Het praktische gevolg is dat verplichtingen op NIS2-niveau via de zijdeur het operationele model van hospitality binnenkomen, ongeacht wat de regelgeving bij de voordeur zegt. Contracten met klanten binnen de scope eisen ze. Contracten met cloudaanbieders binnen de scope eisen ze. Verzekeringspolissen rekenen ze door. De vraag is niet of de eisen komen. De vraag is hoe je ze ontvangt.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"eyebrow wp-block-paragraph\">Hoofdstuk 04<\/p>\n<\/div>\n\n<div class=\"core-content heading-content\">\n<h2 class=\"wp-block-heading\">Wat \u201cdoen alsof je onder de scope valt\u201d in de praktijk vraagt.<\/h2>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"lede wp-block-paragraph\">Het operationele antwoord op die tussenpositie is niet discussi\u00ebren over formele scope. Het is de organisatie runnen alsof de richtlijn van toepassing is, want in de praktijk is dat al zo. Dat antwoord is concreter dan het klinkt. Zes elementen maken het werkbaar.<\/p>\n<\/div>\n\n<div class=\"core-content heading-content\">\n<h3 class=\"wp-block-heading\">Gedocumenteerd risicomanagement<\/h3>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Artikel 21(2) van NIS2 noemt tien categorie\u00ebn technische, operationele en organisatorische maatregelen. Risicoanalyse en beleid voor de beveiliging van informatiesystemen. Incidentafhandeling. Bedrijfscontinu\u00efteit. Ketenbeveiliging. Beveiliging bij aanschaf en ontwikkeling van netwerk- en informatiesystemen. Beleid om de effectiviteit te toetsen. Cyberhygi\u00ebne en training. Cryptografie. Personeelsbeveiliging, toegangsbeheer en assetmanagement. En tot slot multifactor- of continue authenticatie, samen met beveiligde spraak-, video- en tekstcommunicatie waar dat passend is. Geen daarvan is in 2026 nog exotisch. Alle vragen om documentatie die laat zien hoe, wanneer en door wie ze worden onderhouden. Het dossier zelf is het resultaat.<\/p>\n<\/div>\n\n<div class=\"core-content heading-content\">\n<h3 class=\"wp-block-heading\">Een getest incidentresponsplan<\/h3>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Vroege waarschuwing binnen 24 uur en volledige melding binnen 72 uur, beide gerekend vanaf het moment dat je ervan op de hoogte raakt en niet vanaf het moment dat het incident begon, met het eindrapport \u00e9\u00e9n maand na die melding van 72 uur. Artikel 23 zet de klokken. Ze werken alleen als het plan op papier staat en is geoefend. Tabletop-oefeningen, vastgelegde rollen, een benoemde incidentco\u00f6rdinator, een escalatieboom met de echte telefoonnummers van de echte mensen die op zondagnacht om 2 uur bereikbaar moeten zijn. De meeste hospitalitygroepen hebben hier een deel van. Weinig hebben het geheel. In dat gat zit de voorbereiding.<\/p>\n<\/div>\n\n<div class=\"core-content heading-content\">\n<h3 class=\"wp-block-heading\">Een programma voor leveranciersbeoordeling<\/h3>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Hier moet hospitality het snelst inlopen. Hotels hebben doorgaans twintig tot vijftig koppelingen met derden: PMS, boekingskanalen, loyaltyplatformen, betaalproviders, gastcommunicatie, digitale sleutels, POS. Elk daarvan is een potenti\u00eble CEVA. Artikel 21 verplicht organisaties binnen de scope het risico in hun directe leveranciersrelaties te beheersen, en daarom bereikt die druk hospitality via contracten in plaats van via wetgeving. Leveranciersbeoordeling in NIS2-stijl betekent weten welke leveranciers gastgegevens houden, hoe hun eigen security ervoor staat, wanneer zij zich voor het laatst hebben laten certificeren en wat het contractuele responsprotocol is als zij een incident krijgen. Zo&#8217;n programma opbouwen kost tijd. Er tijdens het datalek van een ander achter komen dat je het nodig hebt, kost veel meer.<\/p>\n<\/div>\n\n<div class=\"core-content heading-content\">\n<h3 class=\"wp-block-heading\">Continue monitoring met vastgelegde respons<\/h3>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Detectie vangt aanvallen die preventie mist. Respons houdt ze klein voordat ze zich opstapelen. Dit is de laag waarin Managed Detection and Response, intern of via een partner, een eerste vereiste wordt in plaats van een optionele aanvulling. Voor hotelgroepen zonder eigen security operations centre is dit precies waarvoor een managed dienst als Secure360 bestaat. Het is de moeite waard om te zien waar die partner in de richtlijn zit. Bijlage I noemt ICT-servicebeheer (business-to-business) en benoemt managed service providers en managed security service providers expliciet. Je hotelgroep valt buiten NIS2. De aanbieder die je security draait, valt eronder. De maatregelen uit dit hoofdstuk zijn precies de maatregelen die deze aanbieder al verplicht op zichzelf moet toepassen.<\/p>\n<\/div>\n\n<div class=\"core-content heading-content\">\n<h3 class=\"wp-block-heading\">Toezicht op cybersecurity op directieniveau<\/h3>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">NIS2 legt persoonlijke aansprakelijkheid bij bestuurders van organisaties binnen de scope. Voor hospitalitydirecties buiten de scope komt diezelfde verantwoordelijkheid binnen via kritische zakelijke klanten, eisen van verzekeraars en publieke berichtgeving over incidenten. Cybersecurity een vast agendapunt van de directie maken, met kwartaalrapportage, zorgt dat de directie is ge\u00efnformeerd voordat zij zich moet verantwoorden.<\/p>\n<\/div>\n\n<div class=\"core-content heading-content\">\n<h3 class=\"wp-block-heading\">Altijd auditklare documentatie<\/h3>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Het verschil tussen een organisatie die een regulatoire of contractuele toets goed doorstaat en een die dat niet doet, zit zelden in de onderliggende security. Het zit in de vraag of het dossier actueel is. Beleid gedateerd. Beoordelingen vastgelegd. Trainingslogboeken bijgehouden. Incidenttickets gesloten met een oorzakenanalyse. Leveranciersbeoordelingen gearchiveerd. Binnen NIS2 heet dat auditklaar zijn. Buiten NIS2 heet het verdedigbaar zijn als een klant, verzekeraar, journalist of toezichthouder ernaar vraagt.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"eyebrow wp-block-paragraph\">Hoofdstuk 05<\/p>\n<\/div>\n\n<div class=\"core-content heading-content\">\n<h2 class=\"wp-block-heading\">Wat \u201cbuiten de scope vallen\u201d werkelijk kost.<\/h2>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"lede wp-block-paragraph\">Het argument om de NIS2-scope doorslaggevend te maken, is dat doen alsof de richtlijn van toepassing is geld en moeite kost die een organisatie strikt buiten de scope niet hoeft uit te geven. Dat argument klopt technisch en is strategisch onjuist. Het mist de asymmetrie tussen de twee posities.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Heb je gelijk over de scope en handel je alsof dat niet zo is, dan bespaarde je op korte termijn moeite. Op middellange termijn bouwde je maatregelen die je verzekeraar toch al eiste, waar je zakelijke klanten toch al om vroegen, waartoe je cloudcontract je stilzwijgend toch al verplichtte, en die je verdedigbaar hadden gehouden in het incident dat je niet kreeg. De winst van gelijk hebben over de scope is onzichtbaar en bescheiden.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Heb je het mis over de scope, of voert een grote zakelijke klant een audit uit, of wordt een leverancier gehackt en word je in de berichtgeving genoemd, dan sta je persoonlijk bloot met een dossier dat niet klaar is en een responsplan dat niet is geoefend. De schade van ongelijk wordt gemeten in persoonlijke aansprakelijkheid voor bestuurders, opgezegde zakelijke contracten, hogere verzekeringspremies en reputatieschade die de incidentcyclus overleeft. De schade van ongelijk wordt gefactureerd tijdens een lopend incident. Dat is asymmetrisch.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">De meldingen die Bol en De Bijenkorf op 5 augustus verstuurden, zijn geen verhaal over retail. Ze zijn een voorproefje van hoe de regulatoire en contractuele cascade zich werkelijk gedraagt. De partij die het draaiboek uitvoert, hoeft niet de partij te zijn die gehackt is. De partij die verantwoording aflegt, hoeft niet de partij te zijn die faalde. In hospitality, waar het aantal leverancierskoppelingen dat van de meeste andere sectoren overtreft en waar de gastgegevens uitzonderlijk gevoelig zijn, is die tussenpositie niet neutraal. Zij is het risico. Handelen alsof de scope geldt, is het antwoord.<\/p>\n<\/div>\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\"><div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Buiten de scope vallen is een feit over de wet. Het is geen feit over je risico.<\/p>\n<\/div><\/blockquote>\n\n\n<div class=\"core-content heading-content\">\n<h3 class=\"wp-block-heading\">Geraadpleegde bronnen<\/h3>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"source wp-block-paragraph\"><strong>[1]<\/strong> NOS, <em>Bol en de Bijenkorf waarschuwen klanten voor mogelijk datalek<\/em>, 5 augustus 2026. <a href=\"https:\/\/nos.nl\/artikel\/2625681-bol-en-de-bijenkorf-waarschuwen-klanten-voor-mogelijk-datalek\" rel=\"noopener\" target=\"_blank\">nos.nl<\/a><\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"source wp-block-paragraph\"><strong>[2]<\/strong> TechCrunch, <em>A data breach at shipping giant Ceva Logistics is rippling across banks, retailers, Steam gamers, and beyond<\/em>, 10 augustus 2026. <a href=\"https:\/\/techcrunch.com\/2026\/08\/10\/a-data-breach-at-shipping-giant-ceva-logistics-is-rippling-across-banks-retailers-steam-gamers-and-beyond\/\" rel=\"noopener\" target=\"_blank\">techcrunch.com<\/a><\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"source wp-block-paragraph\"><strong>[3]<\/strong> Richtlijn (EU) 2022\/2555 (NIS2), artikelen 2, 3, 21, 23 en 32, en bijlagen I en II. Geconsolideerde Europese wetgeving.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"source wp-block-paragraph\"><strong>[4]<\/strong> Aanbeveling 2003\/361\/EG van de Commissie betreffende de definitie van kleine, middelgrote en micro-ondernemingen, bijlage, artikel 2.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"source wp-block-paragraph\"><strong>[5]<\/strong> Cyberbeveiligingswet, in werking sinds 15 augustus 2026. <a href=\"https:\/\/wetten.overheid.nl\/BWBR0052872\/2026-08-15\" rel=\"noopener\" target=\"_blank\">wetten.overheid.nl<\/a><\/p>\n<\/div>","protected":false},"excerpt":{"rendered":"<p>Bol werd niet gehackt. CEVA Logistics wel. De meldplicht, het gesprek met de toezichthouder en de aandacht van de directie kwamen toch bij Bol terecht, en bij negen andere organisaties. Voor hotelgroepen buiten de formele NIS2-scope is die cascade het risico.<\/p>\n","protected":false},"author":6,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_jetpack_newsletter_access":"","_jetpack_dont_email_post_to_subs":false,"_jetpack_newsletter_tier_id":0,"_jetpack_memberships_contains_paywalled_content":false,"_jetpack_feature_clip_id":0,"_jetpack_memberships_contains_paid_content":false,"footnotes":"","jetpack_post_was_ever_published":false},"categories":[23],"class_list":["post-1673","post","type-post","status-publish","format-standard","hentry","category-secure360"],"acf":{"post_subtitle":"","post_title":"U valt terecht buiten NIS2. Iedereen om u heen valt er w\u00e9l onder.","post_title_highlight":"Iedereen om u heen valt er w\u00e9l onder.","post_excerpt":"Bol werd niet gehackt. CEVA Logistics wel. De meldplicht, het gesprek met de toezichthouder en de aandacht van de directie kwamen toch bij Bol terecht, en bij negen andere organisaties. Voor hotelgroepen buiten de formele NIS2-scope is die cascade het risico.","post_image":1674,"quote":"U valt terecht niet onder NIS2. De partijen om u heen wel. En juist dat bepaalt uw risico.","quote_name":"Sandro Migliardi","quote_role":"CEO","quote_company":"Sbit Hospitality ICT Services","sources":null,"post_footer_cta":{"subtitle":"Laten we praten","title":"Laat IT het laatste zijn waar je aan denkt","text":"De meeste gesprekken beginnen met een helder beeld van je huidige omgeving. Geen druk. Gewoon duidelijkheid over wat er verandert als wij het overnemen.","button_1":{"title":"Start een gesprek","url":"https:\/\/outlook.office.com\/book\/SalesteamSbit@s-bit.nl\/?ismsaljsauthenabled","target":"_blank"},"button_2":{"title":"Chat met ons","url":"https:\/\/sbit-hospitality.com\/nl\/contact\/","target":""}}},"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.5 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>NIS2 en hotels: het ketenrisico uitgelegd | Sbit<\/title>\n<meta name=\"description\" content=\"Je leverancier werd gehackt en de toezichthouder belt je. Waarom NIS2 ook hotelgroepen raakt die formeel buiten de richtlijn vallen.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/sbit-hospitality.com\/nl\/nis2-keten-hotels\/\" \/>\n<meta property=\"og:locale\" content=\"nl_NL\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"NIS2 en hotels: het ketenrisico uitgelegd | Sbit\" \/>\n<meta property=\"og:description\" content=\"Je leverancier werd gehackt en de toezichthouder belt je. Waarom NIS2 ook hotelgroepen raakt die formeel buiten de richtlijn vallen.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/sbit-hospitality.com\/nl\/nis2-keten-hotels\/\" \/>\n<meta property=\"og:site_name\" content=\"Sbit Hospitality\" \/>\n<meta property=\"article:published_time\" content=\"2026-08-20T18:34:40+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2026-09-15T14:23:47+00:00\" \/>\n<meta name=\"author\" content=\"Sandro Migliardi\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Geschreven door\" \/>\n\t<meta name=\"twitter:data1\" content=\"Sandro Migliardi\" \/>\n\t<meta name=\"twitter:label2\" content=\"Geschatte leestijd\" \/>\n\t<meta name=\"twitter:data2\" content=\"8 minuten\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/sbit-hospitality.com\\\/nl\\\/nis2-keten-hotels\\\/#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/sbit-hospitality.com\\\/nl\\\/nis2-keten-hotels\\\/\"},\"author\":{\"name\":\"Sandro Migliardi\",\"@id\":\"https:\\\/\\\/sbit-hospitality.com\\\/nl\\\/#\\\/schema\\\/person\\\/83cfa124bcf24f43bb0d7b0f2bd015c0\"},\"headline\":\"Je valt terecht buiten NIS2. Iedereen om je heen valt er w\u00e9l onder.\",\"datePublished\":\"2026-08-20T18:34:40+00:00\",\"dateModified\":\"2026-09-15T14:23:47+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/sbit-hospitality.com\\\/nl\\\/nis2-keten-hotels\\\/\"},\"wordCount\":1838,\"articleSection\":[\"Secure360\"],\"inLanguage\":\"nl-NL\"},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/sbit-hospitality.com\\\/nl\\\/nis2-keten-hotels\\\/\",\"url\":\"https:\\\/\\\/sbit-hospitality.com\\\/nl\\\/nis2-keten-hotels\\\/\",\"name\":\"NIS2 en hotels: het ketenrisico uitgelegd | Sbit\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/sbit-hospitality.com\\\/nl\\\/#website\"},\"datePublished\":\"2026-08-20T18:34:40+00:00\",\"dateModified\":\"2026-09-15T14:23:47+00:00\",\"author\":{\"@id\":\"https:\\\/\\\/sbit-hospitality.com\\\/nl\\\/#\\\/schema\\\/person\\\/83cfa124bcf24f43bb0d7b0f2bd015c0\"},\"description\":\"Je leverancier werd gehackt en de toezichthouder belt je. Waarom NIS2 ook hotelgroepen raakt die formeel buiten de richtlijn vallen.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/sbit-hospitality.com\\\/nl\\\/nis2-keten-hotels\\\/#breadcrumb\"},\"inLanguage\":\"nl-NL\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/sbit-hospitality.com\\\/nl\\\/nis2-keten-hotels\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/sbit-hospitality.com\\\/nl\\\/nis2-keten-hotels\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/sbit-hospitality.com\\\/nl\\\/home\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Je valt terecht buiten NIS2. Iedereen om je heen valt er w\u00e9l onder.\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/sbit-hospitality.com\\\/nl\\\/#website\",\"url\":\"https:\\\/\\\/sbit-hospitality.com\\\/nl\\\/\",\"name\":\"Sbit Hospitality\",\"description\":\"Hospitality ICT Services\",\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/sbit-hospitality.com\\\/nl\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"nl-NL\"},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/sbit-hospitality.com\\\/nl\\\/#\\\/schema\\\/person\\\/83cfa124bcf24f43bb0d7b0f2bd015c0\",\"name\":\"Sandro Migliardi\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"NIS2 en hotels: het ketenrisico uitgelegd | Sbit","description":"Je leverancier werd gehackt en de toezichthouder belt je. Waarom NIS2 ook hotelgroepen raakt die formeel buiten de richtlijn vallen.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/sbit-hospitality.com\/nl\/nis2-keten-hotels\/","og_locale":"nl_NL","og_type":"article","og_title":"NIS2 en hotels: het ketenrisico uitgelegd | Sbit","og_description":"Je leverancier werd gehackt en de toezichthouder belt je. Waarom NIS2 ook hotelgroepen raakt die formeel buiten de richtlijn vallen.","og_url":"https:\/\/sbit-hospitality.com\/nl\/nis2-keten-hotels\/","og_site_name":"Sbit Hospitality","article_published_time":"2026-08-20T18:34:40+00:00","article_modified_time":"2026-09-15T14:23:47+00:00","author":"Sandro Migliardi","twitter_card":"summary_large_image","twitter_misc":{"Geschreven door":"Sandro Migliardi","Geschatte leestijd":"8 minuten"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/sbit-hospitality.com\/nl\/nis2-keten-hotels\/#article","isPartOf":{"@id":"https:\/\/sbit-hospitality.com\/nl\/nis2-keten-hotels\/"},"author":{"name":"Sandro Migliardi","@id":"https:\/\/sbit-hospitality.com\/nl\/#\/schema\/person\/83cfa124bcf24f43bb0d7b0f2bd015c0"},"headline":"Je valt terecht buiten NIS2. Iedereen om je heen valt er w\u00e9l onder.","datePublished":"2026-08-20T18:34:40+00:00","dateModified":"2026-09-15T14:23:47+00:00","mainEntityOfPage":{"@id":"https:\/\/sbit-hospitality.com\/nl\/nis2-keten-hotels\/"},"wordCount":1838,"articleSection":["Secure360"],"inLanguage":"nl-NL"},{"@type":"WebPage","@id":"https:\/\/sbit-hospitality.com\/nl\/nis2-keten-hotels\/","url":"https:\/\/sbit-hospitality.com\/nl\/nis2-keten-hotels\/","name":"NIS2 en hotels: het ketenrisico uitgelegd | Sbit","isPartOf":{"@id":"https:\/\/sbit-hospitality.com\/nl\/#website"},"datePublished":"2026-08-20T18:34:40+00:00","dateModified":"2026-09-15T14:23:47+00:00","author":{"@id":"https:\/\/sbit-hospitality.com\/nl\/#\/schema\/person\/83cfa124bcf24f43bb0d7b0f2bd015c0"},"description":"Je leverancier werd gehackt en de toezichthouder belt je. Waarom NIS2 ook hotelgroepen raakt die formeel buiten de richtlijn vallen.","breadcrumb":{"@id":"https:\/\/sbit-hospitality.com\/nl\/nis2-keten-hotels\/#breadcrumb"},"inLanguage":"nl-NL","potentialAction":[{"@type":"ReadAction","target":["https:\/\/sbit-hospitality.com\/nl\/nis2-keten-hotels\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/sbit-hospitality.com\/nl\/nis2-keten-hotels\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/sbit-hospitality.com\/nl\/home\/"},{"@type":"ListItem","position":2,"name":"Je valt terecht buiten NIS2. Iedereen om je heen valt er w\u00e9l onder."}]},{"@type":"WebSite","@id":"https:\/\/sbit-hospitality.com\/nl\/#website","url":"https:\/\/sbit-hospitality.com\/nl\/","name":"Sbit Hospitality","description":"Hospitality ICT Services","potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/sbit-hospitality.com\/nl\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"nl-NL"},{"@type":"Person","@id":"https:\/\/sbit-hospitality.com\/nl\/#\/schema\/person\/83cfa124bcf24f43bb0d7b0f2bd015c0","name":"Sandro Migliardi"}]}},"jetpack_sharing_enabled":true,"jetpack_featured_media_url":"","_links":{"self":[{"href":"https:\/\/sbit-hospitality.com\/nl\/sbit-api\/wp\/v2\/posts\/1673","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/sbit-hospitality.com\/nl\/sbit-api\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/sbit-hospitality.com\/nl\/sbit-api\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/sbit-hospitality.com\/nl\/sbit-api\/wp\/v2\/users\/6"}],"replies":[{"embeddable":true,"href":"https:\/\/sbit-hospitality.com\/nl\/sbit-api\/wp\/v2\/comments?post=1673"}],"version-history":[{"count":3,"href":"https:\/\/sbit-hospitality.com\/nl\/sbit-api\/wp\/v2\/posts\/1673\/revisions"}],"predecessor-version":[{"id":1999,"href":"https:\/\/sbit-hospitality.com\/nl\/sbit-api\/wp\/v2\/posts\/1673\/revisions\/1999"}],"wp:attachment":[{"href":"https:\/\/sbit-hospitality.com\/nl\/sbit-api\/wp\/v2\/media?parent=1673"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/sbit-hospitality.com\/nl\/sbit-api\/wp\/v2\/categories?post=1673"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}