Kernpunt: Artikel 21 van NIS2 vereist expliciet dat organisaties cybersecurityrisico's in de toeleveringsketen beheren. Je bent wettelijk verantwoordelijk voor de beveiligingspraktijken van je kritieke leveranciers, niet alleen voor je eigen interne maatregelen.
Je audit je leveranciers onder NIS2 in vijf stappen: een leveranciersoverzicht bouwen, indelen naar risico, tier 1 en tier 2 beoordelen, contracten bijwerken en doorlopend monitoren. Artikel 21 maakt dat een verplichting, geen best practice. Toen SolarWinds in 2020 gecompromitteerd werd, was het niet het bedrijf zelf dat lang in het nieuws bleef. Het waren de 18.000 organisaties stroomafwaarts wier systemen ook werden gehackt. NIS2 is precies met dit scenario in gedachten geschreven.
Onder de NIS2-richtlijn is beveiliging van de toeleveringsketen geen best practice. Het is een verplichte eis. Dit artikel geeft een concreet raamwerk om je kritieke leveranciers te identificeren, hun beveiligingsniveau te beoordelen en de contractuele en operationele maatregelen te bouwen die toezichthouders zullen verwachten.
Wat vereist NIS2 daadwerkelijk voor de toeleveringsketen?
Artikel 21(2)(d) van de NIS2-richtlijn vereist dat entiteiten aandacht besteden aan "de beveiliging van de toeleveringsketen, met inbegrip van beveiligingsgerelateerde aspecten van de relaties tussen elke entiteit en haar directe leveranciers of dienstverleners." Deze eis omvat:
Directe leveranciers met toegang tot je systemen
Elke leverancier met netwerktoegang, API-credentials of fysieke toegang tot je infrastructuur moet worden beoordeeld en gemonitord.
Software- en dienstverleners in je kritieke processen
Cloudplatformen, SaaS-tools en managed service providers waar je bedrijfsvoering van afhangt, vallen binnen de scope.
Contractuele beveiligingseisen
Je moet kunnen aantonen dat beveiligingsverplichtingen zijn vastgelegd in leverancierscontracten en worden gehandhaafd.
Doorlopende monitoring, geen eenmalige beoordeling
NIS2 verwacht continu toezicht op leveranciers, niet alleen een afvinklijstje bij onboarding.
Stap 1: bouw je leveranciersoverzicht
Je kunt geen risico beheren dat je niet in kaart hebt gebracht. Begin met het identificeren van elke derde partij die je systemen, data of kritieke processen raakt.
Categorieën voor het leveranciersoverzicht
| Categorie | Voorbeelden | NIS2-relevantie |
|---|---|---|
| IT-infrastructuur | Cloudproviders, hosting, CDN, DNS | Hoog |
| Software & SaaS | ERP, CRM, communicatietools, identity providers | Hoog |
| Managed services | IT-uitbesteding, NOC/SOC, helpdesk | Hoog |
| Professionele dienstverlening | Consultants, auditors, juristen met systeemtoegang | Gemiddeld |
| Fysieke dienstverlening | Facilitair, onderhoud, hardwarelevering | Gemiddeld |
| Verwerkers van data | Analytics, betaalverwerkers, HR-platformen | Gemiddeld tot hoog |
Praktische tip: Vergelijk je leverancierslijst met je IT-assetoverzicht en je crediteurenadministratie. Organisaties onderschatten hun aantal leveranciers doorgaans met 30 tot 40 procent wanneer ze alleen op het geheugen afgaan.
Stap 2: deel je leveranciers in naar risico
Niet elke leverancier vormt hetzelfde risico. Een risicogebaseerd indelingssysteem laat je je zorgvuldigheidsonderzoek proportioneel toewijzen en toont toezichthouders dat je een gestructureerde aanpak hebt.
Kritiek
Een inbreuk of uitval zou direct impact hebben op je NIS2-gereguleerde diensten of aanzienlijke schade veroorzaken.
- Bevoorrechte systeemtoegang
- Single points of failure
- Toegang tot gevoelige data op grote schaal
Jaarlijkse audit plus kwartaalreview
Belangrijk
Aanzienlijke maar geen directe operationele impact bij compromittering. Beperkte of indirecte toegang.
- Standaard systeemtoegang
- Belangrijke maar vervangbare diensten
- Beperkte datatoegang
Jaarlijkse vragenlijst plus halfjaarlijkse review
Standaard
Laag risico. Geen directe systeemtoegang, geen gevoelige data, eenvoudig vervangbaar.
- Geen systeemtoegang
- Standaarddiensten
- Geen gevoelige data
Alleen contractuele clausules
Stap 3: beoordeel Tier 1 en Tier 2 leveranciers
Voor je kritieke en belangrijke leveranciers heb je gedocumenteerd bewijs van hun beveiligingsniveau nodig. Er zijn drie praktische mechanismen:
Beveiligingsvragenlijst
Stuur een gestructureerde vragenlijst over hun risicomanagement, incidentresponsvermogen, toegangscontrole, versleutelingspraktijken en bedrijfscontinuïteit. Veelgebruikte formaten zijn CAIQ (CSA) en SIG (Shared Assessments).
Certificeringsbewijs
Vraag actuele ISO 27001 certificaten, SOC 2 Type II rapporten of gelijkwaardig auditbewijs van derde partijen op. Dit levert onafhankelijke verificatie en verlaagt je beoordelingslast aanzienlijk. Controleer altijd de datum en scope van het certificaat.
Audit ter plaatse of op afstand
Voer voor je meest kritieke Tier 1 leveranciers, vooral die met bevoorrechte toegang of zonder certificeringen, directe audits uit. Beoordeel hun daadwerkelijke maatregelen, documentatie en beveiligingspraktijken. Dit kost veel middelen, maar is mogelijk de enige optie voor kritieke maatwerkleveranciers.
Stap 4: werk je contracten bij
Beoordeling zonder contractuele verplichting is slechts documentatie. NIS2-toezichthouders willen zien dat je bindende beveiligingseisen hebt vastgelegd in je leveranciersovereenkomsten. Belangrijke clausules om op te nemen:
Minimale NIS2-contractclausules
Meldplicht bij incidenten
De leverancier moet je binnen 24 uur informeren over elk beveiligingsincident dat je systemen of data kan raken, zodat je aan je eigen NIS2-meldtermijnen kunt voldoen.
Minimale beveiligingsnormen
Verwijs naar een specifieke basisnorm, of dat nu je eigen beveiligingsbeleid, ISO 27001 of ENISA-richtlijnen is. Vage taal als "gangbare industriestandaard" is moeilijk te handhaven.
Auditrecht
Voorbehouden recht om beveiligingsbeoordelingen, certificeringen of auditoegang te vragen. Veel grote leveranciers verzetten zich tegen directe audits, maar accepteren wel een jaarlijkse aanlevering van certificaten.
Openheid over onderaannemers en doorwerking
De leverancier moet onderaannemers die toegang hebben tot jouw systemen of data bekendmaken en dezelfde beveiligingsverplichtingen aan hen opleggen.
Beëindiging wegens beveiligingsredenen
Expliciet recht om de overeenkomst te beëindigen als de leverancier een materiële beveiligingstekortkoming niet binnen een vastgestelde termijn verhelpt.
Stap 5: monitor doorlopend
Eenmalige beoordelingen verouderen snel. Een leverancier die 18 maanden geleden je review doorstond, kan sindsdien een inbreuk hebben gehad, van sleutelpersoneel zijn veranderd of zijn overgenomen door een entiteit die je niet had goedgekeurd. Bouw een doorlopend monitoringritme:
Doorlopende monitoringactiviteiten
Continu (waar mogelijk geautomatiseerd)
- Monitor diensten die de beveiligingsscore van leveranciers bijhouden
- Volg publieke inbreukmeldingen en CVE's die de software van leveranciers raken
- Beoordeel logs van bevoorrechte toegang op afwijkingen
Periodiek (geplande reviews)
- Per kwartaal: check-in en toegangsreview voor Tier 1 leveranciers
- Halfjaarlijks: vernieuwing van de Tier 2 vragenlijst
- Jaarlijks: volledige herindeling en contractreview voor alle kritieke leveranciers
Welke fouten worden het vaakst gemaakt?
Grote leveranciers automatisch als laag risico behandelen
Grote cloudproviders blijven jouw verantwoordelijkheid onder NIS2. Gedeelde verantwoordelijkheidsmodellen dragen je compliance verplichtingen niet over.
Shadow-IT-leveranciers buiten de scope laten
Tools die individuele afdelingen zonder goedkeuring van IT aanschaffen, zijn nog steeds verbonden met je systemen. Breng ze in kaart, beoordeel ze en beslis dan of je ze goedkeurt of verwijdert.
Vragenlijstantwoorden accepteren zonder bewijs
Zelfverklaring is een startpunt, geen eindpunt. Vraag onderbouwende documentatie voor claims waarop je beoordeling steunt.
Niet opnieuw beoordelen na veranderingen bij de leverancier
Fusies, overnames, wijzigingen van sleutelpersoneel of significante veranderingen in dienstverlening bij een leverancier moeten een tussentijdse herbeoordeling triggeren.
Waar letten toezichthouders op?
Wanneer een nationale autoriteit een NIS2-toezichtactiviteit uitvoert, verwacht ze gedocumenteerd bewijs van je programma voor beheer van de toeleveringsketen. Zorg minimaal voor:
- Een actueel leveranciersregister met onderbouwing van de indeling
- Beoordelingsdossiers voor alle Tier 1 en Tier 2 leveranciers (vragenlijsten, certificaten, auditrapporten)
- Leverancierscontracten met beveiligingsclausules
- Bewijs van periodieke review en eventuele herstelacties
- Een schriftelijk beleid voor risicomanagement in de toeleveringsketen, goedgekeurd door de directie
Veelgestelde vragen
Wat vereist NIS2 voor beveiliging van de toeleveringsketen?
Artikel 21(2)(d) vereist dat entiteiten aandacht besteden aan de beveiliging van de toeleveringsketen, met inbegrip van beveiligingsgerelateerde aspecten van relaties met directe leveranciers en dienstverleners. Dit omvat directe leveranciers met toegang tot systemen, software- en dienstverleners in kritieke processen, contractuele beveiligingseisen en doorlopende monitoring in plaats van een eenmalige beoordeling.
Hoe moet ik mijn leveranciers indelen onder NIS2?
Gebruik een risicogebaseerd systeem met drie niveaus. Kritieke Tier 1 leveranciers, wier inbreuk of uitval direct impact zou hebben op NIS2-gereguleerde diensten, hebben een jaarlijkse audit plus kwartaalreview nodig. Belangrijke Tier 2 leveranciers hebben aanzienlijke maar geen directe operationele impact en hebben een jaarlijkse vragenlijst plus halfjaarlijkse review nodig. Standaard Tier 3 leveranciers vormen een laag risico en hebben alleen contractuele clausules nodig.
Welke clausules moeten NIS2-conforme leverancierscontracten bevatten?
Minimale NIS2-contractclausules moeten de meldplicht bij incidenten binnen 24 uur dekken, minimale beveiligingsnormen die verwijzen naar een specifieke basisnorm, auditrecht inclusief beveiligingsbeoordelingen en certificeringen, openheid over onderaannemers en doorwerking van beveiligingsverplichtingen, en beëindigingsrechten wegens beveiligingsredenen als tekortkomingen niet binnen een afgesproken termijn worden hersteld.
Hoe beoordeel ik Tier 1 en Tier 2 leveranciers onder NIS2?
Drie praktische mechanismen. Een gestructureerde beveiligingsvragenlijst over risicomanagement, incidentrespons, toegangscontrole, versleuteling en continuïteit, met formaten zoals CAIQ of SIG. Certificeringsbewijs zoals actuele ISO 27001 certificaten of SOC 2 Type II rapporten. Audits ter plaatse of op afstand voor de meest kritieke Tier 1 leveranciers met bevoorrechte toegang tot systemen binnen de scope.
Welk bewijs vragen toezichthouders bij NIS2 toeleveringsketen?
Nationale autoriteiten verwachten een actueel leveranciersregister met onderbouwing van de indeling, beoordelingsdossiers voor alle Tier 1 en Tier 2 leveranciers inclusief vragenlijsten, certificaten en auditrapporten, leverancierscontracten met beveiligingsclausules, bewijs van periodieke review en herstelacties, en een schriftelijk beleid voor risicomanagement in de toeleveringsketen, goedgekeurd door de directie.
Welke veelgemaakte NIS2-fouten in de toeleveringsketen moet ik vermijden?
Grote leveranciers automatisch als laag risico behandelen, omdat gedeelde verantwoordelijkheidsmodellen compliance verplichtingen niet overdragen. Shadow-IT-leveranciers die buiten het IT-goedkeuringsproces zijn aangeschaft, buiten de scope laten. Vragenlijstantwoorden accepteren zonder onderbouwend bewijs. Niet opnieuw beoordelen na fusies, overnames of significante veranderingen in dienstverlening bij een leverancier. Deze vier gaten veroorzaken de meeste bevindingen op het gebied van de toeleveringsketen.
Geldt NIS2 beveiliging van de toeleveringsketen ook voor onderaannemers en vierde partijen?
Ja, indirect. De entiteit blijft verantwoordelijk voor de beveiliging van haar diensten, ongeacht hoeveel lagen onderaanneming zich onder een leverancier bevinden. Artikel 21(2)(d) vereist dat beveiligingsclausules doorwerken, en Tier 1 contracten moeten goedgekeurde onderaannemers vermelden, voorafgaande melding van wijzigingen vereisen en de entiteit het recht geven om bezwaar te maken als een vierde partij een onacceptabel risico vormt.
Hulp nodig bij het bouwen van je leveranciersbeveiligingsprogramma?
Wij helpen organisaties bij het bouwen van NIS2-conforme programma's voor beveiliging van de toeleveringsketen, van leveranciersoverzicht tot contractsjablonen en doorlopende monitoringraamwerken.
Plan een gratis gesprekGerelateerde artikelen
NIS2 checklist 2026
Volledige gids langs alle tien minimale beveiligingsmaatregelen.
NIS2 draaiboek voor incidentrespons
Stap voor stap gids voor de meldverplichtingen binnen 24 en 72 uur.
NIS2 voor managed service providers
Dezelfde verplichting vanuit het perspectief van de leverancier, en wat een goed voorbereide provider je al kan laten zien.
Hoe je je voorbereidt op een NIS2-audit
Waarom een leveranciersregister dat inkoop en beveiliging niet delen, een terugkerende bevinding is.