← Terug naar blog
5 augustus 20267 min leestijd

NIS2 supply chain beoordeling: hoe beoordeelt u de cybersecurity van uw leveranciers?

Wat NIS2 van u als inkoper vraagt

NIS2 (Richtlijn (EU) 2022/2555) verplicht essentiële en belangrijke entiteiten om de cybersecurity van hun toeleveringsketen actief te beoordelen en contractueel te borgen — art. 21(2)(d).

In Duitsland is NIS2 geïmplementeerd als het NIS2UmsuCG, van kracht sinds 6 december 2025. De toezichthouder is het BSI (Bundesamt für Sicherheit in der Informationstechnik), het Duitse equivalent van de Nederlandse toezichtstructuur. In Nederland loopt de implementatie via de Cyberbeveiligingswet (opvolger van de Wbni); toezicht en handhaving liggen bij de RDI (Rijksinspectie Digitale Infrastructuur) en sectorale toezichthouders.

Wat u concreet moet kunnen aantonen: dat u van uw kritieke leveranciers heeft vastgesteld welke cybersecuritymaatregelen zij hebben genomen, en dat u die beoordeling heeft gedocumenteerd. Een e-mail met de vraag "bent u veilig?" is geen documentatie.

De tien thema's van een NIS2 supply chain assessment

NIS2 art. 21 definieert tien beveiligingsgebieden. Een gestructureerde supply chain assessment bevraagt uw leveranciers op elk van deze gebieden, in plaats van één algemene vraag te stellen.

CY1 — Risicobeheer. Is er een gedocumenteerd cybersecurity-risicobeleid, en wordt dat minstens jaarlijks herzien?

CY2 — Incidentbeheer. Is er een gedocumenteerde incident-response-procedure, en kan de leverancier beveiligingsincidenten binnen 24 uur aan u melden?

CY3 — Bedrijfscontinuïteit. Zijn er een Business Continuity Plan (BCP) en een Disaster Recovery Plan (DRP), en worden die minstens jaarlijks getest?

CY4 — Supply chain security. Heeft de leverancier op zijn beurt cybersecurity-eisen opgenomen in contracten met zijn eigen leveranciers, en beoordeelt hij hun cybersecurity?

CY5 — Secure development, alleen voor softwareleveranciers. Worden security-by-design-principes toegepast en regelmatig penetratietests uitgevoerd? Voor niet-softwarebedrijven markeerbaar als niet van toepassing, zonder puntenverlies.

CY6 — Kwetsbaarhedenbeheer. Is er een formeel patchmanagementproces, en worden kritieke patches binnen 14 dagen doorgevoerd?

CY7 — Cyberhygiëne en training. Krijgen medewerkers minstens jaarlijks een cybersecuritytraining, en is er een acceptable-use-policy voor IT-systemen?

CY8 — Cryptografie. Worden gevoelige gegevens in rust (at rest) en tijdens transport (HTTPS/TLS) versleuteld?

CY9 — Toegangsbeheer en HR-veiligheid. Is multi-factor-authenticatie actief op kritieke systemen, geldt het least-privilege-principe, en is er een offboardingprocedure voor vertrekkende medewerkers?

CY10 — Certificeringen, optioneel maar waardevol. Heeft de leverancier ISO/IEC 27001, SOC 2 Type II, Cyber Essentials of TISAX? Deze certificeringen vormen bonuspunten bovenop de maturity score, maar zijn geen voorwaarde voor een goede beoordeling.

NIS2 leveranciersbeoordeling en NIS2 supply chain assessment: is dat hetzelfde?

In de praktijk lopen de termen door elkaar: NIS2 supply chain assessment, NIS2 leveranciersbeoordeling, NIS2-toetsing bij toeleveranciers, NIS2 supplier risk. Het gaat inhoudelijk om dezelfde verplichting uit art. 21(2)(d) — de term verschilt per organisatie, niet per proces.

"Assessment" is de term die u vooral tegenkomt in vragenlijsten en beleidsdocumenten van internationaal opererende klanten; "leveranciersbeoordeling" is de Nederlandstalige variant die inkoopafdelingen intern hanteren. Zoekt u op "nis2 supplier risk" of "nis2 toeleveranciers", dan bedoelt u vrijwel altijd hetzelfde: het gestructureerd vaststellen en documenteren van de cybersecuritymaturity van een leverancier.

Voor u als leverancier maakt de term geen verschil: met een beoordeling langs de tien CY-thema's hierboven beantwoordt u vrijwel elke variant die een klant u voorlegt, ongeacht hoe hij het proces noemt.

Het probleem met eigen vragenlijsten

Veel inkoopafdelingen sturen een eigen Excel-vragenlijst naar hun leveranciers. Dat leidt in de praktijk structureel tot drie problemen.

Inconsistente antwoorden — leveranciers interpreteren dezelfde vraag verschillend. "Heeft u een firewall?" betekent voor een IT-dienstverlener iets anders dan voor een installatiebedrijf.

Geen vergelijkbaarheid — zonder eenduidige beoordelingsschaal kunt u leverancier A niet met leverancier B vergelijken. U ziet antwoorden, geen score.

Geen audit-bestendige documentatie — een ingevuld Excel-bestand per e-mail is geen bewijs dat een toezichthouder bij een controle zonder meer accepteert. U heeft een gestructureerde, gedateerde, archiveerbare beoordeling nodig — een gestandaardiseerde maturity score, berekend volgens dezelfde gewogen criteria voor elke leverancier, lost alle drie de problemen tegelijk op.

Welke maatregelen moet u als leverancier nemen?

Valt u zelf niet onder de NIS2-richtlijn — u bent geen essentiële of belangrijke entiteit — dan legt de wet u persoonlijk geen verplichtingen op. Maar levert u aan een klant die wél onder NIS2 valt, dan legt die klant de eisen contractueel bij u neer: art. 21(2)(d) verplicht hém om uw cybersecurity te beoordelen en te borgen, en dat vertaalt zich in de praktijk naar eisen in uw leverancierscontract of aanbestedingsvoorwaarden.

De tien CY-thema's hierboven zijn in de praktijk het minimum dat een klant van u verwacht. Een risicobeleid (CY1), een incidentprocedure met meldtermijn (CY2), continuïteitsplannen (CY3), multi-factor-authenticatie en toegangsbeheer (CY9), en versleuteling van gevoelige data (CY8) zijn de vijf thema's waar de meeste klantvragenlijsten mee beginnen.

Praktisch stappenplan: (1) inventariseer welke van de tien CY-thema's u al op orde heeft, (2) vul de ontbrekende thema's aan met een basaal beleidsdocument — voor een risicobeleid of een acceptable-use-policy volstaat vaak een half A4, (3) leg vast wanneer u dit voor het laatst herzien heeft, want "jaarlijks herzien" is bij bijna elk thema een expliciete eis, (4) vraag bij twijfel uw klant welk kader hij precies verwacht — een eigen vragenlijst, of een erkend keurmerk zoals hieronder.

Hoe verified.supply de NIS2 assessment standaardiseert

verified.supply implementeert de NIS2-assessment als een gestructureerde vragenlijst langs de tien CY-gebieden — rechtstreeks door de leverancier in te vullen, zonder IT-kennis. Het resultaat is een maturity score van 0 tot 100, gewogen naar de risicoprioriteiten van NIS2 art. 21.

Toegangsbeheer (CY9) telt voor 16 van de 100 punten — identiteit is het meest voorkomende aanvalsoppervlak. Incidentbeheer (CY2) en cryptografie (CY8) tellen elk voor 14 punten. Risicobeheer (CY1) telt voor 12 punten, bedrijfscontinuïteit (CY3), kwetsbaarhedenbeheer (CY6) en cyberhygiëne (CY7) elk voor 10 punten, supply chain security (CY4) voor 8 punten en secure development (CY5) voor 6 punten. CY5 krijgt volledig krediet zodra het als "niet van toepassing" is aangevinkt, zodat niet-softwarebedrijven niet worden benadeeld. CY10-certificeringen tellen bewust niet mee in de score — een certificaat is bewijs van de maatregelen, geen elfde maatregel — en verschijnen apart als bonus op het profiel.

Als inkoper nodigt u uw leveranciers uit via het enterprise-dashboard. U ziet per leverancier de maturity score en de status per gebied, en kunt een totaalrapport exporteren — gestructureerd, gedateerd en geschikt als bewijsstuk bij een toezichtcontrole.

Voert u zelf de beoordeling uit? Op onze pagina voor inkopers: de cybersecurity-beoordelingscriteria per CY-thema staat hoe zwaar elk thema meeweegt in de maturity score en hoe u leveranciers onderling vergelijkt.

Toetsing en certificering: wat betekenen SC10, SC20 en SC30?

Naast de wettelijke verplichting uit art. 21(2)(d) — die geen vaste certificeringsvorm voorschrijft — is er in Nederland een privaat kwaliteitskeurmerk voor leveranciers ontstaan: "NIS2 Supply Chain", met drie niveaus (SC10, SC20, SC30), aangeboden door verschillende erkende auditpartijen. Dit keurmerk maakt geen deel uit van de NIS2-richtlijn zelf — het is een marktinitiatief waarmee u via een onafhankelijke audit aantoonbaar maakt dat u aan een vast normenkader voldoet.

SC10 (Basic) is bedoeld voor kleinere leveranciers met beperkt risico die rechtstreeks aan een NIS2-plichtige klant leveren. SC20 (Substantial) geldt voor leveranciers met een verhoogd risicoprofiel, bijvoorbeeld toegang tot gevoelige systemen of data. SC30 (High) is voor kritieke schakels in de keten waar uitval grote gevolgen heeft, en sluit qua zwaarte nauw aan bij een volledige ISO/IEC 27001-certificering. Certificering op elk niveau vereist een onafhankelijke audit — het is geen zelfverklaring.

Wilt u eerst weten welk niveau bij uw rol in de keten past, en hoe u zich voorbereidt op zowel een klantvragenlijst als een eventuele SC-certificering? Zie ons uitgebreide artikel over NIS2 SC10 en SC30: wat betekenen deze classificaties voor leveranciers.

Belangrijk om te onderscheiden: het NIS2-assessment dat u via verified.supply invult is geen vervanging van een SC10/SC20/SC30-certificaat, maar dekt wel dezelfde onderliggende thema's en levert u de gedocumenteerde basis waarmee een eventueel certificeringstraject sneller verloopt.

Grensoverschrijdend: wat als uw leverancier Duits is?

Heeft u als Nederlandse inkoper kritieke leveranciers in Duitsland, dan zijn die leveranciers mogelijk al NIS2UmsuCG-plichtig bij het BSI. U kunt van hen een gestandaardiseerde cybersecurity-assessment verwachten en daar als inkoper expliciet om vragen — ongeacht of uzelf onder de Nederlandse NIS2-implementatie valt.

Omgekeerd geldt: levert u als Nederlandse leverancier aan een grote Duitse klant, dan is de kans groot dat u een vragenlijst ontvangt die op het NIS2UmsuCG-kader is gebaseerd. De BSI-handhaving is al actief — dit is geen toekomstige verplichting, maar een huidig aandachtspunt in uw Duitse klantrelaties.

De NIS2-assessment van verified.supply produceert output die voor beide kaders bruikbaar is — dezelfde tien thema's, dezelfde gewogen maturity score, één profiel dat u zowel aan Nederlandse als Duitse klanten kunt aanleveren.

Veelgestelde vragen

Wat zijn NIS2 SC10 en SC30, en wat betekenen deze classificaties voor leveranciers?
SC10, SC20 en SC30 zijn drie niveaus van een privaat Nederlands kwaliteitskeurmerk ("NIS2 Supply Chain") — geen officiële classificatie uit de NIS2-richtlijn zelf. SC10 (Basic) is voor kleinere leveranciers met beperkt risico, SC20 (Substantial) voor leveranciers met verhoogd risico of toegang tot gevoelige data, en SC30 (High) voor kritieke schakels in de keten. Certificering op elk niveau vereist een onafhankelijke audit.
Welke maatregelen moet een leverancier nemen om NIS2-compliant te zijn?
Formeel legt NIS2 alleen verplichtingen op aan essentiële en belangrijke entiteiten, niet rechtstreeks aan hun leveranciers. In de praktijk verwacht een NIS2-plichtige klant via zijn inkoopvoorwaarden wel dat u de tien CY-thema's op orde heeft: risicobeleid, incidentmelding binnen 24 uur, continuïteitsplannen, toegangsbeheer met MFA, en versleuteling van gevoelige data zijn de meest gevraagde.
Hoe wordt een leverancier getoetst of gecertificeerd onder NIS2?
Er zijn twee routes: een klant beoordeelt uw cybersecuritymaturity zelf, bijvoorbeeld via een platform als verified.supply, langs de tien CY-thema's — of u laat zich onafhankelijk certificeren onder een keurmerk zoals SC10/SC20/SC30. Beide routes toetsen grotendeels dezelfde onderliggende maatregelen.
Wat is het verschil tussen "NIS2 supply chain assessment" en "NIS2 leveranciersbeoordeling"?
Inhoudelijk niets — het zijn twee benamingen voor dezelfde verplichting uit art. 21(2)(d): een klant die structureel vaststelt en documenteert welke cybersecuritymaatregelen zijn leveranciers hebben genomen. "Assessment" is de internationale term, "leveranciersbeoordeling" de Nederlandstalige.

Lees ook

Bouw je VS-profiel (voorheen VSME) eenmalig op

Maak een account aan en begin vandaag.

Geen wachtwoord nodig — u ontvangt een inloglink per e-mail.