Nieuw: ISO 42001 en NIS2 Supply Chain beschikbaar in de Compliance Tool.Bekijk normen en eisen →Werken bij
NIS2-SC20 Substantial

NIS2-SC20 Substantial: maak toegang en ketenrisico’s aantoonbaar.

Onderzoek wat jullie rol, toegang tot systemen en afhankelijkheden betekenen voor de beveiliging van de levering.

Wanneer is SC20 Substantial een gesprek waard?

Beheer je systemen van klanten of werk je met gevoelige informatie? Maak dan inzichtelijk welke handelingen jullie uitvoeren, welke bevoegdheden nodig zijn en welke gevolgen een fout of incident kan hebben. Deze inventarisatie helpt bij het gesprek over een passend niveau.

Bevestig de keuze met de opdrachtgever en beoordelaar. Bekijk SC10 Basic bij een beperkter risicoprofiel en bespreek ook SC30 High als de klantvraag of ketenafhankelijkheden daartoe aanleiding geven. Een functietitel of sector bepaalt het niveau niet automatisch.

Welke scopevragen moet je beantwoorden?

  • Tot welke systemen en gegevens van klanten hebben jullie toegang, en met welke rechten?
  • Welke werkzaamheden worden op afstand of door onderaannemers uitgevoerd?
  • Welke afspraken gelden bij wijzigingen, incidenten en beëindiging van de dienstverlening?
  • Welke eigen leveranciers zijn nodig om de dienst te kunnen leveren?
  • Welke controles voert de klant uit en welke controles liggen bij jullie?

Leg de grenzen en raakvlakken van de levering vast. Koppel afspraken aan een verantwoordelijke aan beide kanten, zodat onduidelijkheid over uitvoering niet pas tijdens een incident zichtbaar wordt.

Hoe maak je risicobeheersing controleerbaar?

Koppel het risico-overzicht aan maatregelen en uitvoeringsbewijs. De volgende dossieronderdelen zijn praktische voorbereiding op een gesprek met de beoordelaar; ze vormen geen volledige lijst van SC20-eisen.

  • Een overzicht van beheerrechten en vastgelegde controles op de toegang.
  • Afspraken over wijzigingen, met voorbeelden van goedkeuring en uitvoering.
  • Een incidentroute met rollen, contactpunten en afspraken met de opdrachtgever.
  • Beoordelingen van relevante leveranciers en opvolging van aandachtspunten.
  • Bewijs van afgesproken controles, met datum, eigenaar en eventuele herstelactie.

Laat documenten, uitvoering en contractafspraken op elkaar aansluiten. Neem wijzigingen in de dienstverlening mee, zodat het dossier de huidige levering beschrijft.

Hoe bereid je de SC20-beoordeling voor?

  1. Bevestig de klantvraag, scope en actuele SC20-publicaties.
  2. Voer een nulmeting uit en leg ontbrekende maatregelen en bewijs vast.
  3. Verdeel acties over proceseigenaren, IT, leveranciers en DCA.
  4. Controleer met betrokken medewerkers of afspraken uitvoerbaar zijn en worden nageleefd.
  5. Stem de toetsingsprocedure en beschikbaarheid van gesprekspartners af met de auditpartij.

Hebben jullie al SC10 of ISO 27001? Vergelijk bestaand bewijs per SC20-eis. Hergebruik wat inhoudelijk past, maar neem niet aan dat een bestaand certificaat automatisch de nieuwe scope of alle eisen afdekt.

Wat levert DCA en welke inzet blijft intern?

DCA kan helpen met gap-analyse, planning, uitwerking van afspraken en auditvoorbereiding. De Compliance Tool ondersteunt de samenhang tussen eisen, risico’s, eigenaren en bewijs. Het afgesproken werkplan bepaalt welke uitvoering wij overnemen.

Jullie blijven nodig voor organisatiekennis, goedkeuring van afspraken, uitvoering van eigen acties en besluiten over risico’s. Begroot die tijd naast software, begeleiding en externe toetsing. Gebruik de prijsinformatie als vertrekpunt en vraag de beoordelende instelling een eigen offerte. Er is geen gegarandeerde doorlooptijd of certificering.

Veelgestelde vragen over NIS2-SC20 Substantial

Is SC20 verplicht voor elke IT-leverancier?+

Niet alleen omdat je IT-leverancier bent. Onderzoek het risico van de levering, de eisen van de opdrachtgever en de schemavereisten. Beoordeel daarnaast apart of wettelijke NIS2-verplichtingen op jullie organisatie van toepassing zijn.

Kunnen we voortbouwen op SC10?+

Bestaande informatie, maatregelen en bewijs kunnen bruikbaar zijn. Vergelijk ze met de actuele SC20-eisen en de beoogde scope en leg ontbrekende onderdelen vast.

Wie beoordeelt of onze voorbereiding voldoende is?+

Jullie kunnen de voortgang intern toetsen en begeleiding inschakelen. De erkende beoordelende partij onderzoekt uiteindelijk of jullie aan de toepasselijke schemavereisten voldoen.

Officiële bronnen en schemavereisten

Gebruik de actuele publicaties van de schemabeheerder voor de volledige eisen en laat de toepasselijke versie en toetsingsprocedure bevestigen door de beoordelende partij.

Vergelijk de NIS2 Supply Chain-niveaus

NIS2 Supply ChainNIS2-SC10 BasicBekijk niveau →NIS2 Supply ChainNIS2-SC30 HighBekijk niveau →OverzichtKeuze, aanpak en ondersteuningBekijk het overzicht →