Lees hoe NIS2 doorwerkt naar leveranciers, welke vragen klanten kunnen stellen en hoe je ketenrisico’s aantoonbaar beheert.
Waarom klanten meer informatie vragen
Een klant moet begrijpen welke afhankelijkheden een kritieke dienst heeft en wat er gebeurt bij een verstoring of beveiligingsincident. Daarom worden leveranciers geclassificeerd en krijgen kritieke leveranciers meer aandacht.
Een generieke vragenlijst is niet genoeg. De diepgang moet aansluiten op toegang, gegevens, vervangbaarheid, continuïteit en mogelijke incidentimpact.
- beveiligingsbeleid en verantwoordelijkheden
- toegangsbeheer en technische beveiliging
- incidentmelding en samenwerking
- continuïteit, herstel en exit
- subleveranciers en verwerkingslocaties
- assurance, audits en periodieke herbeoordeling
Wat kun je als leverancier voorbereiden?
Maak een herbruikbaar informatiepakket met actuele, controleerbare informatie. Zorg dat commerciële antwoorden aansluiten op de werkelijke uitvoering; beloof geen maatregelen die niet bestaan.
Passende eisen in plaats van doorschuiven
De bedoeling is niet dat iedere leverancier exact hetzelfde pakket krijgt opgelegd. Een leverancier met beheerrechten op een kernsysteem vraagt een andere beoordeling dan een partij die openbare informatie levert.
Leg daarom de risicoklasse en onderbouwing vast. Dat maakt gesprekken met inkoop, security en leverancier concreter.
Blijf de keten volgen
Beoordeling bij contractstart is niet genoeg. Plan herbeoordeling op basis van risico en leg relevante wijzigingen vast. Combineer contractmanagement, securitymonitoring en continuïteitsplanning zodat signalen niet in losse teams blijven hangen.
Veelgestelde vragen
Valt iedere leverancier onder NIS2?+
Nee. Wel kunnen klanten die onder de wet vallen passende keteneisen doorgeven.
Mag een klant een ISO 27001-certificaat vragen?+
Dat kan contractueel, maar de eis moet passen bij de relatie en vervangt geen inhoudelijke beoordeling.
Hoe vaak beoordeel je leveranciers?+
Stem frequentie af op risico, wijzigingen en incidenten; kritieke leveranciers vragen doorgaans vaker aandacht.
Gebruikte en geraadpleegde bronnen
Voor feitelijke en tijdgevoelige informatie gebruiken we bij voorkeur primaire bronnen. Controleer bij belangrijke besluiten altijd de actuele officiële publicatie.
- Nationaal Cyber Security Centrum: officiële informatieGeraadpleegd op 1 augustus 2026
- Nationaal Cyber Security Centrum: officiële informatieGeraadpleegd op 1 augustus 2026
Gerelateerde artikelen
Deze uitleg is algemeen en vervangt geen juridische beoordeling of de officiële normtekst.
