Kort antwoord
NIS2 raakt leveranciers op twee manieren. Sommige leveranciers vallen rechtstreeks onder de Cyberbeveiligingswet door sector, omvang of dienstverlening. Veel andere leveranciers worden indirect geraakt doordat klanten hun ketenrisico moeten beheersen en daarom bewijs vragen.
Rechtstreeks
Uw organisatie valt zelf binnen scope van NIS2 of de Cyberbeveiligingswet.
Indirect
Uw klant valt onder NIS2 en vraagt om aantoonbare beveiliging.
Commercieel
Aanbestedingen, contracten en verzekeringen vragen vaker securitybewijs.
Deel de leveranciersroute
Voor klantvragen, contracteisen en leveranciersbeoordelingen
Gebruik deze pagina om intern of met een klant uit te leggen waarom NIS2 ook leveranciers raakt. De route helpt om vragen over MFA, back-up, logging, incidentrespons en bewijsstukken sneller concreet te maken.
Welke NIS2-vragen stellen klanten aan leveranciers?
Welke diensten en data zijn klantkritiek?
Klanten willen weten welke systemen, data, processen en subleveranciers relevant zijn voor hun eigen risico.
Hoe zijn accounts en beheerrechten beschermd?
Verwacht vragen over MFA, beheeraccounts, offboarding, gedeelde accounts en periodieke toegangsreviews.
Hoe herstelt u na verstoring of ransomware?
Klanten vragen naar back-up, hersteltesten, incidentrespons, escalatie en communicatieafspraken.
Kunt u maatregelen aantonen?
Antwoorden zonder bewijs zijn zwak. Verzamel configuraties, rapportages, beleid, testresultaten en verbeterplannen.
Welke bewijsstukken zijn nuttig?
- Een overzicht van klantkritieke diensten, systemen en data.
- MFA- en toegangsbeleid, inclusief beheerders en offboarding.
- Back-upbeleid en recente hersteltest.
- Incidentprocedure met escalatie, contactpersonen en klantcommunicatie.
- Logging- en monitoringoverzicht voor relevante systemen.
- Overzicht van kritieke leveranciers, cloudproviders en subverwerkers.
- Verbeterplan met risico, maatregel, eigenaar en deadline.
Voor platformbewijs zijn NIS2 Microsoft 365 maatregelen en NIS2 Google Workspace maatregelen relevant.
Praktische aanpak voor MKB-leveranciers
- Bepaal of NIS2 direct of indirect relevant is voor uw organisatie.
- Inventariseer welke klanten, contracten of aanbestedingen securitybewijs vragen.
- Maak een compacte bewijsmap met bestaande maatregelen en ontbrekende stukken.
- Prioriteer maatregelen die klantvragen snel beantwoorden: MFA, logging, back-up, incidentrespons en leveranciersoverzicht.
- Leg restrisico's en verbeterplanning vast in taal die directie en klanten begrijpen.
Gebruik ook Cyberbeveiligingswet voor leveranciers, NIS2 leveranciersbewijs, NIS2 voor ICT-dienstverleners en MSP's, NIS2 voor SaaS leveranciers en NIS2 voor zakelijke dienstverlening.
Officiele bronnen
NCSC benoemt ketenbeveiliging als onderdeel van de zorgplicht. Organisaties moeten risico's beoordelen, passende maatregelen nemen en leveranciersrisico meenemen in risicomanagement. RDI beschrijft dat leveranciers en dochterbedrijven ook geraakt kunnen worden door de Cyberbeveiligingswet.
NCSC: zorgplicht en ketenbeveiliging · NCSC: toepassingsbereik · RDI: Cyberbeveiligingswet