NIS2 ketenverantwoordelijkheid: waarom jij aansprakelijk bent voor de security van je leveranciers

NIS2 ketenverantwoordelijkheid

Onder NIS2 ben je als organisatie zelf verantwoordelijk voor de digitale beveiliging van je toeleveringsketen: een zwakke schakel bij een leverancier kan leiden tot jouw incident, jouw meldplicht en jouw aansprakelijkheid. NIS2 ketenverantwoordelijkheid betekent concreet dat je niet alleen je eigen systemen op orde moet hebben, maar ook aantoonbaar grip moet houden op de security van de partijen waarmee je samenwerkt. In dit artikel leggen we uit wat dat inhoudt, waarom bestuurders persoonlijk risico lopen en hoe je dit praktisch aanpakt.

Kort samengevat

  • NIS2 ketenverantwoordelijkheid legt de zorgplicht voor de beveiliging van je leveranciers expliciet bij jouw organisatie neer.
  • De Nederlandse Cyberbeveiligingswet (Cbw), de implementatie van de Europese NIS2-richtlijn, treedt in werking op 15 augustus 2026.
  • Bestuurders en directie kunnen persoonlijk aansprakelijk worden gesteld als de zorgplicht, inclusief ketenbeveiliging, niet is nageleefd.
  • Boetes kunnen oplopen tot €10 miljoen of 2% van de wereldwijde jaaromzet voor essentiële entiteiten en €7 miljoen of 1,4% voor belangrijke entiteiten.
  • Praktische aanpak: breng je leveranciers in kaart, beoordeel hun risico’s, leg eisen contractueel vast en monitor doorlopend.

Wat betekent NIS2 ketenverantwoordelijkheid precies?

NIS2 ketenverantwoordelijkheid houdt in dat een organisatie de cybersecurityrisico’s van haar leveranciers en dienstverleners actief moet beheersen als onderdeel van haar eigen zorgplicht. De Cyberbeveiligingswet (Cbw), de Nederlandse uitwerking van de Europese NIS2-richtlijn, vraagt organisaties verder te kijken dan hun eigen muren. Je bent niet alleen aanspreekbaar op je interne beveiliging, maar ook op de mate waarin je risico’s in de keten identificeert, afdekt en bewaakt.

De achterliggende reden is simpel: aanvallers kiezen steeds vaker de weg van de minste weerstand. In plaats van een goed beveiligde organisatie direct aan te vallen, misbruiken ze een minder volwassen leverancier als opstap. Een kwetsbaarheid bij een softwareleverancier, hostingpartij of managed service provider wordt zo jouw probleem. Wil je begrijpen hoe zo’n aanval concreet verloopt, lees dan onze analyse van 44 Nederlandse instellingen die via Canvas werden gehackt en wat dit leert over ketensecurity.

Waarom ben jij aansprakelijk voor de security van je leveranciers?

Je bent aansprakelijk omdat de zorgplicht onder de Cyberbeveiligingswet expliciet bij de organisatie zelf ligt, óók voor de beveiliging van de toeleveringsketen. Je kunt de verantwoordelijkheid dus niet doorschuiven naar een leverancier met de opmerking “dat regelt onze IT-partij”. Als een incident ontstaat via een leverancier en blijkt dat je onvoldoende maatregelen hebt getroffen om dat risico te beheersen, ligt de aansprakelijkheid bij jou.

Wat betekent dit voor directie en bestuur?

De verantwoordelijkheid reikt tot in de bestuurskamer. Onder NIS2 kunnen bestuurders persoonlijk aansprakelijk worden gesteld wanneer de zorgplicht niet is nageleefd. Dat betekent dat cybersecurity geen technisch onderwerp meer is dat je volledig delegeert, maar een bestuurlijke verantwoordelijkheid met concrete gevolgen. Directie en toezichthouders moeten aantoonbaar betrokken zijn bij het risicomanagement. Waarom traditionele compliance-trainingen hierin vaak tekortschieten, lees je in ons artikel over directietraining cybersecurity.

Hoe hoog zijn de boetes onder NIS2?

De boetes zijn fors en verschillen per type entiteit. Voor essentiële entiteiten kan de boete oplopen tot maximaal €10 miljoen of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten geldt een maximum van €7 miljoen of 1,4% van de wereldwijde jaaromzet. Naast financiële sancties kan er ook bestuurlijk worden ingegrepen. De boete is echter zelden het grootste risico: reputatieschade, uitval van dienstverlening en verlies van klantvertrouwen wegen vaak zwaarder.

Hoe pak je NIS2 ketenverantwoordelijkheid praktisch aan?

Ketenbeveiliging beheers je met een gestructureerd, herhaalbaar proces in plaats van een eenmalige actie. De volgende stappen helpen je om aantoonbaar grip te krijgen op de security van je leveranciers:

  1. Breng je leveranciers in kaart. Maak een compleet overzicht van alle partijen die toegang hebben tot je data, systemen of bedrijfsprocessen.
  2. Bepaal de criticaliteit. Niet elke leverancier is even risicovol. Classificeer op basis van toegang, afhankelijkheid en impact bij uitval.
  3. Voer een risicobeoordeling uit. Beoordeel per kritieke leverancier hoe volwassen hun beveiliging is, bijvoorbeeld aan de hand van certificeringen en concrete maatregelen.
  4. Leg eisen contractueel vast. Neem beveiligingsafspraken, meldplichten en het recht op audits op in contracten en verwerkersovereenkomsten.
  5. Monitor doorlopend. Herhaal beoordelingen periodiek en volg incidenten en wijzigingen bij je leveranciers actief op.

Voor de zorgplicht rond leveranciers werken wij met een gefaseerd model. In ons NIS2 Supply Chain-programma met de niveaus SC10, SC20 en SC30 lees je hoe je de diepgang van je leveranciersbeoordeling afstemt op het risico. Een concreet stappenplan voor de intensievere niveaus vind je in ons artikel over het NIS2 risicoassessment voor leveranciers op level 20 en 30.

Wanneer moet je NIS2 ketenverantwoordelijkheid geregeld hebben?

Je moet de basis op orde hebben vóór de Cyberbeveiligingswet in werking treedt. De Nederlandse Cyberbeveiligingswet, die de NIS2-richtlijn implementeert, treedt in werking op 15 augustus 2026. Ketenbeveiliging opzetten kost tijd: je bent afhankelijk van leveranciers die zelf ook moeten meebewegen, contracten moeten worden aangepast en processen ingericht. Begin daarom ruim op tijd. Wat je nú kunt regelen, lees je in ons overzicht van de Cyberbeveiligingswet (NIS2) uitgelegd.

NIS2 of ISO 27001: is een certificaat genoeg voor ketenbeveiliging?

Een certificaat is een goed startpunt, maar geen garantie dat je leveranciers écht veilig zijn. ISO 27001 richt zich op het inrichten van een managementsysteem voor informatiebeveiliging, terwijl NIS2 een wettelijke verplichting is met een expliciete focus op ketenrisico’s. Een leverancier met een ISO 27001-certificaat heeft de processen op papier, maar dat zegt niet automatisch iets over de dagelijkse praktijk. Vraag daarom door op concrete maatregelen. We schreven eerder waarom een ISO 27001-certificaat geen garantie is dat je echt beveiligd bent.

Veelgestelde vragen over NIS2 ketenverantwoordelijkheid

Wat is NIS2 ketenverantwoordelijkheid?

NIS2 ketenverantwoordelijkheid is de plicht van een organisatie om de cybersecurityrisico’s van haar leveranciers en dienstverleners actief te beheersen als onderdeel van haar eigen zorgplicht. Je bent daarmee mede-aanspreekbaar op de beveiliging van partijen in je toeleveringsketen.

Ben ik echt aansprakelijk voor een incident bij mijn leverancier?

Ja, als blijkt dat je onvoldoende maatregelen hebt getroffen om het ketenrisico te beheersen. De zorgplicht onder de Cyberbeveiligingswet ligt bij jouw organisatie, en bestuurders kunnen persoonlijk aansprakelijk worden gesteld bij het niet naleven ervan.

Wanneer treedt de Cyberbeveiligingswet (NIS2) in werking?

De Nederlandse Cyberbeveiligingswet, de implementatie van de NIS2-richtlijn, treedt in werking op 15 augustus 2026. Organisaties doen er verstandig aan hun ketenbeveiliging ruim daarvoor op orde te brengen.

Hoe hoog kunnen de boetes onder NIS2 oplopen?

Voor essentiële entiteiten geldt een maximum van €10 miljoen of 2% van de wereldwijde jaaromzet, en voor belangrijke entiteiten €7 miljoen of 1,4% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is.

Is een ISO 27001-certificaat van mijn leverancier voldoende?

Nee, een certificaat is een indicatie maar geen garantie. ISO 27001 toont aan dat er een beheersysteem is ingericht, maar zegt niet alles over de dagelijkse praktijk. Vraag daarom door op concrete maatregelen en actuele incidentafhandeling.

Wil je grip krijgen op de security van je keten vóór 15 augustus 2026? BOEM Cybersecurity begeleidt organisaties bij hun NIS2-implementatie en het beoordelen van leveranciers via het gefaseerde Supply Chain-programma (SC10, SC20 en SC30). Zo maak je ketenverantwoordelijkheid aantoonbaar en werkbaar, van directie tot leverancierscontract.

CEO & Founder · BOEM Cybersecurity en AVG Juristen

Klaar om je cybersecurity écht op orde te krijgen?

In een vrijblijvend kennismakingsgesprek kijken we samen wat er voor jouw organisatie nodig is, concreet en zonder verplichtingen.

Direct naar een dienst: NIS2 Supply Chain · ISO 27001 · Pentest · Security Partner

Deel dit bericht:

Meer nieuwtjes