NIS2 Frankrijk: vallen hotels en toerisme eronder?
Toeristische accommodatie staat niet in de bijlagen van NIS2, en de Franse omzetting lag op 7 oktober 2026 nog in het parlement. Toch verloren drie Franse toeristische spelers in mei 2026 binnen 72 uur hun boekingsdatabases. Dit is wat echt op u van toepassing is.
Het korte antwoord
Nee. NIS2 Frankrijk raakt hotels en toerisme niet als sector: verblijfsaccommodatie, horeca, reisbureaus en vakantieparken staan niet in bijlage I of II van richtlijn (EU) 2022/2555[1]. Een hotel, camping of vakantiedorp wordt dus geen "essentiele" of "belangrijke" entiteit louter door zijn hotelactiviteit.
En in Frankrijk valt er op 7 oktober 2026 nog niets na te leven: de Senaat nam het omzettingswetsvoorstel aan op 12 maart 2025, de tekst ligt sinds 13 maart 2025 als nr. 1112 bij de Assemblee nationale, en het wetsdossier staat nog steeds als "in opbouw" aangeduid[3].
Daarmee zit uw zaak niet veilig. In mei 2026 verloren drie Franse toeristische spelers binnen 72 uur hun boekingsdatabases. Wat een Frans hotel vandaag blootstelt, is de AVG, de politiefiche en uw zakelijke klanten — niet NIS2.
Valt u eronder? De toetsen, op volgorde
Bij de eerste "nee" valt u voor die activiteit buiten het toepassingsgebied.
- Staat uw activiteit in bijlage I of II? De 18 genoemde sectoren lopen van energie en vervoer tot gezondheidszorg, water, digitale infrastructuur, chemie, levensmiddelen, vervaardiging en digitale aanbieders[1]. Toeristische accommodatie zit er niet bij.
- Staat een andere activiteit van de groep er wel in? Dit is de klassieke valkuil. Een hotelgroep die stroom produceert of doorverkoopt, een waterwinning uitbaat, een kuuroord met medische behandeling runt, een centrale keuken heeft of eigen personenvervoer organiseert, kan voor die activiteit wel onder de richtlijn vallen. Het ANSSI wijst erop dat u naar de werkelijke activiteiten van de rechtspersoon moet kijken, niet naar het merk[2].
- Verkoopt u het aanbod van anderen? "Aanbieders van onlinemarktplaatsen" staan wel in bijlage II[1]. Uw eigen site die uw eigen kamers verkoopt is geen marktplaats; een centrale boekingsdienst die het aanbod van zelfstandige uitbaters verdeelt is een andere vraag, een vraag voor uw jurist.
- Haalt u de groottedrempels? In het algemene geval moet u minstens een middelgrote onderneming zijn volgens aanbeveling 2003/361/EG: 50 werknemers, of 10 miljoen euro omzet en balanstotaal[2].
- Bent u aangewezen als "kritieke entiteit" onder de CER-richtlijn (EU) 2022/2557? Dan bent u automatisch een essentiele entiteit onder NIS2[2].
Niemand komt het u vertellen. Het ANSSI heeft bevestigd dat er geen individuele kennisgeving komt: elke entiteit moet zelf haar status bepalen en zich registreren via het platform MonEspaceNIS2[2].
Hoe ver staat Frankrijk op 7 oktober 2026
De officiele tijdlijn, zoals de Senaat die publiceert[3]:
| Datum | Stap |
|---|---|
| 15 oktober 2024 | Wetsvoorstel nr. 33 ingediend in de Senaat, versnelde procedure |
| 12 maart 2025 | Tekst nr. 78 aangenomen door de Senaat |
| 13 maart 2025 | Tekst nr. 1112 doorgestuurd naar de Assemblee nationale |
| 10 september 2025 | Rapport nr. 1779 van de bijzondere commissie |
| 7 oktober 2026 | Dossier nog altijd "in opbouw": geen afgekondigde wet, dus geen besluiten |
Praktisch gevolg: er is vandaag in Frankrijk geen NIS2-sanctie handhaafbaar. Voor de context: de richtlijn legt plafonds vast van 10 miljoen euro of 2% van de wereldwijde omzet voor essentiele entiteiten, en 7 miljoen euro of 1,4% voor belangrijke entiteiten[1]; het ANSSI, de bevoegde nationale autoriteit, verwacht duizenden entiteiten en ongeveer 600 verschillende soorten entiteiten[2]. Volgt u meerdere landen op? Onze pagina met cyberdeadlines per land houdt de kalender bij: Belgie, Luxemburg en Nederland passen hun nationale regels al toe.
Drie deuren waarlangs NIS2 toch een hotel binnenkomt
U bent niet gereguleerd, en toch komen de verplichtingen binnen — via het contract.
- De toeleveringsketen van uw klanten. Artikel 21 verplicht gereguleerde entiteiten de risico's van hun directe leveranciers te beheersen[1]. Een zakenhotel verkoopt overnachtingen en vergaderzalen aan ziekenhuizen, vervoersbedrijven, industriele groepen en overheden: allemaal gereguleerd. De leveranciersvragenlijst komt dus met de aanbesteding mee, niet erna. Wij hebben die vragen gebundeld op onze pagina beveiligingsvragenlijst voor leveranciers.
- Uw eigen leveranciers. PMS, channel manager, boekingsmodule, slimme sloten, gasten-wifi, hosting: verschillende daarvan vallen zelf onder genoemde sectoren (cloud, beheerde ICT-diensten, digitale infrastructuur)[1]. Zij scherpen contracten, meldtermijnen en authenticatie-eisen aan. Die opwaardering absorbeert u, zonder zelf onder de richtlijn te vallen.
- De vergeten nevenactiviteit. Industriele wasserij, een centrale keuken die andere locaties belevert, doorverkocht warm water, een eigen shuttle: zodra een ondersteunende functie wordt geindustrialiseerd en naar buiten verkocht, gaat u terug naar toets 2.
Het echte risico van de sector, in Franse cijfers
In mei 2026 maakten drie Franse toeristische spelers binnen 72 uur een datalek bekend.
| Speler | Datum | Wat lekte |
|---|---|---|
| Pierre et Vacances - Center Parcs | 14 mei 2026 | 1,6 miljoen boekingsdossiers[6] |
| Belambra | 16 mei 2026 | Onbevoegde toegang tot de digitale infrastructuur en klantgegevens[8] |
| Gites de France | 16 mei 2026 | Bijna 400.000 klanten, in meerdere departementen[7] |
Wat ze delen is niet de omvang maar de plek waar het misging: niet het slot van kamer 214, maar de boekingsdatabase — namen, adressen, telefoonnummers, e-mailadressen en verblijfsgeschiedenis, jarenlang opgebouwd. De gelekte gegevens bij Pierre et Vacances gingen terug tot 2005[6].
De toets in een vraag. Als uw PMS vanavond om 19 uur onbereikbaar wordt, hoeveel minuten duurt het dan voordat u geen gast meer kunt inchecken, en wie belt u — naam, mobiel, schriftelijke reactietermijn? Staat dat antwoord niet op papier aan de receptie, dan heeft u uw eerste actiepunt.
Wat de Franse wet nu al van een hotel vraagt, zonder NIS2
De individuele politiefiche. Elke verblijfsaanbieder moet die bij aankomst opmaken voor iedere buitenlandse gast: identiteit, geboortedatum en -plaats, nationaliteit, gewone woonplaats, telefoon- en e-mailgegevens, verwachte aankomst- en vertrekdatum. De fiche wordt zes maanden bewaard en op verzoek aan politie of gendarmerie overhandigd (artikel R. 611-42 CESEDA, besluit van 1 oktober 2015)[4]. Lees dat met een beveiligingsbril: u houdt zes maanden lang een bestand met namen van buitenlandse staatsburgers en hun contactgegevens. In veel zaken leeft dat in een map achter de receptie of in een rekenblad zonder wachtwoord. Het is het gevoeligste bestand van het hotel, en het minst beschermde.
Toeristenbelasting. U meldt kenmerken en tarieven aan de gemeente, int de belasting, geeft die aan en draagt ze af volgens de plaatselijke termijnen; bij heffing per persoon houdt u de bewijsstukken van belastbare overnachtingen bij[9]. Een tweede verblijfsregister, meestal zonder vastgelegde bewaartermijn.
De AVG. Doeleinden, minimale gegevensverzameling, informatie aan gasten, bewaartermijnen, verwerkersovereenkomsten, een verwerkingsregister. Bij een inbreuk met risico moet u binnen 72 uur na kennisname melden bij de CNIL, en bij hoog risico ook de betrokkenen informeren[5]. Over kaartgegevens: PCI DSS is geen AVG-verplichting maar een standaard van de kaartsector, die contractueel via uw acquirer op u van toepassing wordt. De verstandige lijn blijft: nooit een kaartnummer onversleuteld in het PMS bewaren.
Een Frans accountantskantoor zit in dezelfde positie: buiten de bijlagen, en toch ingehaald door onderaanneming. Onze gids over NIS2 in Frankrijk voor accountantskantoren en fiduciaires werkt die redenering uit, en die over vastgoedkantoren en syndici in Belgie laat zien hoe een land dat de regels al toepast omgaat met een niet-genoemde sector die mensen huisvest.
De eerste vijf acties
- Inventariseer elke database met gasten erin: PMS, channel manager, OTA-extranetten, captive wifi, mailtool, rekenbladen van de receptie, politiefiches, de kassa van het restaurant. Per bestand: wie heeft toegang, vanwaar, en hoe lang is dat account niet gebruikt. Een halve dag, en alle andere acties hangen ervan af.
- Zet tweefactorauthenticatie aan op e-mail, het PMS, de channel manager en elke externe leverancierstoegang. De meest banale inbraken in deze sector gebruiken een geldige login, geen exploit.
- Schrijf bewaartermijnen op en ruim dan op. Politiefiche: zes maanden[4]. Boekingen: een termijn die u zelf vaststelt en kunt verantwoorden. Kaarten: nooit onversleuteld. Een database uit 2005 die in 2026 nog online staat is geen bezit maar een schuld.
- Eis drie dingen schriftelijk van uw PMS-leverancier: zijn meldtermijn bij een incident, zijn herstelplan met concrete doorlooptijden, en het land waar uw gegevens staan. Geen antwoord binnen twee weken is ook informatie.
- Schrijf de inbreukprocedure en oefen ze: wie beslist, wie meldt binnen 72 uur bij de CNIL[5], wie schrijft aan de gasten, wie praat met de lokale pers. Draai ze eenmaal droog, buiten het seizoen. De drie merken van mei 2026 werden evenzeer op hun communicatie als op het lek beoordeeld.
Bij CyberNovaLabs.io
Wij werken met mkb-bedrijven en groepen in Frankrijk, Belgie, Nederland en Luxemburg. Voor de hotelsector kaderen twee gratis instrumenten het onderwerp in een half uur: de NIS2-check, die u in enkele vragen zegt of een van uw activiteiten u binnen het toepassingsgebied brengt, en de e-mailbeveiligingscheck, die SPF, DKIM en DMARC op uw domein test — de toegangspoort voor valse boekingsmails en frauduleuze betaalverzoeken. Ons referentiemateriaal staat op de pagina cyberbeveiliging.
Voor een concreet geval — een groep met meerdere vestigingen, een nevenactiviteit, een klantvragenlijst die vrijdag binnen moet — bespreken we uw zaak in 20 minuten. We zeggen u eerlijk of NIS2 op u van toepassing is, en wat wel. Diensten op aanvraag geprijsd; inspanningsverbintenis.
Bronnen
- Directive (UE) 2022/2555 (NIS2), annexes I et II - EUR-Lex
- ANSSI - FAQ MonEspaceNIS2, perimetre des entites
- Senat - dossier legislatif, projet de loi relatif a la resilience des infrastructures critiques et au renforcement de la cybersecurite
- Prefecture de police - La fiche individuelle de police (fiches conseils hotels)
- CNIL - Notifier une violation de donnees personnelles
- TF1 Info - Pierre et Vacances-Center Parcs : 1,6 million de reservations affectees par une fuite de donnees
- RTL - Pres de 400 000 clients concernes : le reseau Gites de France touche par une cyberattaque massive
- 20 Minutes - Belambra, Pierre et Vacances, Gites de France : le point sur la vague de piratage du secteur du tourisme
- economie.gouv.fr - Taxe de sejour : quelles sont les obligations des hebergeurs ?
Gekwalificeerde afspraken, zonder looptijd.
Criteria vooraf op papier, betalen per afspraak of per maand, stoppen met een simpele e-mail.
Lees ook
Datalek FWB: drie weken voor de bevestiging (05-10-2026)
Half september van buitenaf gemeld, op 5 oktober 2026 bevestigd: het datalek bij EAD-online.be laat zien waar de 72 uur van de AVG echt verloren gaan, en waarom de zwakke schakel vaak een leverancier is.
Lees het artikel →6 oktober 2026 · 7 min lezenDGFiP-hack: gestolen logins, geen MFA, niets gezien (29-09-2026)
De Franse cyberwaakhond ANSSI publiceerde op 29 september 2026 zijn incidentrapport over de aanvallen op de Franse belastingdienst. Geen zeldzame techniek: wachtwoorden gestolen van prive-computers, een tweede factor per e-mail, gevoelige applicaties zonder segmentatie en een portaal waar niemand naar keek. Alle vier de schakels zitten ook in het mkb.
Lees het artikel →6 oktober 2026 · 8 min lezenB2B-afspraken laten maken: telefoon, LinkedIn of e-mail?
De kanaalkeuze is geen kwestie van voorkeur. Eerst bepaalt de wet van het land wat mag bij het contact dat je wilt bereiken, daarna de functie van de persoon. Hier staan de vier nationale regimes, de kanaaltabel per beslisser en de formule die zegt hoeveel contacten je nodig hebt.
Lees het artikel →