Wat is NIS2 Supply Chain?

NIS2 Supply Chain is een Nederlands normenkader waarmee leveranciers kunnen aantonen dat hun cyberbeveiliging op orde is. Het is geen wet en geen Europese norm, maar een praktisch kader dat is ontstaan uit een probleem: organisaties die onder de Cyberbeveiligingswet vallen moeten hun keten beheersen, en vragen hun leveranciers daarom om bewijs. Het kader wordt beheerd door Stichting Kwaliteitsinnovatie en kent drie niveaus: SC10, SC20 en SC30. Je kiest het niveau dat past bij het risico dat je in de keten vormt.

Christian Boertje, directeur van BOEM Cybersecurity

Waar het kader vandaan komt en wat het van je vraagt

Het probleem dat het oplost

De Cyberbeveiligingswet verplicht essentiele en belangrijke entiteiten om de risico’s in hun toeleveringsketen te beheersen bij hun directe leveranciers en dienstverleners. Die organisaties kunnen dat maar op een manier: door het aan hun leveranciers te vragen. Daardoor komt de vraag terecht bij bedrijven die zelf helemaal niet onder de wet vallen, vaak mkb. Zonder gemeenschappelijke taal betekent dat voor elke opdrachtgever een eigen vragenlijst. NIS2 Supply Chain is die gemeenschappelijke taal: een keer aantonen, en dat bewijs werkt richting al je klanten.

Drie niveaus, want niet elke leverancier is hetzelfde risico

Het kader is modulair opgezet in drie niveaus. SC10, in het kader Basic genoemd, is bedoeld voor leveranciers met een beperkt risico. SC20, Substantial, voor bedrijven met verhoogde risico’s of met toegang tot gevoelige gegevens. SC30, High, voor partijen die cruciaal zijn in de keten. Per niveau nemen het aantal maatregelen en de diepgang toe. Omdat het modulair is, kun je later opschalen zonder opnieuw te beginnen: wat je voor SC10 hebt ingericht blijft staan als je naar SC20 gaat.

Wie bepaalt welk niveau je nodig hebt

In de praktijk je opdrachtgever, want die beoordeelt welk risico jij in zijn keten vormt. Soms staat het letterlijk in een inkoopvoorwaarde of een aanbesteding, soms komt het als vraag in een leveranciersonderzoek. Vraag het na voordat je begint. Het verschil tussen SC10 en SC20 is in werk en in kosten aanzienlijk, en te hoog inzetten kost geld dat je klant je niet vraagt. Te laag inzetten kost je de opdracht.

Wat je moet aantonen

De maatregelen liggen in het verlengde van wat je bij andere kaders tegenkomt: beleid en verantwoordelijkheden, toegangsbeheer, updates en kwetsbaarhedenbeheer, back-ups en herstel, logging, incidentafhandeling, bewustwording bij medewerkers en afspraken met je eigen leveranciers. Het verschil met een zware norm zit niet zozeer in de onderwerpen maar in de diepgang en in de hoeveelheid bewijs die je moet kunnen laten zien. Anders dan bij ISO 27001 is een interne audit hier geen verplichte stap, wat de doorlooptijd flink korter maakt.

Van nulmeting naar certificaat

Een traject kent drie stappen. Eerst de gratis SC10 en SC20 check, waarin je per normelement ziet hoe ver je bent ten opzichte van het gekozen niveau. Dan de implementatie van wat nog ontbreekt. En tot slot de certificeringsaudit, waarna je het certificaat op het behaalde niveau ontvangt. Voor SC10 en SC20 voert BOEM die audit zelf uit als erkend auditpartner van Stichting Kwaliteitsinnovatie. Voor SC30 loopt de audit via een onafhankelijke certificerende instelling, en begeleiden wij je door het traject.

Het kader ontleed

Bedoeld voor leveranciers met een beperkt risico: je levert wel aan een NIS2-plichtige organisatie, maar je hebt geen toegang tot gevoelige gegevens en je bent niet cruciaal voor de continuiteit van je klant. Het pakket richt zich op de basis die elke organisatie zou moeten hebben: beleid, toegangsbeheer, updates, back-ups, bewustwording en een werkbare manier om incidenten af te handelen. Voor veel mkb-leveranciers is dit het niveau waar hun opdrachtgever om vraagt, en is het de snelste route naar aantoonbare beveiliging.

Voor leveranciers met verhoogde risico’s of met toegang tot gevoelige gegevens van hun opdrachtgever. Denk aan partijen die op systemen van hun klant werken, die persoonsgegevens verwerken of die een rol spelen in een proces dat niet stil mag vallen. Bovenop het basispakket komen strengere eisen aan onder meer toegangsbeheer, monitoring, leveranciersafspraken en het aantoonbaar maken van maatregelen. Dit is het niveau dat je in aanbestedingen het vaakst voorbij ziet komen.

Voor partijen die cruciaal zijn in de keten, waar uitval of een lek direct doorwerkt bij de klant of verder in de keten. Het pakket is het zwaarst en ligt qua diepgang dicht bij wat je bij ISO 27001 tegenkomt. De certificeringsaudit verloopt op dit niveau via een onafhankelijke certificerende instelling en niet via BOEM zelf. Wij begeleiden je wel door het volledige traject, van zelfcheck tot audit.

Het normenkader wordt beheerd door Stichting Kwaliteitsinnovatie. Die stichting stelt het kader vast, beheert de eisen en erkent auditpartners. Dat is belangrijk voor de waarde van je certificaat: het is geen eigen keurmerk van een adviesbureau, maar een kader met een onafhankelijke beheerder, waardoor een opdrachtgever er iets aan heeft. BOEM Cybersecurity is erkend auditpartner voor SC10 en SC20.

Je opdrachtgever, op basis van het risico dat jij in zijn keten vormt. In aanbestedingen en inkoopvoorwaarden staat het niveau soms letterlijk genoemd, in andere gevallen komt de vraag via een leveranciersonderzoek. Vraag het expliciet na voordat je begint met implementeren, want het verschil tussen de niveaus is in werk en kosten aanzienlijk. Weet je klant het zelf niet, dan is dat ook een antwoord: dan is SC10 doorgaans de verstandige start, met de mogelijkheid om later op te schalen.

Na de implementatie volgt de certificeringsaudit, waarin wordt getoetst of je aantoonbaar voldoet aan het gekozen niveau. Voor SC10 en SC20 voert BOEM die audit zelf uit, volledig op afstand via Teams, en duurt hij altijd een dag. Bij een positief resultaat ontvang je het NIS2 Supply Chain-certificaat op het behaalde niveau. Voor SC30 loopt de audit via een onafhankelijke certificerende instelling. Lees hoe de audit precies verloopt.

Niet wettelijk, in elk geval niet voor jou als leverancier. De verplichting ligt bij je opdrachtgever, die onder de Cyberbeveiligingswet zijn keten moet beheersen. Wat je in de praktijk merkt is contractdwang: geen aantoonbare beveiliging, geen opdracht. Dat maakt het feitelijk net zo bindend als een wettelijke eis, met een belangrijk verschil. Je kiest zelf het moment en het niveau, en dat is een betere onderhandelingspositie dan wachten tot een klant er in een lopend contract om vraagt.

Voor veel mkb-leveranciers is SC10 of SC20 de snellere en goedkopere route naar aantoonbare beveiliging, zonder meteen een volledige ISO 27001-certificering te doorlopen. Er is ook een praktisch verschil: bij NIS2 Supply Chain is een interne audit geen verplichte stap, bij ISO 27001 wel. Cruciale ketenpartijen kiezen vaker voor SC30 of direct voor ISO 27001, zeker als hun klanten internationaal zijn, want ISO 27001 wordt buiten Nederland wel herkend en dit kader niet.

BOEM-medewerker werkt achter een computer
Twee consultants van BOEM voeren samen een audit uit

Waarom kiezen voor BOEM?

  • Erkend auditpartner: voor SC10 en SC20 voeren wij de audit zelf uit en geven wij het certificaat af, als partner van Stichting Kwaliteitsinnovatie.
  • Eerst het juiste niveau: wij kijken naar wat je klant werkelijk vraagt voordat je begint, want te hoog inzetten kost geld dat niemand van je vraagt.
  • De audit op afstand: via Teams, altijd een dag, door heel Nederland zonder reistijd of reiskosten.
  • Ook de andere kant van de keten: val je zelf onder de Cyberbeveiligingswet, dan helpen we je juist bij het beheersen van je eigen leveranciers.
  • Ruim honderd trajecten: onze specialisten hebben meer dan honderd organisaties richting certificering begeleid.

Wat kost een NIS2 Supply Chain-certificering?

De audit heeft geen vaste prijs

De certificeringsaudit vraag je aan via AuditPlanner, dat de audittijd berekent volgens het NIS2 QM-schema en daarop de offerte baseert. De audittijd is inclusief voorbereiding en verslaglegging en begint bij vier uur. Heb je al ISO 27001 of NEN 7510, dan gaat er 60 procent van de audituren af. Voor SC30 verloopt de audit via een onafhankelijke certificerende instelling en zijn de kosten afhankelijk van die instelling.

Het traject ernaartoe hangt af van je startpunt

Weet je nog niet of je klaar bent, doe dan de gratis SC10 en SC20 check. Daarin zie je per normelement wat er nog nodig is voor het gekozen niveau. De implementatie daarna is indicatief 1.800 tot 3.600 euro voor SC10, 3.000 tot 4.800 euro voor SC20 en 4.800 tot 6.000 euro voor SC30. Alle bedragen zijn exclusief btw en we maken altijd een voorstel op maat. Heb je alles al staan, dan kun je bij ons ook alleen de audit afnemen.

Wat het je oplevert

Een certificaat is hier geen doel op zich maar een verkoopargument. Je opdrachtgever moet zijn keten aantoonbaar beheersen, en jij maakt dat voor hem makkelijk. In aanbestedingen scheelt dat vaak het verschil tussen meedoen en afvallen. Bekijk de volledige dienstpagina voor de implementatie of lees hoe de audit in zijn werk gaat.

BOEM-medewerker in gesprek aan de telefoon achter een laptop

SC10 (Basic) is voor leveranciers met een beperkt risico, SC20 (Substantial) voor bedrijven met verhoogde risico’s of toegang tot gevoelige gegevens, en SC30 (High) voor cruciale ketenpartijen. Het aantal maatregelen en de diepgang nemen per niveau toe. Het kader is modulair, dus wat je voor een lager niveau hebt ingericht blijft staan als je later opschaalt.

Niet voor jou als leverancier. De wettelijke verplichting ligt bij je opdrachtgever, die onder de Cyberbeveiligingswet zijn toeleveringsketen moet beheersen. Wat je merkt is contractdwang: opdrachtgevers vragen om aantoonbare beveiliging voordat ze met je in zee gaan of blijven gaan. Feitelijk is dat net zo bindend, met als verschil dat jij het moment en het niveau kiest.

Stichting Kwaliteitsinnovatie. Die stelt het kader vast, beheert de eisen en erkent auditpartners. Dat een onafhankelijke stichting het beheert is precies wat je certificaat waarde geeft richting opdrachtgevers, want het is geen keurmerk dat een adviesbureau zelf heeft bedacht.

Voor SC10 en SC20 voert BOEM Cybersecurity de audit zelf uit en geeft het certificaat af, als erkend auditpartner van Stichting Kwaliteitsinnovatie. De audit gaat op afstand via Teams en duurt altijd een dag. Voor SC30 werken we samen met een onafhankelijke certificerende instelling, en begeleiden wij je door het traject.

De certificeringsaudit heeft geen vaste prijs. Je vraagt hem aan via AuditPlanner, dat de audittijd berekent volgens het NIS2 QM-schema en daarop de offerte baseert. Een gap-analyse vooraf is bij deze niveaus niet nodig. De implementatie is indicatief 1.800 tot 3.600 euro voor SC10, 3.000 tot 4.800 euro voor SC20 en 4.800 tot 6.000 euro voor SC30, afhankelijk van je omvang en van hoeveel je al op orde hebt. Alle bedragen zijn exclusief btw.

Dat hangt af van je startpunt en het gekozen niveau. Na de zelfcheck weet je welke maatregelen nog nodig zijn en maken we een realistische planning. Wat de doorlooptijd korter maakt dan bij ISO 27001 is dat een interne audit hier geen verplichte stap is, en dat de certificeringsaudit zelf altijd een dag duurt.

Ja. Het kader is modulair, dus je kunt gefaseerd doorgroeien van SC10 naar SC20 of SC30 wanneer je rol of je risico dat vraagt. Wat je op het lagere niveau hebt ingericht telt mee, dus je begint niet opnieuw. Dat maakt SC10 een verdedigbare start als je klant nog niet weet welk niveau hij van je verwacht.

Nee. NIS2 Supply Chain toont aan dat jij als leverancier digitaal veilig werkt. Val je zelf onder de Cyberbeveiligingswet, dan heb je een eigen zorgplicht, meldplicht en registratieplicht, en is dit certificaat daarvoor niet genoeg. De twee raken elkaar wel: ketenbeveiliging is een van de tien zorgplichtonderwerpen, dus organisaties die onder de wet vallen vragen dit juist aan hun leveranciers.

Plan vandaag nog een vrijblijvende telefonische intake

In een vrijblijvend gesprek bepalen we welk niveau je klant werkelijk van je vraagt en hoe ver je daar nu vanaf staat.

Plan vrijblijvende kennismaking

Een keer aantonen, bewijs richting al je klanten

Vrijblijvende kennismaking
Voorstel op maat

BOEM Cybersecurity als partner, verhalen uit de praktijk

Wij zijn trots op onze klanten. Lees hier meer over deze klanten en hun succesverhalen.