Waarom klanten leveranciersbewijs vragen

De Cyberbeveiligingswet implementeert NIS2 in Nederland en treedt op 15 augustus 2026 in werking. Organisaties die onder de wet vallen, moeten niet alleen hun eigen beveiliging organiseren, maar ook beter zicht krijgen op risico's in hun leveranciersketen.

Dat betekent dat ook kleinere leveranciers, IT-partners, SaaS-leveranciers, consultants en dienstverleners securityvragen kunnen krijgen zonder zelf formeel onder NIS2 te vallen.

Welk leveranciersbewijs klanten meestal verwachten

Toegangsbeheer

MFA, persoonlijke accounts, beheerrechten, offboarding en periodieke toegangscontrole.

Back-up en herstel

Back-upbeleid, hersteltest, retentie, bescherming tegen ransomware en eigenaar van herstelacties.

Incidentrespons

Wie incidenten triageert, wanneer klanten worden geïnformeerd en hoe escalatie werkt.

Logging en monitoring

Welke gebeurtenissen worden vastgelegd, hoe alerts worden beoordeeld en hoe lang logs beschikbaar zijn.

Leveranciersbeheer

Overzicht van kritieke subleveranciers, cloudproviders, verwerkers en afhankelijkheden.

Verbeterplan

Een realistische lijst met openstaande risico's, prioriteiten, eigenaar en geplande datum.

Praktische aanpak voor MKB-leveranciers

  1. Maak één overzicht van klantkritieke diensten, systemen en data.
  2. Leg vast welke basismaatregelen al aantoonbaar zijn ingericht.
  3. Verzamel bewijsstukken uit Microsoft 365, Google Workspace, back-up, endpointbeheer en ticketing.
  4. Schrijf korte antwoorden op de meest waarschijnlijke klantvragen.
  5. Maak onderscheid tussen wat geregeld is, wat gepland staat en wat bewust wordt geaccepteerd.

Voor technische maatregelen zijn ook de pagina's over Microsoft 365 beveiligen, Google Workspace beveiligen en de NIS2 checklist voor MKB relevant.

Veelgestelde vragen

Moet een leverancier onder NIS2 vallen om bewijs te moeten leveren?

Nee. Ook leveranciers die niet rechtstreeks onder de Cyberbeveiligingswet vallen, kunnen bewijs moeten leveren omdat klanten hun ketenrisico moeten beheersen.

Welk bewijs vragen klanten meestal?

Vaak gaat het om MFA, toegangsbeheer, back-up, logging, incidentrespons, leveranciersbeheer, beleid, continuiteitsmaatregelen en recente verbeteracties.

Wat is een praktische eerste stap?

Maak een compacte securityset met scope, maatregelen, bewijsstukken, openstaande risico's en geplande verbeteringen.