IT voor notariskantoren in het MKB: KNB Gedragscode Informatiebeveiliging, Wwft-cliëntenonderzoek, veilige werkplek, back-up en jaarlijkse leveranciersaudit voor notarissen en kandidaat-notarissen
    Branche

    IT voor Notariskantoren: KNB-Gedragscode, Wwft en Veilige Werkplek

    TRON Group• Managed IT & Legal-Tech Experts
    10 minuten lezen

    Notariskantoren staan onder scherper toezicht: sinds 1 februari 2025 is de KNB-Gedragscode Informatiebeveiliging verplicht, en de Wwft, Sanctiewet en AVG blijven onverminderd gelden. We leggen uit wat de gedragscode concreet vraagt (back-up 30 dagen, jaarlijkse leveranciersaudit, awareness), hoe je de Wwft-poortwachtersrol in je IT vastlegt en wat KNB-conforme IT ruwweg kost voor een klein tot middelgroot notariskantoor in 2026.

    Als notaris werk je met de gevoeligste papieren die er zijn: aktes, testamenten, huwelijkse voorwaarden, hypotheekdossiers, UBO-onderzoek en derdengelden. Eén gelekte akte of één cyberincident betekent direct een tuchtklacht en gedoe met het BFT en de KNB. In dit artikel lees je hoe je de IT van een notariskantoor zo inricht dat je zowel de KNB-Gedragscode Informatiebeveiliging als de Wwft, Sanctiewet en AVG aantoonbaar naleeft.

    Waarom IT voor het notariaat een aparte discipline is

    Een notariskantoor is juridisch geen normaal bedrijf. Je bent openbaar ambtenaar, poortwachter van de Wwft en beheerder van authentieke akten die decennia bewaard moeten blijven. Je werkt met bijzondere persoonsgegevens en met derdengelden op een aparte kwaliteitsrekening. Dat maakt je een aantrekkelijk doelwit voor phishing, factuurfraude en ransomware, en het maakt de gevolgen van een incident groter dan bij een gemiddeld MKB-bedrijf.

    Daarbij is het toezicht kritischer geworden. De KNB-Gedragscode Informatiebeveiliging Notariaat is per 1 februari 2025 verplicht voor elk aangesloten kantoor. Die code vertaalt de open normen uit de AVG en de Wet op het notarisambt naar concrete eisen. Voldoen aan "we doen ons best" is niet meer genoeg: je moet in een dossier kunnen laten zien dat je maatregelen op orde zijn en dat je ze onderhoudt.

    Wat de KNB-Gedragscode Informatiebeveiliging concreet van je vraagt

    De gedragscode bestaat uit ongeveer 95 minimum-eisen, verdeeld over technische maatregelen, beleid, leveranciers, awareness en fysieke beveiliging. De eisen zelf zijn niet zo exotisch voor wie al goed IT-beheer heeft, maar de combinatie is stevig. Een greep uit wat er praktisch van je verwacht wordt:

    • Beleid en verantwoordelijkheid. Je legt vast wie eindverantwoordelijk is voor informatiebeveiliging (in de praktijk vaak een notaris in de maatschap) en wie de operationele rol vervult.
    • Toegangsbeheer. Minstens jaarlijks controleren welke medewerkers en oud-medewerkers nog toegangsrechten hebben tot systemen, dossiers en gebouwen. Onnodige rechten intrekken.
    • Awareness. Alle medewerkers, ook de notaris, krijgen jaarlijks aantoonbare training over phishing, wachtwoordhygiëne en het herkennen van social engineering.
    • Back-up en herstel. Dagelijks en wekelijks back-ups maken op verschillende manieren, minstens 30 dagen bewaren en tenminste twee keer per jaar een restore-test uitvoeren.
    • Incidentregistratie en oefening. Beveiligingsincidenten registreer je, evalueer je en gebruik je om beleid bij te stellen. Noodscenario's oefen je periodiek.
    • Leveranciersbeheer. Alle relevante IT-leveranciers (werkplekbeheer, hosting, back-up, softwareleveranciers als notarissoftware) beoordeel je jaarlijks op de eisen uit de gedragscode.
    • Melding. Naast de AVG-melding aan de Autoriteit Persoonsgegevens binnen 72 uur, gaat een ernstig incident of omvangrijk datalek ook naar de KNB.

    Een goede IT-partner voor notarissen levert je niet alleen technisch beheer maar ook de dossiervorming die nodig is om deze eisen aantoonbaar te maken. Dat is precies waarom ICT-beveiliging uitbesteden in het notariaat een ander gesprek is dan bij een handelsonderneming.

    De Wwft-poortwachtersrol in je IT-inrichting

    Naast de gedragscode heb je de Wwft en de Sanctiewet die je IT-processen raken. Bij elke cliënt en elke transactie doorloop je cliëntenonderzoek: identiteit, aard en achtergrond van de transactie, herkomst van gelden, UBO's en PEP-status. Iedereen met een belang van meer dan 25 procent in een rechtspersoon geldt als UBO. Ongebruikelijke transacties meld je aan FIU-Nederland, sanctie-hits melden je ook.

    Sinds mei 2019 mag je bovendien geen contante bedragen boven 2.500 euro aannemen of uitbetalen. Dat is een beroepsregel, geen suggestie.

    Voor je IT betekent dit concreet:

    • Je notarissoftware moet een audit trail bijhouden per dossier: wie deed het onderzoek, welke bronnen zijn geraadpleegd, wanneer is de sanctielijst gecheckt.
    • Sanctielijsten (EU, VN, OFAC) moeten actueel blijven. Handmatig werkt niet meer; koppelingen of compliance-tooling zijn realistischer.
    • Wwft-cliëntenonderzoek en meldingen bewaar je vijf jaar na afloop van de zakelijke relatie of transactie. Aktes vallen onder een veel langere bewaarplicht.
    • Toegang tot Wwft-dossiers wordt beperkt tot wie er zakelijk bij moet.

    Het BFT houdt toezicht op naleving. Is je dossiervorming niet op orde, dan komt dat bij een BFT-onderzoek meteen bovendrijven.

    AVG naast KNB en Wwft

    Notariskantoren zijn verwerkingsverantwoordelijke voor bijzondere persoonsgegevens. De AVG legt je verplichtingen op die deels overlappen met de KNB-code, maar op onderdelen strenger zijn.

    • Datalek-melding binnen 72 uur. Ook bij twijfel is de regel: meld eerst, evalueer daarna. Voor ernstige incidenten meld je bovendien apart bij de KNB.
    • Verwerkersovereenkomsten. Elke IT-leverancier die persoonsgegevens verwerkt (van je werkplekbeheerder tot je back-uppartij) heeft een verwerkersovereenkomst nodig.
    • Bewaren en vernietigen. Persoonsgegevens die je niet meer nodig hebt voor het doel waarvoor ze zijn verzameld, mag je niet oneindig bewaren. Voor akte-inhoud is dat lang, voor gefaalde offertes van cliënten die niet doorgingen is dat kort.

    De praktijk: de AVG praktisch naleven doe je met een verwerkingsregister, duidelijke bewaartermijnen per proces en periodieke evaluatie. In het notariaat trek je die lijn dieper door dan bij een normaal MKB.

    De veilige werkplek voor het notariaat

    Een moderne notariskantoor-werkplek is bijna altijd Microsoft 365-gebaseerd, gecombineerd met notarissoftware. Wat maakt zo'n werkplek KNB-proof?

    • MFA op alles. Geen werkplek zonder meervoudige authenticatie. Zie MFA implementeren in je bedrijf.
    • Rollen en rechten. Een junior heeft niet automatisch inzage in alle testamenten of huwelijkse voorwaarden.
    • Endpoint-beveiliging. Elk apparaat staat onder beheer (MDM, encryptie, patching). Verdwenen laptop is dan een licentie-issue, geen datalek.
    • Beveiligde communicatie. E-mail alleen is voor gevoelige stukken niet meer voldoende. Beveiligde cliëntportalen zijn de standaard.
    • Segregatie kantoor en dossier. Documenten in een gecontroleerde omgeving, niet als losse bijlage in het mailarchief.

    Meer achtergrond in ons overzicht van de moderne werkplek inrichten voor het MKB.

    Digitaal ondertekenen: wat mag wel en niet

    Digitale ondertekening is via de eIDAS-verordening geregeld, met drie niveaus: gewoon, geavanceerd en gekwalificeerd. Voor bedrijfsjuridische stukken werken de eerste twee vaak; voor stukken die een authentieke akte vervangen niet.

    De notariële akte zelf blijft een fysieke passering: partijen tegelijk in het bijzijn van de notaris. Rondom die kernactie kan veel wel digitaal: cliëntenintake, volmachten voorbereiden, hypotheekstukken uitwisselen, ondertekening van niet-notariële bijstukken. Gebruik digitale ondertekening waar het mag en scheelt tijd, maar breng vooral de omringende workflow in orde.

    Back-up, ransomware en derdengelden

    Back-up staat expliciet in de KNB-code met reden. Ransomware in het notariaat is niet hypothetisch. Aanvallers weten dat een notariskantoor snel moet kunnen leveren voor lopende passeringsafspraken.

    Wat je minimaal inricht:

    • Dagelijkse back-ups van notarissoftware, mail en documenten.
    • Wekelijkse back-ups op een andere manier opgeslagen dan de dagelijkse.
    • Minimaal 30 dagen retentie voor de meest recente back-ups.
    • Een immutable of offline kopie die niet door een aanvaller met beheerder-rechten kan worden versleuteld.
    • Twee keer per jaar een echte restore-test: een dossier daadwerkelijk terugzetten en openen.

    Over de architectuur van moderne back-up staat meer in de complete back-up strategie voor het MKB. Voor derdengelden geldt: de kwaliteitsrekening zelf staat bij de bank, maar de dossiers die de saldi verantwoorden staan bij jou. Verlies je die, dan komt het BFT sneller langs dan de verzekeraar geld uitbetaalt.

    Wat kost KNB-conforme IT?

    De spreiding tussen aanbieders is groot. In de Nederlandse markt in 2026 zie je gangbare ranges:

    • Uitbesteed beheer van een Microsoft 365-werkplek: 10 tot 25 euro per gebruiker per maand exclusief licentie.
    • Volledige beheerde werkplek (all-in met basisondersteuning, security-tooling, back-up): 40 tot 90 euro per gebruiker per maand.
    • Aparte Microsoft 365-back-up: enkele euro's per postbus per maand.

    Wees kritisch op partijen die "een compleet KNB-compliant pakket" beloven zonder eigen dossieropbouw. De KNB heeft zelf gewaarschuwd voor agressieve verkoop rond de gedragscode. Het is jouw kantoor dat aantoonbaar moet voldoen, niet je leverancier. Meer richtsnoer in wat kost IT-uitbesteden voor het MKB.

    NIS2, Cyberbeveiligingswet en het notariaat

    Een verwarrend punt in 2026: geldt NIS2 nu voor notariskantoren? Het korte antwoord is nee. De KNB heeft de gedragscode juist opgezet als sectorspecifiek alternatief, en het notariaat is niet aangewezen als sector onder de Nederlandse Cyberbeveiligingswet. Dat betekent niet dat NIS2 irrelevant is: veel van je klanten en je leveranciers vallen er wel onder. Wat zij van jou vragen als schakel in hun keten kan strenger uitpakken dan de gedragscode zelf.

    Zie ook onze complete gids over NIS2 voor het MKB als je bijvoorbeeld voor makelaars, verzekeraars of financiële dienstverleners werkt die NIS2-verplicht zijn.

    Een pragmatisch plan van aanpak

    Als de nulmeting nog rood staat, is dit een werkbare volgorde:

    1. Nulmeting. Loop de KNB-eisen langs met je IT-partner en leg per eis vast: voldoen, gedeeltelijk, niet. Niet-voldoen is een actiepunt.
    2. Quick wins. MFA op alles, up-to-date patching, wachtwoordmanager, hardening van accounts met veel rechten. Zie de checklist voor cybersecurity in het MKB.
    3. Back-up en herstel. Retentie, immutable kopie, restore-oefening. Zonder dit is de rest cosmetisch.
    4. Beleid en dossiervorming. Informatiebeveiligingsbeleid vastleggen, verwerkingsregister actueel maken, verwerkersovereenkomsten controleren.
    5. Leveranciersaudit en awareness. Jaarlijkse toets, jaarlijkse training, incidentregister.
    6. Onderhoud. De gedragscode is geen project maar een jaarritme.

    Veelgestelde vragen over IT voor notariskantoren

    Vanaf welke datum moet mijn notariskantoor voldoen aan de KNB-Gedragscode Informatiebeveiliging? Sinds 1 februari 2025 moeten alle bij de KNB aangesloten notariskantoren volledig aan de gedragscode voldoen. De code is in drie stappen gepubliceerd. Voldoen betekent niet alleen technisch orde op zaken hebben, maar ook aantoonbaar kunnen laten zien dat het beleid, het jaarritme en de dossiervorming op orde zijn.

    Is NIS2 verplicht voor notariskantoren? Nee. Het notariaat is niet aangewezen als sector onder de Nederlandse Cyberbeveiligingswet die NIS2 implementeert. De KNB heeft de Gedragscode Informatiebeveiliging als sectorspecifiek alternatief opgezet. Wel kunnen klanten en leveranciers die zelf onder NIS2 vallen extra eisen aan je stellen als schakel in hun keten.

    Wat is het verschil tussen de datalek-melding aan de AP en aan de KNB? De 72-uursmelding bij de Autoriteit Persoonsgegevens (AVG) blijft gelden voor elk datalek met risico voor betrokkenen. Daarnaast introduceert de KNB-gedragscode een eigen meldplicht voor ernstige beveiligingsincidenten en omvangrijke datalekken. Meestal gaat het om twee meldingen voor hetzelfde incident, met een verschillend doel.

    Mag ik als notaris digitaal ondertekenen namens cliënten? Voor de notariële akte zelf niet: die vraagt fysieke passering waarbij partijen (of hun gemachtigden) tegelijk aanwezig zijn. Voor de omringende workflow (offertes, volmachten voorbereiden, uitwisseling met hypotheeknemer, ondertekening van niet-notariële bijstukken) kan digitale ondertekening op basis van eIDAS wel. Het hangt per document af of gewone, geavanceerde of gekwalificeerde ondertekening past.

    Hoeveel moet ik als klein notariskantoor uitgeven aan IT? Sterk afhankelijk van omvang en dienstniveau. Richtlijn voor een klein kantoor: 40 tot 90 euro per gebruiker per maand voor een beheerde werkplek, plus notarissoftware en cliëntportaal per module. Éénmalige kosten voor het KNB-traject (nulmeting, beleid, training) liggen realistisch in de orde van enkele duizenden tot laag vijfcijferig, afhankelijk van je startpositie.

    Wat moet ik minimaal in mijn back-up regelen om aan de KNB-code te voldoen? Dagelijkse en wekelijkse back-ups op verschillende manieren gemaakt, minimaal 30 dagen retentie en periodieke verificatie. Voeg in de praktijk een immutable of offline kopie toe om ransomware te dekken, en oefen minstens twee keer per jaar een echte restore.

    Conclusie

    IT voor een notariskantoor is geen aftreklijstje meer. De KNB-Gedragscode Informatiebeveiliging vraagt aantoonbare naleving, de Wwft vraagt watertight cliëntenonderzoek met sluitende audit-trail, de AVG blijft onverminderd gelden en het cyberdreigingsbeeld voor zakelijke dienstverlening blijft hoog. De goede boodschap: het is behapbaar, mits je het aanpakt als jaarritme in plaats van als eenmalig project.

    TRON Group werkt als IT-partner met notarissen en andere juridische professionals om de gedragscode én de dagelijkse werkbaarheid in balans te brengen: nulmeting, beheerde werkplek, KNB-conforme back-up, awareness-training en jaarlijkse leveranciersaudit inclusief. Wil je weten waar je kantoor staat en wat de eerstvolgende stap zou zijn? Bekijk de aanpak op onze pagina voor IT voor notarissen of bel voor een vrijblijvend gesprek met 085-3035869. Moving IT Forward, ook in het notariaat.

    IT NotariaatKNB GedragscodeWwftSanctiewetAVG ZorgplichtBeveiligde WerkplekRansomwareMKB

    Wil je meer weten over deze IT-oplossingen?

    Neem contact op voor een vrijblijvend gesprek met onze experts

    Meer Artikelen

    IT voor de zorg in het MKB: NEN 7510 certificering voor huisartsen, tandartsen en apothekers, Wegiz, ransomware-bescherming en beheerde werkplek met MFA en immutable back-up
    Branche
    10 min lezen

    IT voor de Zorg: NEN 7510 voor Huisartsen, Tandartsen en Apothekers

    Voor huisartsen, tandartsen en apotheken is NEN 7510 in 2026 feitelijk onvermijdelijk: verplicht via Wabvpz en Wkkgz, en steeds vaker voorwaarde bij zorgverzekeraars. We leggen uit wat de norm concreet vraagt, wat certificering kost bij een kleine praktijk (in het eerste jaar 3.000 tot 8.000 euro), hoe Wegiz je gegevensuitwisseling raakt en waarom Z-CERT het ransomware-dreigingsniveau in de zorg als hoog blijft inschatten.

    IT ZorgNEN 7510Huisarts IT
    Lees meer
    Softwareonderhoud uitbesteden voor het MKB: correctief, adaptief, perfectief en preventief onderhoud met SLA-afspraken, patch-cadans, dependency-monitoring, escrow en exit-clausule
    Software
    9 min lezen

    Softwareonderhoud Uitbesteden voor het MKB: SLA, Kosten en Checklist

    Maatwerk-software kost jaarlijks ongeveer 15 tot 20 procent van de bouwkosten aan onderhoud, en dat percentage loopt op vanaf jaar drie als preventief werk is uitgesteld. We leggen uit welke vier soorten onderhoud er zijn (correctief, adaptief, perfectief, preventief), wanneer uitbesteden loont, welke contractvorm bij je past en wat er minimaal in een SLA hoort (responstijden, escrow, exit-clausule, patch-cadans).

    SoftwareonderhoudSLAMaatwerk Software
    Lees meer