Nieuw: ISO 42001 en NIS2 Supply Chain beschikbaar in de Compliance Tool.Bekijk normen en eisen →Werken bij
NIS2 Supply Chain

NIS2 Supply Chain: onderbouw de beveiliging in jullie keten.

Krijgen jullie beveiligingseisen van opdrachtgevers? Bepaal eerst welke levering, risico’s en bewijslast centraal staan en kies daarna het passende niveau.

Klantvraag, certificatieschema en wetgeving

Een opdrachtgever kan beveiligingseisen stellen aan leveranciers, ook wanneer die leverancier niet zelf onder de reikwijdte van wetgeving valt. Vraag welk schema, niveau, scope en type beoordeling de opdrachtgever accepteert. De schemabeheerder beschrijft NIS2 Supply Chain als een aanpak met drie niveaus.

Beoordeel de wettelijke reikwijdte afzonderlijk via de verplichtingencheck en de actuele officiële informatie. Het schema is niet hetzelfde als de NIS2-richtlijn en geeft geen algemene vrijstelling van wettelijke verplichtingen.

SC10, SC20 en SC30: welk niveau past?

De keuze volgt uit het risico van de levering en de afspraken met de opdrachtgever. De onderstaande uitleg is een startpunt voor het gesprek, geen volledige weergave van de schemavereisten. Laat de actuele eisen en toetsingsvorm vooraf bevestigen door de beoordelende instelling.

NIS2-SC10 Basic

Bespreek dit basisniveau bij een levering met een beperkter risicoprofiel. Maak zichtbaar welke diensten jullie leveren, welke beveiligingsafspraken gelden en welk bewijs daarvoor beschikbaar is.

NIS2-SC10 Basic: scope, bewijs en voorbereiding

NIS2-SC20 Substantial

Onderzoek dit niveau wanneer de levering meer risico meebrengt, bijvoorbeeld door toegang tot systemen of gevoelige informatie. Maak de afhankelijkheden en verantwoordelijkheden met de opdrachtgever expliciet.

NIS2-SC20 Substantial: scope, bewijs en voorbereiding

NIS2-SC30 High

Bespreek dit niveau bij kritieke afhankelijkheden waarbij verstoring grote gevolgen voor de opdrachtgever kan hebben. Breng continuïteit, herstel en afspraken in de keten in samenhang in beeld.

NIS2-SC30 High: scope, bewijs en voorbereiding

Leg de gekozen scope schriftelijk vast. Een niveau is geen algemene kwalificatie van de hele organisatie en zegt zonder scope weinig over een specifieke dienst.

Van klantvraag naar aantoonbare maatregelen

  1. Verzamel de klantvraag, contractuele eisen en beoogde scope.
  2. Bevestig het schema, niveau en de wijze van toetsing met de betrokken partijen.
  3. Voer een gap-analyse uit en koppel ontbrekende maatregelen aan een eigenaar.
  4. Voer de maatregelen uit en verzamel onderbouwend bewijs.
  5. Bereid de onafhankelijke toetsing voor en volg bevindingen op.
  6. Werk het dossier bij als de dienstverlening, leveranciers of risico’s veranderen.

Gebruik bestaande risicoanalyses en bewijs uit ISO 27001 waar dat passend is. Controleer per eis of dat bewijs ook voldoende is voor het gekozen schema. Lees meer over NIS2 en leveranciersketens.

Wat doet DCA en wat doet jullie team?

Met de Compliance Tool brengen jullie eisen, risico’s, taken, documenten en bewijs bij elkaar. Bij implementatiebegeleiding helpt DCA met de gap-analyse, het plan, het passend maken van documenten en de voorbereiding op toetsing. De afgesproken taakverdeling bepaalt hoeveel uitvoering wij overnemen.

  • Jullie management: stelt de scope vast, maakt tijd vrij en beslist over risico’s en prioriteiten.
  • Jullie team: levert proceskennis, voert afgesproken maatregelen uit en verzamelt bewijs uit de dagelijkse praktijk.
  • DCA: helpt structureren, uitwerken en opvolgen. Een interne audit krijgt een onafhankelijke beoordelaar die geen eigen werk goedkeurt.
  • Certificerende instelling: voert bij een certificeringstraject zelfstandig de externe beoordeling uit en neemt de certificatiebeslissing.

Het resultaat van de begeleiding bestaat uit afgesproken maatregelen, eigenaren en een controleerbaar dossier voor de gekozen scope. Certificering hangt af van de onafhankelijke beoordeling; software of begeleiding op zichzelf is geen certificaat.

Welke kosten en inzet spreek je af?

Laat software, begeleiding, interne uitvoering en externe toetsing afzonderlijk opnemen in het voorstel. Gebruik de prijsinformatie voor DCA-dienstverlening als vertrekpunt; een beoordelende instelling bepaalt haar eigen scope en kosten. De opdrachtgever, beschikbare maatregelen en gekozen toetsing bepalen mede wat nodig is.

Voor een bruikbare intake neem je de klantvraag, een beschrijving van de levering, bestaande certificaten en de bekende verbeterpunten mee. Wij helpen de vervolgstappen en taakverdeling concreet te maken.

Veelgestelde vragen over NIS2 Supply Chain

Is NIS2 Supply Chain hetzelfde als NIS2?+

Nee. Het is een afzonderlijk certificatieschema. De NIS2-richtlijn en de toepasselijke nationale wetgeving moeten apart worden beoordeeld.

Welk niveau moet ik kiezen?+

Stem dit af op het risico van de levering, de klantvraag en de actuele schemavereisten. Laat scope en toetsingsvorm bevestigen voordat je een traject start.

Kan ik bestaande ISO 27001-documentatie gebruiken?+

Bestaande maatregelen en bewijs kunnen helpen. Controleer per schemavereiste wat bruikbaar is, wat ontbreekt en of de scope overeenkomt.

Officiële bronnen

Bronnen geraadpleegd op 19 september 2026. Gebruik bij de uitvoering de actuele norm of schemavereisten.