NIS2 Supply Chain is het Nederlandse keurmerk waarmee leveranciers aantonen dat ze digitaal veilig werken, zodat hun NIS2-plichtige klanten kunnen voldoen aan hun ketenverplichting. Het kent drie niveaus — SC10 (Basic), SC20 (Substantial) en SC30 (High) — die je kiest op basis van je risico en rol in de keten. BOEM Cybersecurity begeleidt de volledige implementatie en is erkend auditpartner van Stichting Kwaliteitsinnovatie.
Waarom NIS2 Supply Chain?
De NIS2-richtlijn — in Nederland de Cyberbeveiligingswet — verplicht essentiële en belangrijke entiteiten om de risico’s in hun toeleveringsketen te beheersen. Concreet: grote, NIS2-plichtige organisaties moeten kunnen aantonen dat hun directe leveranciers digitaal veilig werken. Die leveranciers — vaak mkb-bedrijven — moeten dat bewijs leveren. Het NIS2 Supply Chain-keurmerk is daar speciaal voor ontwikkeld: een modulair, betaalbaar normenkader dat aansluit op de eisen van NIS2, zonder dat een mkb’er meteen een volledige ISO 27001-certificering hoeft te behalen.
De drie niveaus: SC10, SC20 en SC30
NIS2 Supply Chain werkt met drie oplopende niveaus. Je kiest het niveau dat past bij je risicoprofiel en bij wat je klant vraagt.
- NIS2-SC10 (Basic) — voor mkb-bedrijven met een beperkt risico die direct leveren aan NIS2-plichtige entiteiten. De basismaatregelen voor digitale veiligheid.
- NIS2-SC20 (Substantial) — voor bedrijven met verhoogde risico’s door hun rol of toegang tot gevoelige data. Uitgebreidere beveiligingsmaatregelen.
- NIS2-SC30 (High) — voor cruciale bedrijven in de keten die bij een cyberincident een groot risico vormen voor verstoringen. Het hoogste niveau, dat nauw aansluit op ISO 27001.
Hoe verloopt een NIS2 Supply Chain implementatie?
Een implementatietraject bij BOEM kent drie stappen:
- GAP-analyse (Security Assessment). We brengen in kaart hoe ver je organisatie nu is ten opzichte van het gewenste niveau, zodat je precies weet wat er nog moet gebeuren.
- Implementatie. Je voert de ontbrekende maatregelen door, met begeleiding van onze specialisten.
- Certificeringsaudit en certificaat. Voor SC10 en SC20 voert BOEM de audit zelf uit en geeft het certificaat af. Voor SC30 werken we samen met een externe certificerende instelling.
Wat kost een NIS2 Supply Chain traject? (indicatie)
Onderstaande bedragen zijn indicatief en exclusief btw; de exacte prijs hangt af van de omvang en volwassenheid van je organisatie. We werken op basis van een uurtarief van € 150 en maken altijd een voorstel op maat.
| Onderdeel | SC10 | SC20 | SC30 |
|---|---|---|---|
| GAP-analyse | vanaf € 2.500 | vanaf € 2.500 | € 3.000 – € 3.600 |
| Implementatie | € 1.800 – € 3.600 | € 3.000 – € 4.800 | € 4.800 – € 6.000 |
| Certificeringsaudit | € 2.020 (all-in, door BOEM) | via externe instelling | |
Een volledige ISO 27001-implementatie — inclusief interne audit, vanaf een organisatie die nog niets heeft ingericht — ligt ter vergelijking rond de € 18.000. Bij ISO 27001 is een interne audit wél een verplichte stap; bij NIS2 Supply Chain niet.
NIS2 Supply Chain of ISO 27001?
Voor veel mkb-leveranciers is NIS2 Supply Chain (SC10 of SC20) de snelste en meest betaalbare manier om aantoonbaar aan de ketenverplichting te voldoen. Cruciale ketenpartijen kiezen vaker voor SC30 of direct voor ISO 27001. Twijfel je? Lees onze vergelijking NIS2 vs ISO 27001 of plan een vrijblijvend gesprek.
Veelgestelde vragen over NIS2 Supply Chain
Wat is het verschil tussen SC10, SC20 en SC30?
SC10 (Basic) is voor leveranciers met beperkt risico, SC20 (Substantial) voor verhoogd risico of toegang tot gevoelige data, en SC30 (High) voor cruciale ketenpartijen. Het aantal en de diepgang van de maatregelen nemen per niveau toe.
Wie voert de audit uit?
Voor SC10 en SC20 voert BOEM Cybersecurity de audit zelf uit en geeft het NIS2 Supply Chain-certificaat af, als erkend auditpartner van Stichting Kwaliteitsinnovatie. Voor SC30 en ISO 27001 werken we samen met een onafhankelijke certificerende instelling.
Hoe lang duurt een NIS2 Supply Chain implementatie?
Dat hangt af van je startpunt en gekozen niveau. Na de GAP-analyse weet je precies welke maatregelen nog nodig zijn en kunnen we een realistische planning maken.
Wat kost een NIS2 Supply Chain certificaat?
De certificeringsaudit voor SC10 en SC20 kost € 2.020 (all-in, excl. btw). De totale investering hangt af van het implementatietraject; reken voor SC10 indicatief op enkele duizenden euro’s en voor SC30 op een hoger bedrag.
Klaar om te starten? Bekijk onze NIS2 Supply Chain dienst of plan een vrijblijvende kennismaking.
Meer weten over de toetsing zelf? Lees hoe de NIS2 Supply Chain audit verloopt: op afstand via Teams, in één dag, met een vaste all-in prijs.


