Te klein voor NIS2? Waarom je grootste klant daar anders over denkt

te klein voor NIS2

Je hebt de check gedaan: minder dan vijftig medewerkers, omzet onder de drempel, dus te klein voor NIS2. En toch krijg je van je grootste klant een vragenlijst over informatiebeveiliging met de mededeling dat een certificaat binnenkort voorwaarde is om leverancier te blijven. Dat zijn de NIS2 keteneisen, en die trekken zich niets aan van drempels.

In de kennismakingsgesprekken die wij de afgelopen maanden voerden, is dit veruit het meest terugkerende scenario: niet de organisatie die zelf onder de wet valt, maar de kleinere leverancier die de eisen via een klant binnenkrijgt. In dit artikel lees je waarom dat gebeurt, wat je klant precies mag vragen en wat je minimaal regelt zonder jezelf voorbij te lopen.

In het kort

  • De wet legt plichtige organisaties op om hun toeleveringsketen te beheersen; die druk geven ze door aan jou.
  • Drempels beschermen je niet: ook onder de vijftig medewerkers en onder de omzetgrens komen de eisen binnen via contracten en vragenlijsten.
  • Het sterkst speelt dit in ketens rond medische, farmaceutische en voedselproducerende bedrijven.
  • Wachten tot de vraag komt betekent onderhandelen zonder tijd; voorbereiden betekent kiezen wat bij je omvang past.
  • Er zijn routes in maten: van een ketencertificaat in maanden tot een volledige ISO 27001.

Waarom te klein voor NIS2 niet betekent dat je er vanaf bent

De Cyberbeveiligingswet, de Nederlandse uitwerking van NIS2, verplicht essentiële en belangrijke entiteiten om de risico’s in hun toeleveringsketen te beheersen. Die organisaties kunnen dat maar op één manier aantonen: door eisen te stellen aan hun leveranciers en dat vast te leggen.

Daardoor ontstaat een waterval. De plichtige organisatie moet aantonen dat haar keten op orde is, dus vraagt zij certificaten of ingevulde vragenlijsten van haar leveranciers, en die leveranciers geven dezelfde vraag weer door aan hún leveranciers. Hoe kritischer jouw product of dienst voor het proces van je klant is, hoe eerder je aan de beurt bent.

Of je klant zelf onder de wet valt, kun je overigens gewoon beredeneren; de criteria staan bij of jouw organisatie onder NIS2 valt. Grote kans dat het antwoord voor je klant ja is en voor jou nee, en dan is dit artikel precies jouw situatie.

Wat je klant mag vragen, en wat overdreven is

Een plichtige klant moet risicogebaseerd werken. Dat betekent dat de zwaarte van de eis in verhouding hoort te staan tot jouw rol in zijn keten. In de praktijk zien we drie niveaus:

  1. Een vragenlijst of zelfverklaring. Redelijk voor leveranciers met beperkte toegang en beperkte impact. Kost je een paar uur, mits je de antwoorden echt kunt onderbouwen.
  2. Een ketencertificaat. Voor leveranciers die dieper in het proces zitten. Een traject van enkele maanden in plaats van een jaar, en voor veel mkb-leveranciers de gouden middenweg. Ons NIS2 Supply Chain-programma is hiervoor gebouwd.
  3. ISO 27001. Voor leveranciers met verregaande toegang of internationale klanten. Zwaarder en breder erkend; reken op zes tot negen maanden.

Vraagt een klant het zwaarste niveau terwijl je een randleverancier bent, dan is dat een gesprek waard. Vaak blijkt de inkoopafdeling één standaardeis te hanteren en is een passender niveau bespreekbaar, zeker als je zelf met een alternatief komt in plaats van met een weigering.

Waarom wachten je onderhandelingspositie sloopt

De vraag komt vrijwel altijd op een moment dat er iets op het spel staat: een contractverlenging, een aanbesteding, een audit bij je klant. Dan moet je in weken beloven wat in maanden gebouwd wordt, en heb je niets om mee te onderhandelen.

Wie het aan ziet komen, draait het om. Een leverancier die uit zichzelf kan laten zien waar hij staat, bepaalt zelf het niveau en het tempo, en gebruikt het als voorsprong op concurrenten die de vragenlijst nog moeten googelen. Meer dan één organisatie in onze gesprekken begon niet vanwege een klant, maar om de concurrent voor te blijven die dezelfde vraag ging krijgen.

De eerste stap is klein: weet waar je staat. Een GAP-analyse zet in twee dagen op papier welke gaten er zijn en hoeveel werk het dichten kost, en daarmee kun je elke klantvraag beantwoorden met een plan in plaats van met paniek.

Wat dit betekent naast je andere verplichtingen

Let op het spiegelbeeld: zodra jij aan de eisen van je klant voldoet, ga je dezelfde eisen stellen aan jouw leveranciers, want ook jouw keten telt mee. Hoe je dat toetst staat bij hoe je leveranciers toetst, en wat je contractueel vastlegt bij wat je in leverancierscontracten vastlegt.

En mocht je twijfelen of dit overwaait: de wet is sinds 15 augustus 2026 van kracht, de plichtige organisaties worden er nu op gecontroleerd, en hun bestuurders zijn er persoonlijk op aanspreekbaar. De druk in de keten neemt dus toe, niet af. Zie waar de directie op aanspreekbaar is voor waarom je klant dit zo serieus neemt.

Veelgestelde vragen over NIS2 keteneisen

Mijn organisatie valt onder geen enkele NIS2-drempel. Ben ik dan klaar?

Voor de wet wel, voor je klanten waarschijnlijk niet. Plichtige organisaties moeten hun keten beheersen en geven die eis door aan leveranciers, ongeacht jouw omvang. Hoe kritischer jouw rol, hoe eerder de vraag komt.

Mag mijn klant zomaar een certificaat eisen?

Contractueel mag dat, maar de eis hoort in verhouding te staan tot jouw rol in de keten. Een randleverancier kan vaak volstaan met een vragenlijst of een lichter ketencertificaat; stel dat alternatief zelf voor.

Wat is de snelste route naar een aantoonbaar niveau?

Een GAP-analyse om te weten waar je staat, gevolgd door een ketencertificaat op het niveau dat past bij je rol. Dat is een traject van maanden, geen jaar, en het dekt de vraag van de meeste klanten.

Moet ik dan ook eisen gaan stellen aan mijn eigen leveranciers?

Ja, dat is het spiegelbeeld van dezelfde keten. Zodra jij aantoonbaar moet zijn, telt jouw toeleveringsketen mee, en ga je dezelfde vragen stellen die je klant aan jou stelde.

CEO & Founder · BOEM Cybersecurity en AVG Juristen

Klaar om je cybersecurity écht op orde te krijgen?

In een vrijblijvend kennismakingsgesprek kijken we samen wat er voor jouw organisatie nodig is, concreet en zonder verplichtingen.

Direct naar een dienst: NIS2 Supply Chain · ISO 27001 · Pentest · Security Partner

Deel dit bericht:

Meer nieuwtjes