Krijg je als leverancier de vraag van een grote klant om aantoonbaar digitaal veilig te werken onder NIS2? Met een NIS2 Supply Chain-implementatie (SC10, SC20 of SC30) toon je dat aan in een aantal duidelijke stappen: risico bepalen, GAP-analyse, maatregelen invoeren en certificering. Dit stappenplan legt uit hoe leveranciers dat efficiënt aanpakken.
Waarom krijg jij deze vraag?
Onder de NIS2-richtlijn (Cyberbeveiligingswet) zijn essentiële en belangrijke entiteiten verplicht om de cybersecurity in hun toeleveringsketen te borgen. Zij vragen daarom aan hun directe leveranciers om aan te tonen dat de digitale beveiliging op orde is. Het NIS2 Supply Chain-keurmerk is de erkende, mkb-vriendelijke manier om dat bewijs te leveren — zonder direct de volledige ISO 27001-route te hoeven bewandelen.
Stap 1 — Bepaal je niveau: SC10, SC20 of SC30
Kies het niveau dat past bij je risico en bij wat je klant vraagt:
- SC10 (Basic): beperkt risico, basismaatregelen.
- SC20 (Substantial): verhoogd risico of toegang tot gevoelige data.
- SC30 (High): cruciale ketenrol met grote impact bij incidenten.
Weet je het niet zeker? Vraag je klant welk niveau zij verwachten, of laat je adviseren.
Stap 2 — Voer een GAP-analyse uit
Een GAP-analyse (Security Assessment) laat zien waar je nu staat ten opzichte van het gekozen niveau. Je krijgt een concrete lijst met wat er nog moet gebeuren — de basis voor een realistische planning en offerte.
Stap 3 — Voer de maatregelen door
Nu ga je de ontbrekende beveiligingsmaatregelen implementeren, met begeleiding van onze specialisten die het werk aansturen en de kwaliteit bewaken. Zo hou je de regie én de kosten in de hand.
Stap 4 — Certificeringsaudit en certificaat
Voor SC10 en SC20 voert BOEM de audit zelf uit en geeft direct het NIS2 Supply Chain-certificaat af — als erkend auditpartner van Stichting Kwaliteitsinnovatie (vast tarief € 2.020, excl. btw). Voor SC30 schakelen we een onafhankelijke certificerende instelling in. Daarna kun je je klant het certificaat overleggen als bewijs.
Wat kost het en hoe lang duurt het?
De doorlooptijd hangt af van je startpunt; na de GAP-analyse weet je precies wat nodig is. Voor een compleet kostenoverzicht per niveau (GAP-analyse, implementatie en certificering) lees je onze uitgebreide gids: NIS2 Supply Chain: SC10, SC20 en SC30 uitgelegd met kosten.
Veelgestelde vragen
Moet ik als mkb’er NIS2 Supply Chain-gecertificeerd zijn?
Niet wettelijk rechtstreeks, maar je NIS2-plichtige klanten zijn verplicht hun keten te borgen en vragen daarom steeds vaker om aantoonbare beveiliging. Certificering maakt je een aantrekkelijke, betrouwbare leverancier.
Kan ik van SC10 later doorgroeien naar SC20 of SC30?
Ja. Het normenkader is modulair, dus je kunt gefaseerd opschalen naar een hoger niveau wanneer je rol of risico dat vraagt.
Wie helpt mij bij de implementatie?
BOEM Cybersecurity begeleidt het volledige traject — van GAP-analyse tot certificaat — en heeft 18 specialisten op privacy en informatiebeveiliging in huis.
Wil je weten welk niveau bij jou past? Plan een vrijblijvende kennismaking.
Meer weten over de toetsing zelf? Lees hoe de NIS2 Supply Chain audit verloopt: op afstand via Teams, in één dag, met een vaste all-in prijs.


