Kernpunt: Artikel 21 van NIS2 vereist expliciet dat organisaties cybersecurityrisico's in de toeleveringsketen beheren. Je bent wettelijk verantwoordelijk voor de beveiligingspraktijken van je kritieke leveranciers, niet alleen voor je eigen interne maatregelen.

Je audit je leveranciers onder NIS2 in vijf stappen: een leveranciersoverzicht bouwen, indelen naar risico, tier 1 en tier 2 beoordelen, contracten bijwerken en doorlopend monitoren. Artikel 21 maakt dat een verplichting, geen best practice. Toen SolarWinds in 2020 gecompromitteerd werd, was het niet het bedrijf zelf dat lang in het nieuws bleef. Het waren de 18.000 organisaties stroomafwaarts wier systemen ook werden gehackt. NIS2 is precies met dit scenario in gedachten geschreven.

Onder de NIS2-richtlijn is beveiliging van de toeleveringsketen geen best practice. Het is een verplichte eis. Dit artikel geeft een concreet raamwerk om je kritieke leveranciers te identificeren, hun beveiligingsniveau te beoordelen en de contractuele en operationele maatregelen te bouwen die toezichthouders zullen verwachten.

Wat vereist NIS2 daadwerkelijk voor de toeleveringsketen?

Artikel 21(2)(d) van de NIS2-richtlijn vereist dat entiteiten aandacht besteden aan "de beveiliging van de toeleveringsketen, met inbegrip van beveiligingsgerelateerde aspecten van de relaties tussen elke entiteit en haar directe leveranciers of dienstverleners." Deze eis omvat:

Directe leveranciers met toegang tot je systemen

Elke leverancier met netwerktoegang, API-credentials of fysieke toegang tot je infrastructuur moet worden beoordeeld en gemonitord.

Software- en dienstverleners in je kritieke processen

Cloudplatformen, SaaS-tools en managed service providers waar je bedrijfsvoering van afhangt, vallen binnen de scope.

Contractuele beveiligingseisen

Je moet kunnen aantonen dat beveiligingsverplichtingen zijn vastgelegd in leverancierscontracten en worden gehandhaafd.

Doorlopende monitoring, geen eenmalige beoordeling

NIS2 verwacht continu toezicht op leveranciers, niet alleen een afvinklijstje bij onboarding.

Stap 1: bouw je leveranciersoverzicht

Je kunt geen risico beheren dat je niet in kaart hebt gebracht. Begin met het identificeren van elke derde partij die je systemen, data of kritieke processen raakt.

Categorieën voor het leveranciersoverzicht

Categorie Voorbeelden NIS2-relevantie
IT-infrastructuur Cloudproviders, hosting, CDN, DNS Hoog
Software & SaaS ERP, CRM, communicatietools, identity providers Hoog
Managed services IT-uitbesteding, NOC/SOC, helpdesk Hoog
Professionele dienstverlening Consultants, auditors, juristen met systeemtoegang Gemiddeld
Fysieke dienstverlening Facilitair, onderhoud, hardwarelevering Gemiddeld
Verwerkers van data Analytics, betaalverwerkers, HR-platformen Gemiddeld tot hoog

Praktische tip: Vergelijk je leverancierslijst met je IT-assetoverzicht en je crediteurenadministratie. Organisaties onderschatten hun aantal leveranciers doorgaans met 30 tot 40 procent wanneer ze alleen op het geheugen afgaan.

Stap 2: deel je leveranciers in naar risico

Niet elke leverancier vormt hetzelfde risico. Een risicogebaseerd indelingssysteem laat je je zorgvuldigheidsonderzoek proportioneel toewijzen en toont toezichthouders dat je een gestructureerde aanpak hebt.

T1

Kritiek

Een inbreuk of uitval zou direct impact hebben op je NIS2-gereguleerde diensten of aanzienlijke schade veroorzaken.

  • Bevoorrechte systeemtoegang
  • Single points of failure
  • Toegang tot gevoelige data op grote schaal

Jaarlijkse audit plus kwartaalreview

T2

Belangrijk

Aanzienlijke maar geen directe operationele impact bij compromittering. Beperkte of indirecte toegang.

  • Standaard systeemtoegang
  • Belangrijke maar vervangbare diensten
  • Beperkte datatoegang

Jaarlijkse vragenlijst plus halfjaarlijkse review

T3

Standaard

Laag risico. Geen directe systeemtoegang, geen gevoelige data, eenvoudig vervangbaar.

  • Geen systeemtoegang
  • Standaarddiensten
  • Geen gevoelige data

Alleen contractuele clausules

Stap 3: beoordeel Tier 1 en Tier 2 leveranciers

Voor je kritieke en belangrijke leveranciers heb je gedocumenteerd bewijs van hun beveiligingsniveau nodig. Er zijn drie praktische mechanismen:

1

Beveiligingsvragenlijst

Stuur een gestructureerde vragenlijst over hun risicomanagement, incidentresponsvermogen, toegangscontrole, versleutelingspraktijken en bedrijfscontinuïteit. Veelgebruikte formaten zijn CAIQ (CSA) en SIG (Shared Assessments).

Geschikt voor: eerste onboarding en jaarlijkse reviews
2

Certificeringsbewijs

Vraag actuele ISO 27001 certificaten, SOC 2 Type II rapporten of gelijkwaardig auditbewijs van derde partijen op. Dit levert onafhankelijke verificatie en verlaagt je beoordelingslast aanzienlijk. Controleer altijd de datum en scope van het certificaat.

Geschikt voor: grote cloud- en SaaS-providers
3

Audit ter plaatse of op afstand

Voer voor je meest kritieke Tier 1 leveranciers, vooral die met bevoorrechte toegang of zonder certificeringen, directe audits uit. Beoordeel hun daadwerkelijke maatregelen, documentatie en beveiligingspraktijken. Dit kost veel middelen, maar is mogelijk de enige optie voor kritieke maatwerkleveranciers.

Geschikt voor: risicovolle maatwerkintegraties en kritieke infrastructuurleveranciers

Stap 4: werk je contracten bij

Beoordeling zonder contractuele verplichting is slechts documentatie. NIS2-toezichthouders willen zien dat je bindende beveiligingseisen hebt vastgelegd in je leveranciersovereenkomsten. Belangrijke clausules om op te nemen:

Minimale NIS2-contractclausules

Meldplicht bij incidenten

De leverancier moet je binnen 24 uur informeren over elk beveiligingsincident dat je systemen of data kan raken, zodat je aan je eigen NIS2-meldtermijnen kunt voldoen.

Minimale beveiligingsnormen

Verwijs naar een specifieke basisnorm, of dat nu je eigen beveiligingsbeleid, ISO 27001 of ENISA-richtlijnen is. Vage taal als "gangbare industriestandaard" is moeilijk te handhaven.

Auditrecht

Voorbehouden recht om beveiligingsbeoordelingen, certificeringen of auditoegang te vragen. Veel grote leveranciers verzetten zich tegen directe audits, maar accepteren wel een jaarlijkse aanlevering van certificaten.

Openheid over onderaannemers en doorwerking

De leverancier moet onderaannemers die toegang hebben tot jouw systemen of data bekendmaken en dezelfde beveiligingsverplichtingen aan hen opleggen.

Beëindiging wegens beveiligingsredenen

Expliciet recht om de overeenkomst te beëindigen als de leverancier een materiële beveiligingstekortkoming niet binnen een vastgestelde termijn verhelpt.

Stap 5: monitor doorlopend

Eenmalige beoordelingen verouderen snel. Een leverancier die 18 maanden geleden je review doorstond, kan sindsdien een inbreuk hebben gehad, van sleutelpersoneel zijn veranderd of zijn overgenomen door een entiteit die je niet had goedgekeurd. Bouw een doorlopend monitoringritme:

Doorlopende monitoringactiviteiten

Continu (waar mogelijk geautomatiseerd)

  • Monitor diensten die de beveiligingsscore van leveranciers bijhouden
  • Volg publieke inbreukmeldingen en CVE's die de software van leveranciers raken
  • Beoordeel logs van bevoorrechte toegang op afwijkingen

Periodiek (geplande reviews)

  • Per kwartaal: check-in en toegangsreview voor Tier 1 leveranciers
  • Halfjaarlijks: vernieuwing van de Tier 2 vragenlijst
  • Jaarlijks: volledige herindeling en contractreview voor alle kritieke leveranciers

Welke fouten worden het vaakst gemaakt?

Grote leveranciers automatisch als laag risico behandelen

Grote cloudproviders blijven jouw verantwoordelijkheid onder NIS2. Gedeelde verantwoordelijkheidsmodellen dragen je compliance verplichtingen niet over.

Shadow-IT-leveranciers buiten de scope laten

Tools die individuele afdelingen zonder goedkeuring van IT aanschaffen, zijn nog steeds verbonden met je systemen. Breng ze in kaart, beoordeel ze en beslis dan of je ze goedkeurt of verwijdert.

Vragenlijstantwoorden accepteren zonder bewijs

Zelfverklaring is een startpunt, geen eindpunt. Vraag onderbouwende documentatie voor claims waarop je beoordeling steunt.

Niet opnieuw beoordelen na veranderingen bij de leverancier

Fusies, overnames, wijzigingen van sleutelpersoneel of significante veranderingen in dienstverlening bij een leverancier moeten een tussentijdse herbeoordeling triggeren.

Waar letten toezichthouders op?

Wanneer een nationale autoriteit een NIS2-toezichtactiviteit uitvoert, verwacht ze gedocumenteerd bewijs van je programma voor beheer van de toeleveringsketen. Zorg minimaal voor:

  • Een actueel leveranciersregister met onderbouwing van de indeling
  • Beoordelingsdossiers voor alle Tier 1 en Tier 2 leveranciers (vragenlijsten, certificaten, auditrapporten)
  • Leverancierscontracten met beveiligingsclausules
  • Bewijs van periodieke review en eventuele herstelacties
  • Een schriftelijk beleid voor risicomanagement in de toeleveringsketen, goedgekeurd door de directie

Veelgestelde vragen

Wat vereist NIS2 voor beveiliging van de toeleveringsketen?

Artikel 21(2)(d) vereist dat entiteiten aandacht besteden aan de beveiliging van de toeleveringsketen, met inbegrip van beveiligingsgerelateerde aspecten van relaties met directe leveranciers en dienstverleners. Dit omvat directe leveranciers met toegang tot systemen, software- en dienstverleners in kritieke processen, contractuele beveiligingseisen en doorlopende monitoring in plaats van een eenmalige beoordeling.

Hoe moet ik mijn leveranciers indelen onder NIS2?

Gebruik een risicogebaseerd systeem met drie niveaus. Kritieke Tier 1 leveranciers, wier inbreuk of uitval direct impact zou hebben op NIS2-gereguleerde diensten, hebben een jaarlijkse audit plus kwartaalreview nodig. Belangrijke Tier 2 leveranciers hebben aanzienlijke maar geen directe operationele impact en hebben een jaarlijkse vragenlijst plus halfjaarlijkse review nodig. Standaard Tier 3 leveranciers vormen een laag risico en hebben alleen contractuele clausules nodig.

Welke clausules moeten NIS2-conforme leverancierscontracten bevatten?

Minimale NIS2-contractclausules moeten de meldplicht bij incidenten binnen 24 uur dekken, minimale beveiligingsnormen die verwijzen naar een specifieke basisnorm, auditrecht inclusief beveiligingsbeoordelingen en certificeringen, openheid over onderaannemers en doorwerking van beveiligingsverplichtingen, en beëindigingsrechten wegens beveiligingsredenen als tekortkomingen niet binnen een afgesproken termijn worden hersteld.

Hoe beoordeel ik Tier 1 en Tier 2 leveranciers onder NIS2?

Drie praktische mechanismen. Een gestructureerde beveiligingsvragenlijst over risicomanagement, incidentrespons, toegangscontrole, versleuteling en continuïteit, met formaten zoals CAIQ of SIG. Certificeringsbewijs zoals actuele ISO 27001 certificaten of SOC 2 Type II rapporten. Audits ter plaatse of op afstand voor de meest kritieke Tier 1 leveranciers met bevoorrechte toegang tot systemen binnen de scope.

Welk bewijs vragen toezichthouders bij NIS2 toeleveringsketen?

Nationale autoriteiten verwachten een actueel leveranciersregister met onderbouwing van de indeling, beoordelingsdossiers voor alle Tier 1 en Tier 2 leveranciers inclusief vragenlijsten, certificaten en auditrapporten, leverancierscontracten met beveiligingsclausules, bewijs van periodieke review en herstelacties, en een schriftelijk beleid voor risicomanagement in de toeleveringsketen, goedgekeurd door de directie.

Welke veelgemaakte NIS2-fouten in de toeleveringsketen moet ik vermijden?

Grote leveranciers automatisch als laag risico behandelen, omdat gedeelde verantwoordelijkheidsmodellen compliance verplichtingen niet overdragen. Shadow-IT-leveranciers die buiten het IT-goedkeuringsproces zijn aangeschaft, buiten de scope laten. Vragenlijstantwoorden accepteren zonder onderbouwend bewijs. Niet opnieuw beoordelen na fusies, overnames of significante veranderingen in dienstverlening bij een leverancier. Deze vier gaten veroorzaken de meeste bevindingen op het gebied van de toeleveringsketen.

Geldt NIS2 beveiliging van de toeleveringsketen ook voor onderaannemers en vierde partijen?

Ja, indirect. De entiteit blijft verantwoordelijk voor de beveiliging van haar diensten, ongeacht hoeveel lagen onderaanneming zich onder een leverancier bevinden. Artikel 21(2)(d) vereist dat beveiligingsclausules doorwerken, en Tier 1 contracten moeten goedgekeurde onderaannemers vermelden, voorafgaande melding van wijzigingen vereisen en de entiteit het recht geven om bezwaar te maken als een vierde partij een onacceptabel risico vormt.

Gerelateerde artikelen