NIS2 Frankrijk: vallen accountantskantoren eronder?
Een accountantskantoor is geen entiteit die NIS2 aanwijst, en Frankrijk heeft de omzetting zelfs nog niet afgerond. Deze gids zegt wat u wel raakt, met de officiele teksten en cijfers erbij.
Het korte antwoord
Nee: een accountantskantoor of fiduciaire is als zodanig geen entiteit die onder de NIS2-richtlijn valt. De bijlagen bij richtlijn (EU) 2022/2555 noemen 18 sectoren - energie, transport, zorg, digitale infrastructuur, beheerde ICT-diensten, overheid, chemie, afval, levensmiddelen - en het accountantsberoep staat er niet tussen[2][3]. En in Frankrijk is er op 2 oktober 2026 nog altijd geen NIS2-verplichting: de omzetting is niet afgerond en het wetsvoorstel Resilience, waarvan titel II NIS2 omzet, is niet bekrachtigd[1].
Drie zaken raken u wel, en twee daarvan gelden al. Deze NIS2-gids voor accountantskantoren in Frankrijk zet uiteen welke, met de teksten en de cijfers.
Valt u eronder? De toetsen, op volgorde
Stel de vragen in deze volgorde. Het eerste nee haalt u uit het directe toepassingsgebied.
- Staat mijn activiteit in een van de 18 sectoren van de bijlagen? Voor een kantoor dat boekhouding, controle, loonadministratie en advies doet: nee.
- Levert mijn kantoor beheerde IT-diensten aan klanten? Hun ERP hosten, hun werkplekken beheren, gefactureerd IT-beheer. Zo ja, dan komt u binnen via de route beheerde ICT-diensten, en die staat wel in de bijlagen[3].
- De omvangsdrempels. Essentiele entiteit: minstens 250 medewerkers, of een omzet boven 50 miljoen euro en een balanstotaal boven 43 miljoen euro. Belangrijke entiteit: minstens 50 medewerkers, of omzet en balanstotaal boven 10 miljoen euro[2]. De grote meerderheid van de Franse kantoren blijft onder die tweede drempel.
- Ben ik leverancier van een gereguleerde entiteit? Dat is de vraag die er echt toe doet, en daar komen we hieronder op terug.
De Franse toezichthouder ANSSI biedt een officiele simulator om een concreet geval te beslechten[2]. Doe die een keer, bewaar het antwoord en zet er een datum op.
Hoe het er in Frankrijk voor staat: niets bindend, maar wel al een raamwerk
ANSSI leidt de omzetting en is er helder over: die loopt nog, en in afwachting van de teksten worden toekomstige essentiele en belangrijke entiteiten uitgenodigd nu al te beginnen met een beveiligingsaanpak die bij NIS 2 past[1]. Voor een kantoor heeft dat drie gevolgen:
- ReCyF, het Franse cyberraamwerk dat ANSSI op 17 maart 2026 publiceerde, is een set aanbevolen maatregelen, standaard niet verplicht[1]. Het is op dit moment het beste beschikbare leesraster in het Frans.
- Registratie bij ANSSI bestaat alleen als vrijwillige voorregistratie. Er geldt nog geen wettelijke termijn[1][2].
- Boetes uitgedrukt in een percentage van de omzet gaan rond in verkooppraatjes. Ze komen uit de richtlijn en het wetsvoorstel, niet uit een Franse tekst die geldt. Wees dus op uw hoede voor elke aanbieder die u een gedateerde Franse boete verkoopt.
De drie routes waarlangs NIS2 een accountantskantoor alsnog bereikt
| Route | Wat er gebeurt | Wat u op orde moet hebben |
|---|---|---|
| Leverancier van een gereguleerde klant | Een kliniek, een vervoerder, een industrieel bedrijf of een overheid wordt essentiele of belangrijke entiteit. De richtlijn verplicht die partij haar toeleveringsketen te beveiligen. Ze wendt zich tot haar leveranciers, u dus ook. | Een beveiligingsvragenlijst, ingevuld, gedateerd, ondertekend en opnieuw te gebruiken. Plus een beveiligingsclausule in uw opdrachtbrief. |
| Beheerde IT-diensten | Host of beheert u de IT van uw klanten, ook als bijzaak naast de boekhouding, dan valt u binnen een sector uit de bijlagen. | Een schriftelijk afgebakend bereik: wat u beheert en wat niet. Vaagheid is hier duur. |
| Beroepsgeheim en AVG | Artikel 21 van verordening nr. 45-2138 van 19 september 1945 bindt de Franse accountant aan het beroepsgeheim, onder de voorwaarden en straffen van artikel 226-13 van het Franse wetboek van strafrecht[10]. Loonadministratie voegt daar gezondheidsgegevens aan toe. | Toegangsrechten op naam per dossier, een verwerkingsregister, een procedure voor datalekken. |
Die eerste route komt met de post, zonder waarschuwing. We hebben hem uitgewerkt in onze gids over NIS2 in de zorg, ziekenhuizen en laboratoria in Belgie: ziekenhuizen die eronder vallen sturen hun vragenlijsten naar elke leverancier, ook naar de boekhouder.
1 september 2026 heeft uw blootstelling al veranderd
Sinds 1 september 2026 moet elk Frans bedrijf elektronische facturen kunnen ontvangen, en moeten grote en middelgrote ondernemingen hun facturen versturen via een erkend platform[4]. Kleine bedrijven en micro-ondernemingen moeten vanaf 1 september 2027 versturen[5]. Een erkend platform is een dematerialisatiedienstverlener die door de Franse belastingdienst is ingeschreven voor drie jaar, verlengbaar[6].
Voor een kantoor betekent dat een ding: u wordt het digitale doorgeefpunt van de facturatie van uw klanten. Een gekraakt platformaccount raakt niet een dossier, het raakt het hele klantenbestand. Precies het doelwitprofiel waar een aanvaller naar zoekt.
Drie vragen voor uw softwareleverancier, deze week
Schriftelijk, in drie zinnen: wat is het inschrijvingsnummer van uw erkende platform? Is tweefactorauthenticatie verplicht of alleen optioneel op de accounts van mijn kantoor? Wie bij u kan de facturen van mijn klanten inzien, en waar worden ze opgeslagen?
Het werkelijke risico van een Frans kantoor, in cijfers
Cybermalveillance.gouv.fr, de Franse nationale hulpdienst voor slachtoffers, heeft in 2025 33.012 professionals bijgestaan - 27.934 bedrijven of verenigingen en 5.078 overheden - een stijging van 63 % in hulpaanvragen tegenover 2024[7]. De ranglijst van dreigingen tegen bedrijven en verenigingen in 2025 laat weinig twijfel over wat een kantoor treft[8]:
| Dreiging | Aandeel van de aanvragen | Verandering op jaarbasis |
|---|---|---|
| Accountovername | 21 % | +52 % |
| Phishing | 16 % | +29 % |
| Factuur- en overboekingsfraude | 13,5 % | +93 % |
| Ransomware | 8,1 % | +9 % |
Overboekingsfraude stijgt in een jaar met 93 %[8]. Het is de dreiging die het meest rechtstreeks op een accountantskantoor is gericht: u beheert de bankgegevens, u maakt de betaalbestanden klaar, en een mail die van de directeur lijkt te komen is genoeg. Ransomware blijft de vierde dreiging, met 1.691 hulpaanvragen over alle professionele doelgroepen samen in 2025[7].
De eerste vijf acties
- Doorloop de NIS2-simulator van ANSSI en bewaar het gedateerde antwoord[2]. Tien minuten. Het geeft u een schriftelijk antwoord voor de eerste klant die ernaar vraagt.
- Schrijf uw procedure voor het verifieren van bankgegevens op. Elke IBAN-wijziging wordt telefonisch bevestigd, op een nummer dat u al had, nooit op het nummer uit de mail. Twee personen voor elke overboeking boven een grens die u zelf vastlegt. Dat is het antwoord op die +93 %.
- Maak tweefactorauthenticatie verplicht op de mail, het erkende factuurplatform en het klantportaal. Accountovername is de grootste dreiging, met 21 % van de aanvragen[8].
- Vraag een MonAideCyber-diagnose aan. ANSSI biedt een gratis eerste diagnose met een cyberhelper, in ongeveer anderhalf uur, die uitkomt op zes maatwerkaanbevelingen[9].
- Maak uw antwoord op beveiligingsvragenlijsten een keer goed. Een hoofddocument: bereik, hosting, back-ups en hersteltests, toegangsbeheer, onderaannemers, meldtermijn. U vult het twintig keer in.
Prospecteert uw kantoor ook zelf, dan zijn de contactregels een apart onderwerp: die behandelden we in B2B-prospectie en de AVG in Frankrijk, Belgie en Nederland.
Bij CyberNovaLabs.io
CyberNovaLabs.io werkt in Nederland, Belgie, Frankrijk en Luxemburg. Voor een accountantskantoor zijn er twee gratis tools zonder registratie: de NIS2-check, die u in een paar vragen zegt of u eronder valt of alleen leverancier bent van een gereguleerde entiteit, en de e-mailbeveiligingscheck, die SPF, DKIM en DMARC op uw domein nakijkt - de voordeur voor phishing en overboekingsfraude.
We verzorgen ook B2B-afspraken laten maken voor accountants- en fiduciairekantoren, in Parijs en elders in Frankrijk. Op basis van een voorstel, zonder minimumtermijn.
Laten we twintig minuten over uw kantoor praten
Bronnen
- ANSSI - La directive NIS 2
- MesServicesCyber (ANSSI) - NIS 2 et simulateur
- Directive (UE) 2022/2555 (NIS2) - EUR-Lex
- impots.gouv.fr - Facturation electronique
- impots.gouv.fr - A partir de quand suis-je concerne par la reforme de la facturation electronique
- impots.gouv.fr - Facturation electronique et plateformes agreees
- Cybermalveillance.gouv.fr - Rapport d'activite 2025
- Cybermalveillance.gouv.fr - Les principales cybermalveillances visant les professionnels en 2025
- ANSSI - MonAideCyber
- Ordonnance n. 45-2138 du 19 septembre 1945 portant institution de l'ordre des experts-comptables
Gekwalificeerde afspraken, zonder looptijd.
Criteria vooraf op papier, betalen per afspraak of per maand, stoppen met een simpele e-mail.
Lees ook
Datalek FWB: drie weken voor de bevestiging (05-10-2026)
Half september van buitenaf gemeld, op 5 oktober 2026 bevestigd: het datalek bij EAD-online.be laat zien waar de 72 uur van de AVG echt verloren gaan, en waarom de zwakke schakel vaak een leverancier is.
Lees het artikel →7 oktober 2026 · 7 min lezenNIS2 Frankrijk: vallen hotels en toerisme eronder?
Toeristische accommodatie staat niet in de bijlagen van NIS2, en de Franse omzetting lag op 7 oktober 2026 nog in het parlement. Toch verloren drie Franse toeristische spelers in mei 2026 binnen 72 uur hun boekingsdatabases. Dit is wat echt op u van toepassing is.
Lees het artikel →6 oktober 2026 · 7 min lezenDGFiP-hack: gestolen logins, geen MFA, niets gezien (29-09-2026)
De Franse cyberwaakhond ANSSI publiceerde op 29 september 2026 zijn incidentrapport over de aanvallen op de Franse belastingdienst. Geen zeldzame techniek: wachtwoorden gestolen van prive-computers, een tweede factor per e-mail, gevoelige applicaties zonder segmentatie en een portaal waar niemand naar keek. Alle vier de schakels zitten ook in het mkb.
Lees het artikel →