← Terug naar blog
5 augustus 20267 min leestijd

NIS2 supply chain beoordeling: hoe beoordeelt u de cybersecurity van uw leveranciers?

Wat NIS2 van u als inkoper vraagt

NIS2 (Richtlijn (EU) 2022/2555) verplicht essentiële en belangrijke entiteiten om de cybersecurity van hun toeleveringsketen actief te beoordelen en contractueel te borgen — art. 21(2)(d).

In Duitsland is NIS2 geïmplementeerd als het NIS2UmsuCG, van kracht sinds 6 december 2025. De toezichthouder is het BSI (Bundesamt für Sicherheit in der Informationstechnik), het Duitse equivalent van de Nederlandse toezichtstructuur. In Nederland loopt de implementatie via de Cyberbeveiligingswet (opvolger van de Wbni); toezicht en handhaving liggen bij de RDI (Rijksinspectie Digitale Infrastructuur) en sectorale toezichthouders.

Wat u concreet moet kunnen aantonen: dat u van uw kritieke leveranciers heeft vastgesteld welke cybersecuritymaatregelen zij hebben genomen, en dat u die beoordeling heeft gedocumenteerd. Een e-mail met de vraag "bent u veilig?" is geen documentatie.

De tien thema's van een NIS2 supply chain assessment

NIS2 art. 21 definieert tien beveiligingsgebieden. Een gestructureerde supply chain assessment bevraagt uw leveranciers op elk van deze gebieden, in plaats van één algemene vraag te stellen.

CY1 — Risicobeheer. Is er een gedocumenteerd cybersecurity-risicobeleid, en wordt dat minstens jaarlijks herzien?

CY2 — Incidentbeheer. Is er een gedocumenteerde incident-response-procedure, en kan de leverancier beveiligingsincidenten binnen 24 uur aan u melden?

CY3 — Bedrijfscontinuïteit. Zijn er een Business Continuity Plan (BCP) en een Disaster Recovery Plan (DRP), en worden die minstens jaarlijks getest?

CY4 — Supply chain security. Heeft de leverancier op zijn beurt cybersecurity-eisen opgenomen in contracten met zijn eigen leveranciers, en beoordeelt hij hun cybersecurity?

CY5 — Secure development, alleen voor softwareleveranciers. Worden security-by-design-principes toegepast en regelmatig penetratietests uitgevoerd? Voor niet-softwarebedrijven markeerbaar als niet van toepassing, zonder puntenverlies.

CY6 — Kwetsbaarhedenbeheer. Is er een formeel patchmanagementproces, en worden kritieke patches binnen 14 dagen doorgevoerd?

CY7 — Cyberhygiëne en training. Krijgen medewerkers minstens jaarlijks een cybersecuritytraining, en is er een acceptable-use-policy voor IT-systemen?

CY8 — Cryptografie. Worden gevoelige gegevens in rust (at rest) en tijdens transport (HTTPS/TLS) versleuteld?

CY9 — Toegangsbeheer en HR-veiligheid. Is multi-factor-authenticatie actief op kritieke systemen, geldt het least-privilege-principe, en is er een offboardingprocedure voor vertrekkende medewerkers?

CY10 — Certificeringen, optioneel maar waardevol. Heeft de leverancier ISO/IEC 27001, SOC 2 Type II, Cyber Essentials of TISAX? Deze certificeringen vormen bonuspunten bovenop de maturity score, maar zijn geen voorwaarde voor een goede beoordeling.

Het probleem met eigen vragenlijsten

Veel inkoopafdelingen sturen een eigen Excel-vragenlijst naar hun leveranciers. Dat leidt in de praktijk structureel tot drie problemen.

Inconsistente antwoorden — leveranciers interpreteren dezelfde vraag verschillend. "Heeft u een firewall?" betekent voor een IT-dienstverlener iets anders dan voor een installatiebedrijf.

Geen vergelijkbaarheid — zonder eenduidige beoordelingsschaal kunt u leverancier A niet met leverancier B vergelijken. U ziet antwoorden, geen score.

Geen audit-bestendige documentatie — een ingevuld Excel-bestand per e-mail is geen bewijs dat een toezichthouder bij een controle zonder meer accepteert. U heeft een gestructureerde, gedateerde, archiveerbare beoordeling nodig — een gestandaardiseerde maturity score, berekend volgens dezelfde gewogen criteria voor elke leverancier, lost alle drie de problemen tegelijk op.

Hoe verified.supply de NIS2 assessment standaardiseert

verified.supply implementeert de NIS2-assessment als een gestructureerde vragenlijst langs de tien CY-gebieden — rechtstreeks door de leverancier in te vullen, zonder IT-kennis. Het resultaat is een maturity score van 0 tot 100, gewogen naar de risicoprioriteiten van NIS2 art. 21.

Toegangsbeheer (CY9) telt voor 16 van de 100 punten — identiteit is het meest voorkomende aanvalsoppervlak. Incidentbeheer (CY2) en cryptografie (CY8) tellen elk voor 14 punten. Risicobeheer (CY1) telt voor 12 punten, bedrijfscontinuïteit (CY3), kwetsbaarhedenbeheer (CY6) en cyberhygiëne (CY7) elk voor 10 punten, supply chain security (CY4) voor 8 punten en secure development (CY5) voor 6 punten. CY5 krijgt volledig krediet zodra het als "niet van toepassing" is aangevinkt, zodat niet-softwarebedrijven niet worden benadeeld. CY10-certificeringen tellen bewust niet mee in de score — een certificaat is bewijs van de maatregelen, geen elfde maatregel — en verschijnen apart als bonus op het profiel.

Als inkoper nodigt u uw leveranciers uit via het enterprise-dashboard. U ziet per leverancier de maturity score en de status per gebied, en kunt een totaalrapport exporteren — gestructureerd, gedateerd en geschikt als bewijsstuk bij een toezichtcontrole.

Grensoverschrijdend: wat als uw leverancier Duits is?

Heeft u als Nederlandse inkoper kritieke leveranciers in Duitsland, dan zijn die leveranciers mogelijk al NIS2UmsuCG-plichtig bij het BSI. U kunt van hen een gestandaardiseerde cybersecurity-assessment verwachten en daar als inkoper expliciet om vragen — ongeacht of uzelf onder de Nederlandse NIS2-implementatie valt.

Omgekeerd geldt: levert u als Nederlandse leverancier aan een grote Duitse klant, dan is de kans groot dat u een vragenlijst ontvangt die op het NIS2UmsuCG-kader is gebaseerd. De BSI-handhaving is al actief — dit is geen toekomstige verplichting, maar een huidig aandachtspunt in uw Duitse klantrelaties.

De NIS2-assessment van verified.supply produceert output die voor beide kaders bruikbaar is — dezelfde tien thema's, dezelfde gewogen maturity score, één profiel dat u zowel aan Nederlandse als Duitse klanten kunt aanleveren.

Lees ook

Bouw je VS-profiel (voorheen VSME) eenmalig op

Maak een account aan en begin vandaag.

Geen wachtwoord nodig — u ontvangt een inloglink per e-mail.