NIS2 risicoassessment voor leveranciers: wat moet je weten?
Kernzin: Essentiële en belangrijke entiteiten moeten passende maatregelen nemen om risico’s in de toeleveringsketen te beheren en incidenten te voorkomen, inclusief beveiligingsgerelateerde aspecten met betrekking tot de relaties tussen elke entiteit en haar directe leveranciers of dienstverleners.
Per 15 augustus 2026 treedt NIS2 in werking voor circa 8.000 organisaties, en via de keten voor tienduizenden leveranciers. Voor organisaties die geen directe NIS2-plicht hebben, maar wel leveren aan essentiële of belangrijke entiteiten, zijn leveranciers-risicobeoordelingen niet langer optioneel. De NIS2/Cyberbeveiligingswet maakt dit een wettelijke plicht.
Kort samengevat (TL;DR)
- Level 30 is bedoeld voor kritieke ketenpartners of organisaties met hoge cyberrisico’s. Level 20 past bij leveranciers waarbij klanten meer volwassenheid verwachten.
- Leveranciers beoordelen onder NIS2 vereist een gestructureerde aanpak waarbij je risico’s inventariseert, certificeringen controleert en contractuele afspraken vastlegt.
- Een interne risicoassessment onder artikel 21(2)(d) van de NIS2-richtlijn vereist dat je de vulnerabiliteiten van elke directe leverancier en dienstverlener in kaart brengt en hun cybersecurity-producten en -praktijken onderzoekt, inclusief hun veilige ontwikkelingsprocedures.
- Je moet aantoonbaar maken dat jouw leveranciers passende maatregelen treffen, en niet één keer, maar continu.
- Contractuele vastlegging (SLA’s, incidentmeldtermijnen, auditrechten, exit-afspraken) is essentieel voor compliance.
Waarom NIS2 risicoassessment voor leveranciers nu cruciaal is
NIS2 verplicht organisaties tot leveranciersbeoordeling omdat cyberaanvallen steeds vaker via de toeleveringsketen plaatsvinden, en organisaties niet veiliger kunnen zijn dan de zwakste schakel in hun keten.
Zelfs IT-leveranciers die zelf niet onder NIS2 vallen, hebben directe gevolgen, want hun klanten zijn verplicht de beveiliging van hun leveranciers kritisch te beoordelen en risico’s in de keten te beheersen, waardoor cybersecurity-compliance een belangrijke commerciële en contractuele factor wordt.
De shift is duidelijk: het gaat niet langer om wat je vastlegt, maar wat je daadwerkelijk weet en beheerst. Organisaties die onder NIS2 vallen, kunnen leveranciers uitsluitend selecteren als die kunnen bewijzen dat zij veilig werken. Dit betekent concreet:
- Aantoonbare cybersecuritymaatregelen (niet ‘goede voornemens’)
- Contractuele borging van afspraken
- Continue monitoring en validatie
- Inzicht in de sub-ketenrisico’s
Stap 1: Bepaal welke leveranciers ‘in scope’ zijn voor risicoassessment
Niet elke leverancier vraagt dezelfde risicoaandacht. De groter jouw invloed op de digitale veiligheid van klanten, hoe hoger het risico je vormt, en consequent, hoe hoger de standaard je moet voldoen.
Risicoclassificatie in drie categoriën
- Hoog risico / Level 30: Organisaties met een kritieke rol of hoog risicoprofiel. De nadruk ligt sterker op governance, technische beheersing, monitoring en onafhankelijke toetsing. Bij SC30 wordt verwacht dat informatiebeveiliging diep is verankerd in de organisatie. Voorbeelden: cloud providers, softwareleveranciers met systeemtoegang, MSP’s.
- Gemiddeld risico / Level 20: Organisaties met een grotere rol in de keten, zoals IT-dienstverleners, bedrijven met toegang tot klantdata of leveranciers waarvan de dienstverlening invloed heeft op de continuïteit van klanten.
- Laag risico / Level 10: Kleinere leveranciers en mkb-organisaties die willen laten zien dat de belangrijkste cybersecuritymaatregelen aanwezig zijn.
Voer een volle leveranciersinventaris uit. Categoriseer vervolgens op basis van:
- Toegang tot kritieke systemen of gevoelige gegevens
- Impact op bedrijfscontinuïteit bij uitval
- Omvang van dienstverlening (ondersteunend vs. kernproces)
- Reputatierisico en reputatieschade bij incident
Stap 2: Formuleer beveiligingseisen en contractuele afspraken
NIS2 gaat ervan uit dat verplichtingen ook contractueel worden vastgelegd. Organisaties die onder de wet vallen, moeten schriftelijke afspraken maken met hun leveranciers over beveiliging, incidentbeheer en ketenverantwoordelijkheid.
Essentiële contractklausules
Service Level Agreements (SLA’s) voor beschikbaarheid, responstijden en hersteltijden; Incidentmeldplicht met vastgelegde meldtermijn; Audit-rechten die je het recht geven om de beveiligingsmaatregelen van je leverancier te controleren; Geheimhoudingsclausules voor toegang tot gevoelige data; Exit-strategie met afspraken over data-overdracht en verwijdering.
Incidentmeldingsprotocol
Spreek een tweestapsmelding af: (1) een early warning binnen 2–4 uur na ontdekking van een relevant incident (wat is er gebeurd, impact, eerste maatregelen, contactpersoon), en (2) een inhoudelijke update binnen 24 uur met scope, vermoedelijke oorzaak, getroffen systemen, mitigaties en vervolgstappen. Leg ook een updatefrequentie vast (bijv. elke 4–8 uur bij P1) en een eindrapport binnen 5–10 werkdagen.
Stap 3: Voer de risicoassessment uit (pre-assessmentfase)
Afhankelijk van het vendor type en risicotier, definieer je de beoordelingsfrequentie. Continuous supply chain risk monitoring is een vereiste in NIS2. Typisch doe je een jaarlijkse risicoassessment van hoog-risico-leveranciers, een herziening van medium-risico-leveranciers elke twee jaar, en een lichte herbeoordeling van laag-criticiteits-leveranciers elke drie jaar.
Risicobeoordelingscriteria voor Level 20 en 30
Voor level 20 en 30 moet je structureel assessments uitvoeren op basis van:
- Certificeringen en assurances: ISO 27001 toont aan dat een leverancier een ISMS heeft geïmplementeerd. ENISA heeft een mapping naar ISO 27001:2022 gemaakt, wat deze certificering bijzonder relevant maakt voor NIS2-compliance. Ook SOC 2-rapportages, ISAE 3402-verklaringen (Type II) en branchespecifieke certificeringen zijn relevant.
- Incidentgeschiedenis: Verken recent cyberincidenten, data breaches of beveiligingslekken.
- Processen voor kwetsbaarhedenbeheer: NIS2-organisaties moeten beoordelen in hoeverre hun leveranciers veilige ontwikkelingspraktijken toepassen, kwetsbaarheden adequaat oplossen en transparantie bieden over de kwaliteit van producten en diensten. Dit raakt direct principes als secure-by-design, regelmatige updates, penetratietesten en risicoanalyses.
- Subcontractors en ketendependencies: Werk met een flow-down verplichting: de leverancier blijft eindverantwoordelijk en moet NIS2-relevante eisen doorleggen aan subverwerkers/onderaannemers. Vraag een actuele lijst van kritieke subleveranciers, een meldplicht bij wijzigingen (bijv. 30 dagen vooraf), en het recht om bezwaar te maken bij verhoogd risico.
- Financiële stabiliteit: Onderzoek kredietwaardigheid en continuïteitskansen.
Stap 4: Kies beoordelingsmethodiek (zelf vs. audit)
Voor level 20 en 30 leveranciers zijn meerdere beoordelingsmogelijkheden:
- Zelf-assessment via vragenlijst: Leverancier beantwoordt gedetailleerde cybersecurityvragenlijst. Geschikt voor eerste screening; minder betrouwbaar dan audits.
- Externe audit (NIS2 Quality Mark of ISO 27001): Binnen NIS2 Quality Mark zijn er 3 levels, afgestemd op het risico van de dienst. NIS2-organisaties moeten hun leveranciers verplichten aan NIS2 te voldoen. ISO 27001 alleen is niet voldoende; het NIS2 Quality Mark certificaat geeft aanvullend bewijs.
- Pentesting en technische validatie: Voor kritieke level 30 partners verdienen aanvullende penetratietesten overweging. Zie ook ons artikel over wat een pentest is en hoe het kan helpen risico’s in uw leveranciersketen bloot te leggen.
- On-site inspectie: Voor essentiële partners: fysiek bezoek, datacenters inspecteren, procesvoering evalueren.
Stap 5: Documenteer bevindingen en traceer compliance
Bij een incident of audit moet je kunnen aantonen wat je hebt gedaan. Documentatie is zelfs belangrijker dan de maatregelen zelf. Houd een register bij van besluiten, controles en updates.
Voor level 20 en 30 partners moet je bijhouden:
- Risicobeoordelingsdatum en methodiek
- Onderliggende rapportage (audit, certificering, zelf-assessment)
- Geïdentificeerde risico’s en mitigaties
- SLA en contractclausules (versie en ondertekening)
- Monitoring- en hertoetsplan
- Escalatieprocedure bij tekortkomingen
Stap 6: Zet monitoring en continue validatie in
NIS2 vereist een continu proces van inzicht, toetsing en controle, waarbij vertrouwen plaatsmaakt voor aantoonbare verantwoordelijkheid.
Voor level 20 en 30 partners is jaarlijks of half-jaarlijks herijken standaard. Stel ook ‘early warning’ mechanismen in voor:
- Incidentmeldingen van de leverancier zelf
- Publieke berichten over cyberincidenten (news, NCSC-meldingen)
- Wijzigingen in eigenaarschap of organisatiestructuur
- Certificeringsverlopen of audit-bevindingen
Ook kun je een gespecialiseerde NIS2 supply chain audit inplanen om je beoordelingsproces onafhankelijk te valideren.
Level 20 en 30 in detail: wat zijn de verschillen?
Level 20 (Substantial)
QM20 is voor bedrijven met verhoogde risico’s door hun rol of toegang tot gevoelige data, bijvoorbeeld ICT-bedrijven of bedrijven met OT of fysieke toegang. Typische vereisten op level 20:
- Gedocumenteerd informatiebeveiliging beleid
- Risicoanalyse en controlemaatregelen
- Incidentmanagementsysteem
- Security awareness training
- Backup- en herstelprocedures
- Toegangsbeheer en authenticatie
- Leveranciersbeheer (subcontractors)
- Regelmatig testen (bijv. kwetsbaarheidsscans)
Level 30 (High)
SC30 is het hoogste niveau binnen NIS2 Supply Chain. Dit niveau is bedoeld voor organisaties met een kritieke rol of een hoog risicoprofiel. De nadruk ligt sterker op governance, technische beheersing, monitoring en onafhankelijke toetsing. Bij SC30 wordt verwacht dat informatiebeveiliging diep is verankerd in de organisatie. Aanvullend op level 20:
- Bestuurlijke betrokkenheid en cybersecurity governance
- Formele informatiebeveiligingsprocessen (ISMS)
- Onafhankelijke audits (interne en externe)
- Geavanceerde monitoring en logging
- Penetration testing en vulnerability assessment
- Business Continuity en Disaster Recovery planning
- Gedetailleerde contractafspraken en SLA’s
- Jaarlijkse compliance validatie
Praktische overwegingen bij weerstand van leveranciers
Begin met een risicogesprek en bied een gefaseerde aanpak: eerst baseline-eisen en rapportage, daarna zwaardere controls voor kritieke onderdelen. Gebruik alternatieven zoals compensating controls (bijv. eigen monitoring, extra segmentatie) en leg verbeterdeadlines vast. Als het risico hoog blijft, escaleren naar management, heronderhandelen bij verlenging, of een exit-plan activeren.
Voor mkb-leveranciers kan begeleiding bij NIS2 implementatie helpen. Veel kleinere bedrijven hebben maatregelen al in plaats, maar missen de aantoonbaarheid en formalisering.
Veelgestelde vragen
Wat is het verschil tussen NIS2 risicoassessment en ISO 27001 audit voor leveranciers?
NIS2 Supply Chain is niet hetzelfde als ISO 27001. ISO 27001 is een internationale norm voor een volledig managementsysteem voor informatiebeveiliging. SC10, SC20 en SC30 zijn praktischer en sterker gericht op aantoonbaarheid richting klanten in de keten.
Moet je level 20 en 30 audits laten uitvoeren door externe partijen?
Voor level 20 kan zelf-assessment met documentatie in veel gevallen volstaan, mits ondersteund door verklaringen. Voor level 30 is een externe certificering (NIS2 Quality Mark, ISO 27001 of aanverwante audit) sterk aanbevolen als bewijs van onafhankelijke validatie.
Hoe vaak moet je leveranciers herassesseren?
Typisch doe je een jaarlijkse risicoassessment van hoog-risico-leveranciers, een herziening van medium-risico-leveranciers elke twee jaar, en een lichte herbeoordeling van laag-criticiteits-leveranciers elke drie jaar.
Kunnen we level 20 of 30 eisen stellen aan leveranciers die zelf niet onder NIS2 vallen?
Ja. Ook als je leverancier zelf niet onder NIS2 valt, kan jouw organisatie eisen stellen. De verantwoordelijkheid ligt namelijk bij jou.
Wat als een leverancier niet aan level 20/30 kan voldoen?
Begin met een risicogesprek en bied een gefaseerde aanpak. Gebruik compensating controls (bijv. eigen monitoring, extra segmentatie) en leg verbeterdeadlines vast. Als het risico hoog blijft, escaleren naar management, heronderhandelen, of activeer een exit-plan.
Volgende stappen: bouw je leveranciers-risicoprogram
Een certificeringstraject kost typisch 3-6 maanden en €5.000-€25.000 afhankelijk van bedrijfsomvang. Wil je een gestructureerde aanpak? BOEM Cybersecurity helpt organisaties een compleet NIS2 supply chain implementatie-programma op te zetten. We voeren ook gespecialiseerde pentesten uit om kwetsbaarheden in kritieke ketenpartners bloot te leggen.
Begin vandaag: stel je leveranciersinventaris samen, categoriseer op risico, en bepaal welke level (10, 20, 30) past. Neem contact op voor advies over je specifieke ketenrisico’s.


