← Terug naar blog
17 augustus 20266 min leestijd

NIS2 SC10 en SC30: wat betekenen deze classificaties voor leveranciers?

SC10, SC20, SC30: een privaat keurmerk, geen wettelijke classificatie

Zoekt u op "NIS2 SC10" of "NIS2 SC30", dan stuit u op een specifiek stelsel van drie niveaus dat in Nederland is ontstaan onder de naam "NIS2 Supply Chain": SC10 (Basic), SC20 (Substantial) en SC30 (High). Belangrijk om vooraf helder te hebben: dit is geen classificatie uit de NIS2-richtlijn zelf, en ook geen door de EU of een nationale toezichthouder erkende wettelijke indeling. Het is een privaat kwaliteitskeurmerk, aangeboden door verschillende erkende auditpartijen, ontwikkeld om invulling te geven aan een verplichting die de richtlijn zelf wél stelt maar niet nader specificeert.

Die onderliggende verplichting staat in art. 21(2)(d) van NIS2 (Richtlijn (EU) 2022/2555): essentiële en belangrijke entiteiten moeten de cybersecurity van hun toeleveringsketen beoordelen en contractueel borgen. De richtlijn schrijft niet voor hóé dat moet — geen vast certificaat, geen vaste vragenlijst. Dat gat is precies waar het SC10/SC20/SC30-keurmerk in past: het geeft een leverancier een concreet, auditeerbaar niveau om aan te tonen, en een inkoper een vast referentiepunt om naar te vragen.

Verwar het keurmerk niet met een wettelijke verplichting. U bent niet verplicht om SC10, SC20 of SC30 te behalen om aan NIS2 te voldoen — een eigen, goed gedocumenteerde cybersecuritybeoordeling (zie hieronder) is voor de meeste leveranciersrelaties evengoed geldig bewijs.

De drie niveaus in detail

SC10 (Basic) is het instapniveau, bedoeld voor kleinere leveranciers met een beperkt risicoprofiel die rechtstreeks aan een NIS2-plichtige klant leveren — bijvoorbeeld een leverancier zonder toegang tot kritieke systemen of gevoelige data. Het pakket bestaat uit circa 17 concrete maatregelen, verdeeld over de gebieden organisatie, mens, fysieke beveiliging en techniek, grotendeels ontleend aan Annex A van ISO/IEC 27001.

SC20 (Substantial) is het middenniveau, voor leveranciers met een verhoogd risicoprofiel: meer toegang tot systemen of data van de klant, of een grotere impact bij uitval. De maatregelen zijn uitgebreider dan bij SC10, met meer nadruk op aantoonbare uitvoering in plaats van alleen beleid op papier.

SC30 (High) is het zwaarste niveau, bedoeld voor kritieke schakels in de keten — leveranciers wier uitval een aanzienlijke verstoring bij de klant kan veroorzaken. Dit niveau sluit qua zwaarte nauw aan bij een volledige ISO/IEC 27001-certificering, met expliciete aandacht voor governance, technische beheersmaatregelen, monitoring en onafhankelijke toetsing.

Welk niveau een klant van u verwacht, hangt af van drie factoren: uw rol in de keten (rechtstreekse leverancier of onderaannemer van een onderaannemer), de toegang die u heeft tot systemen of data van de klant, en de potentiële impact van een verstoring bij u op de dienstverlening van de klant.

Stappenplan: in welke categorie valt u als leverancier?

Stap 1 — Vraag het na bij uw klant. De snelste en meest betrouwbare weg: een NIS2-plichtige klant heeft meestal zelf al bepaald welk niveau hij van zijn leveranciers verwacht, vaak vastgelegd in het leverancierscontract of de aanbestedingsvoorwaarden.

Stap 2 — Maak zelf een inschatting als uw klant geen niveau noemt. Beantwoord voor uzelf: heeft u directe toegang tot IT-systemen of gevoelige data van de klant? Zou een cyberincident bij u de dienstverlening van de klant kunnen verstoren? Levert u kritieke onderdelen of diensten waar geen snel alternatief voor is? Hoe meer van deze vragen u met "ja" beantwoordt, hoe hoger het niveau (SC20 of SC30) dat waarschijnlijk wordt verwacht.

Stap 3 — Begin met een gap-analyse tegen de tien CY-thema's van een reguliere NIS2-beoordeling (zie ons NIS2 supply chain assessment stappenplan): risicobeleid, incidentmanagement, bedrijfscontinuïteit, supply chain security, secure development, kwetsbaarhedenbeheer, cyberhygiëne, cryptografie, toegangsbeheer en certificeringen. Dit is dezelfde basis waar zowel SC10/SC20/SC30 als een eigen klantvragenlijst op steunt.

Stap 4 — Bepaal pas dáárna of een formele SC-certificering de moeite waard is. Voor een leverancier die maar aan één of twee NIS2-plichtige klanten levert, is een eigen, goed gedocumenteerde beoordeling vaak voldoende. Levert u aan tientallen NIS2-plichtige klanten, dan bespaart één onafhankelijk certificaat u het herhaaldelijk beantwoorden van steeds weer een andere vragenlijst.

Hoe het certificeringstraject werkt

Certificering op elk niveau verloopt via een vast stramien: een gap-analyse tegen de eisen van het gekozen niveau, het invullen van de ontbrekende maatregelen (beleid opstellen, technische controles inrichten, procedures documenteren), en tot slot een onafhankelijke audit door een erkende auditpartij. Zelfverklaring is bij geen van de drie niveaus voldoende — dat is precies wat het keurmerk onderscheidt van een eigen vragenlijst die u zelf invult.

Voor SC10 en SC20 voeren sommige auditpartijen de audit rechtstreeks zelf uit; voor SC30 loopt de certificering doorgaans via een externe, onafhankelijke certificatie-instelling, vergelijkbaar met een ISO 27001-traject.

Reken op een gestructureerd traject van enkele weken tot enkele maanden, afhankelijk van hoeveel van de onderliggende maatregelen u al op orde heeft. Dit is precies waarom de gap-analyse in stap 3 hierboven het startpunt moet zijn, niet de audit zelf.

Hoe verified.supply u hierbij helpt

verified.supply certificeert zelf geen SC10-, SC20- of SC30-keurmerk — dat blijft het domein van de erkende auditpartijen. Wat verified.supply wél doet: uw NIS2-cybersecuritybeoordeling langs dezelfde tien CY-thema's structureren, zodat u de gedocumenteerde basis heeft die zowel een klantvragenlijst als een formele SC-audit van u verwacht — een risicobeleid, een incidentprocedure, toegangsbeheer, en de rest, overzichtelijk op één plek in plaats van verspreid over losse documenten.

Heeft u eenmaal een SC10-, SC20- of SC30-certificaat behaald, dan registreert u dat als certificaat in uw verified.supply-profiel (onder Certificaten & verzekeringen), inclusief verloopdatum — zichtbaar voor de klanten die het aan u opvragen, met dezelfde automatische verloopbewaking als uw andere certificeringen.

Zo dekt u met één profiel zowel de route van een eigen klantvragenlijst als de voorbereiding op een onafhankelijke SC-certificering — zonder dat u tweemaal hetzelfde bewijs moet opbouwen.

Veelgestelde vragen

Wat is het verschil tussen NIS2 SC10 en SC30?
SC10 (Basic) is het lichtste niveau, bedoeld voor kleinere leveranciers met beperkt risico. SC30 (High) is het zwaarste niveau, voor kritieke schakels in de keten, en sluit qua eisen nauw aan bij een volledige ISO/IEC 27001-certificering. SC20 (Substantial) zit daartussenin.
Is een SC10- of SC30-certificaat wettelijk verplicht onder NIS2?
Nee. NIS2 zelf (art. 21(2)(d)) schrijft geen vast certificeringsformat voor. SC10/SC20/SC30 is een privaat kwaliteitskeurmerk — een manier om aan te tonen dat u voldoet, niet de enige manier.
Hoe weet ik welk SC-niveau bij mijn bedrijf past?
Vraag het eerst na bij uw klant — die heeft meestal al bepaald welk niveau hij verwacht. Weet uw klant het niet, kijk dan naar uw toegang tot zijn systemen/data en de impact van een verstoring bij u op zijn dienstverlening: hoe hoger beide, hoe hoger het verwachte niveau.
Kan ik een SC-certificaat vervangen door een eigen NIS2-cybersecuritybeoordeling?
Voor veel klantrelaties wel — een goed gedocumenteerde beoordeling langs dezelfde tien CY-thema's is vaak voldoende bewijs. Een formele SC-certificering wordt vooral waardevol als u aan meerdere NIS2-plichtige klanten levert en niet telkens een andere vragenlijst wilt beantwoorden.

Lees ook

Bouw je VS-profiel (voorheen VSME) eenmalig op

Maak een account aan en begin vandaag.

Geen wachtwoord nodig — u ontvangt een inloglink per e-mail.