Wanneer gebruikt u deze NIS2 klantbrief?

Gebruik deze brief wanneer een klant vraagt naar NIS2, securitymaatregelen, leveranciersbewijs, contracteisen of een security questionnaire. De brief is bedoeld als eerste professionele reactie, niet als juridische garantie of certificaat.

Het doel is om vertrouwen te geven zonder meer toe te zeggen dan u kunt aantonen. Verwijs daarom naar bestaand bewijs, benoem open punten en maak duidelijk hoe vervolgvragen veilig kunnen worden gedeeld.

NIS2 klantbrief template

Onderwerp: Reactie op uw NIS2- en securityvragen Beste [naam], Dank voor uw vraag over NIS2, de Cyberbeveiligingswet en de beveiligingsmaatregelen binnen onze organisatie. Wij begrijpen dat organisaties die onder NIS2 of de Cyberbeveiligingswet vallen hun ketenrisico aantoonbaar moeten beheersen. Daarom geven wij hieronder een eerste overzicht van onze huidige aanpak, beschikbare bewijsstukken en eventuele verbeterpunten. Scope Onze dienstverlening aan [klantnaam] betreft [korte omschrijving dienst/systeem/data]. De belangrijkste afhankelijkheden voor deze dienstverlening zijn [systemen/leveranciers/processen]. Ingerichte maatregelen Wij hebben de volgende basismaatregelen ingericht of in uitvoering: - MFA en toegangsbeheer voor relevante accounts - beheer van gebruikers en beheerrechten - back-up en herstelproces voor kritieke systemen - logging en monitoring van relevante omgevingen - patchmanagement en kwetsbaarhedenopvolging - incidentrespons met escalatie en contactpersonen - beoordeling van kritieke leveranciers en cloudafhankelijkheden Beschikbaar bewijs Op verzoek kunnen wij, passend bij vertrouwelijkheid en proportionaliteit, bewijs delen over: - MFA- en toegangsbeheer - back-up- en hersteltest - logging- en monitoringinrichting - incidentresponsprocedure - leveranciers- en subverwerkersoverzicht - verbeterplan met eigenaar en planning Open punten en verbetering Wij blijven onze beveiligingsmaatregelen verbeteren. Eventuele open punten leggen wij vast met eigenaar, prioriteit en verwachte afronding. Waar relevant stemmen wij af welke bewijsstukken voor uw beoordeling nodig zijn. Vervolg Graag ontvangen wij uw specifieke vragenlijst of bewijsverzoek, zodat wij gericht kunnen reageren. Voor vertrouwelijke informatie stemmen wij vooraf af via welk kanaal deze veilig gedeeld wordt. Met vriendelijke groet, [naam] [functie] [organisatie] [contactgegevens]

Welke bijlagen of bewijsstukken passen hierbij?

  • Een korte securityverklaring met scope, maatregelen en contactpersoon.
  • Samenvatting van het NIS2 bewijsdossier.
  • MFA- en toegangsbeheerbewijs, zonder gevoelige accountdetails.
  • Back-up- en hersteltest op hoofdlijnen.
  • Incidentresponsprocedure en klantcommunicatieproces.
  • Leveranciersoverzicht of subverwerkersoverzicht waar passend.
  • Verbeterplanning met prioriteit en eigenaar.

Gebruik hiervoor ook NIS2 bewijsdossier, NIS2 leveranciersvragenlijst en NIS2 leveranciersbewijs.

Wat moet u vermijden?

  • Zeg niet dat u volledig NIS2-compliant bent als dit niet aantoonbaar is.
  • Deel geen gevoelige screenshots, configuraties of accountlijsten via e-mail zonder afspraken.
  • Beantwoord geen juridische of contractuele eisen zonder te controleren wat u feitelijk kunt leveren.
  • Verstop open punten niet; benoem ze met planning en eigenaar.
  • Maak de reactie niet te technisch voor een inkoper, directie of leveranciersmanager.

Officiële bronnen

NCSC geeft aan dat de Cyberbeveiligingswet ook gevolgen kan hebben voor toeleveranciers en dat organisaties die onder de wet vallen afspraken kunnen willen maken met leveranciers. De NCSC-good-practices voor ketenbeveiliging benadrukken inventarisatie, afspraken en periodieke evaluatie.

NCSC: gevolgen voor toeleveranciers · NCSC: ketenbeveiliging good practices · NCSC: Cyberbeveiligingswet en NIS2