Compliance

NIS2 ketenverantwoordelijkheid: wat de wet van je vraagt richting je leveranciers

Ketenverantwoordelijkheid onder NIS2 betekent dat je de beveiliging van je toeleveringsketen beheerst als onderdeel van je zorgplicht. Je stelt beleid vast over je afhankelijkheden van leveranciers en je toetst periodiek of je rechtstreekse leveranciers aan je beveiligingseisen voldoen.

De reikwijdte is smaller dan de term suggereert. Het gaat om de leveranciers die invloed hebben op de beveiliging van je netwerk- en informatiesystemen. De hele keten in kaart brengen tot aan de fabrikant van een chip hoort daar niet bij.

Dit onderdeel verspreidt de wet ver buiten haar eigen kring. Een organisatie die onder de Cyberbeveiligingswet valt, legt de vraag door aan haar leveranciers. Die leveranciers vallen zelf vaak buiten de wet en krijgen de eisen wel op hun bureau.

Deze pagina behandelt beide kanten: wat je moet doen als je onder de wet valt en wat je kunt verwachten als je levert aan iemand die eronder valt.

Op deze pagina

Waar ketenverantwoordelijkheid in de wet staat

De verplichting komt uit drie lagen, die elk iets anders regelen.

De zorgplicht noemt het als onderwerp. Artikel 21 lid 3 onderdeel d van de Cyberbeveiligingswet bepaalt dat de maatregelen die je in het kader van de zorgplicht neemt in elk geval de beveiliging van de toeleveringsketen omvatten.

Hetzelfde artikel zegt waar je naar kijkt. Lid 4 vraagt dat je bij ketenrisico’s rekening houdt met de kwetsbaarheden van elke rechtstreekse leverancier, met de kwaliteit van hun producten en hun veilige ontwikkelpraktijk en met de uitkomsten van Europese risicobeoordelingen van kritieke toeleveringsketens.

Het besluit maakt er twee concrete plichten van. Artikel 10 van het Cyberbeveiligingsbesluit vraagt in het eerste lid vastgesteld beleid over de beveiliging van de toeleveringsketen en in het tweede lid dat je toetst of je rechtstreekse leveranciers en dienstverleners aan je beveiligingseisen voldoen.

Die beveiligingseisen komen niet uit de lucht vallen. Artikel 10 lid 2 verwijst naar de eisen uit artikel 7 lid 5 van het besluit: de eisen die je afleidt uit je eigen risicoanalyse. Zonder risicoanalyse ontbreekt de maatstaf om je leveranciers langs te leggen.

Er hangt nog een vierde artikel aan vast. Artikel 11 lid 1 vraagt beleid voor het beheersen van risico’s bij het verwerven van software, hardware of diensten. Dat is de inkoopkant van hetzelfde onderwerp.

Welke leveranciers eronder vallen

Onder de reikwijdte vallen de leveranciers en dienstverleners die invloed kunnen hebben op de beveiliging van de netwerk- en informatiesystemen die je gebruikt voor je werkzaamheden of je dienstverlening.

De toelichting bij het besluit maakt dat met een voorbeeld duidelijk. Een leverancier van potloden valt erbuiten, omdat het leveren van potloden geen verband houdt met de beveiliging van je systemen. Een softwareleverancier of een leverancier van hardwarecomponenten die relevant zijn voor het functioneren van die systemen valt er wel binnen.

Twee afbakeningen zijn belangrijk.

Rechtstreeks. De toets uit artikel 10 lid 2 gaat over je rechtstreekse leveranciers en dienstverleners, niet over de leveranciers van je leveranciers. De rest van de keten blijft wel in beeld via artikel 21 lid 4 van de wet, dat vraagt naar hun ontwikkelpraktijk en de kwaliteit van hun producten.

Relevant voor de beveiliging. De vraag is of een leverancier je systemen kan raken. Omvang en omzet zeggen daar weinig over. Een kleine partij met beheerrechten op je omgeving weegt zwaarder dan een grote partij die kantoormeubilair levert.

Praktisch begint dit bij een overzicht: welke partijen hebben toegang tot je omgeving, welke koppelingen staan er open en welke accounts staan op naam van een externe partij.

Wat je moet vastleggen

Artikel 10 lid 1 vraagt vastgesteld beleid dat schriftelijk is vastgelegd en aantoonbaar wordt toegepast. In dat beleid bepaal je hoe je omgaat met je afhankelijkheden van de producten en diensten van je leveranciers.

Een bruikbaar leveranciersbeleid beantwoordt vier vragen.

  1. Welke leveranciers vallen onder dit beleid? Met het criterium waarmee je dat bepaalt, niet alleen de uitkomst.
  2. Welke beveiligingseisen stel je? Afgeleid uit je risicoanalyse, per categorie leverancier als de eisen verschillen.
  3. Hoe toets je dat? Certificaat, contractclausule, vragenlijst of een combinatie.
  4. Wat gebeurt er als een leverancier niet voldoet? De stappen en wie ze zet.

Het bewijs dat een toezichthouder of auditor wil zien is het beleid zelf met een datum en een vaststeller, plus de toetsing per leverancier. Op de NIS2-checklist staat dit als drie afzonderlijke punten, elk met het bijbehorende bewijsstuk.

Daarnaast is er een punt zonder wettelijke grondslag dat elke auditor vraagt: een actueel overzicht van externe koppelingen en leveranciersaccounts, met intrekking op het moment dat een samenwerking eindigt. Dat is het technische spiegelbeeld van je leveranciersbeleid.

Wat je moet toetsen en hoe vaak

Artikel 10 lid 2 vraagt dat je toetst of je rechtstreekse leveranciers voldoen aan je beveiligingseisen en dat je dat periodiek controleert.

De wet noemt geen termijn. Je bepaalt zelf wat periodiek betekent en je moet die keuze kunnen onderbouwen. Een jaarlijkse cyclus is gangbaar; voor leveranciers met diepe toegang tot je omgeving is vaker verdedigbaar.

De toelichting noemt twee manieren om te toetsen: certificering van de leverancier of clausules in de leveringsovereenkomst. In de praktijk komt daar een derde bij, de vragenlijst, die vooral wordt gebruikt bij leveranciers zonder certificaat.

Let op de scope van een certificaat: de toets gaat over jouw eisen. Een leverancier met een certificaat voldoet daarmee niet automatisch, want de scope van dat certificaat kan naast jouw eisen liggen. Kijk waar het certificaat over gaat voordat je het als bewijs accepteert.

Wat je doet als een leverancier niet voldoet

De toelichting bij het besluit is hier concreet. Voldoet een leverancier niet, dan beoordeel je of er aanvullende maatregelen mogelijk zijn om de risico’s te beperken. Genoemd worden: het heronderhandelen van contracten, het afsluiten van een aanvullend contract of overstappen naar een andere leverancier of dienstverlener.

Opzeggen is daarmee een van de opties en zelden de eerste. De wet vraagt dat je het risico beoordeelt, er een besluit over neemt en dat besluit kunt laten zien.

Leg die beoordeling schriftelijk vast, ook als de uitkomst is dat je met de leverancier doorgaat. Een ongedocumenteerde afweging telt bij toezicht als geen afweging.

Inkoop en de eisen vooraf

Ketenverantwoordelijkheid begint eerder dan bij de toetsing. Artikel 11 lid 1 van het besluit vraagt beleid voor het beheersen van risico’s die voortvloeien uit het verwerven van software, hardware of diensten, gebaseerd op je eigen beveiligingseisen.

In de praktijk betekent dat: je weet welke eisen je stelt voordat je een pakket aanschaft of een dienstverlener aanhaakt en die eisen staan op papier. Achteraf eisen stellen aan een contract dat al loopt is aanzienlijk lastiger dan vooraf.

Laat je zelf software bouwen of onderhouden, dan komt artikel 11 lid 2 erbij. Ook tijdens ontwikkeling en onderhoud houd je rekening met beveiliging, ook wanneer je die werkzaamheden uitbesteedt.

Als jij de leverancier bent

Val je zelf buiten de Cyberbeveiligingswet, dan kun je er alsnog mee te maken krijgen. Je opdrachtgever moet zijn keten beheersen en de eis die hij van de wet krijgt geeft hij aan jou door.

Wat je kunt verwachten: een vragenlijst, een aanpassing in je contract met beveiligingsclausules, een verzoek om een certificaat of een gesprek over hoe je zelf met incidenten omgaat.

Wat je opdrachtgever mag vragen is niet begrensd door de wet. De wet verplicht hem om te toetsen en schrijft niet voor hoe zwaar die toets is. Dat maakt het onderhandelbaar. Je mag vragen welke eis waar vandaan komt en of een lichtere invulling volstaat.

Wat vaak helpt is aantoonbaarheid op je eigen niveau. Dat kan een certificaat zijn. Een helder antwoord met bewijs erbij werkt ook: hoe je toegang regelt, hoe je patcht, wat je logt en hoe lang je dat bewaart en wat je doet bij een incident. Voor kleinere leveranciers is NIS2 Supply Chain, het voormalige NIS2 Quality Mark, een lichtere route dan een volledige ISO-certificering.

Één misverstand kost geld: het idee dat je door zo’n vragenlijst zelf onder de wet valt. Je valt eronder op grond van je sector en je omvang, niet op grond van je klantenkring.

Waar de dertien besluitartikelen niet gelden

Voor elf typen digitale aanbieders gelden de zorgplichtartikelen uit het besluit niet, mits die entiteit uitsluitend van zo’n soort is. Voor hen geldt Uitvoeringsverordening 2024/2690 van de Europese Commissie rechtstreeks, met eigen en technisch gedetailleerdere eisen aan de toeleveringsketen.

Het gaat onder meer om aanbieders van clouddiensten, datacentra, beheerde diensten, beheerde beveiligingsdiensten en verleners van vertrouwensdiensten. Werk je met zo’n partij, dan gelden voor hem andere regels dan voor jou. Dat is een gerechtvaardigde vraag om bij hem neer te leggen.

Voor jouw eigen toetsing verandert dat niets. Je legt hem nog steeds je eigen beveiligingseisen voor.

Ketenverantwoordelijkheid in andere normen

Werk je al met ISO 27001, dan staat een deel van dit onderwerp er al. De norm kent vijf beheersmaatregelen die hierop aansluiten.

BeheersmaatregelWaar het over gaat
A.5.19Beveiliging in leveranciersrelaties, processen om de risico’s van producten en diensten van leveranciers te beheersen
A.5.20Beveiligingseisen die je met elke leverancier overeenkomt, per type relatie
A.5.21Beveiliging in de ICT-toeleveringsketen, inclusief eisen aan onderaanneming
A.5.22Monitoren, beoordelen en beheren van wijzigingen in de dienstverlening van leveranciers
A.5.23Beveiliging bij het aanschaffen, gebruiken, beheren en beëindigen van clouddiensten

De overlap is groot. Dekking blijft iets anders dan gelijkheid: wat de norm niet levert is de koppeling aan jouw wettelijke beveiligingseisen uit artikel 7 lid 5 van het besluit en de vastlegging die daarbij hoort. Werk je met NEN 7510, dan geldt hetzelfde beeld.

Wat de norm evenmin dekt zijn de andere verplichtingen uit de wet: de meldplicht, de registratieplicht en de eisen aan het bestuur. Meer daarover staat in NIS2-certificering.

Wat ClickOn hierin doet

De technische helft van dit onderwerp richten wij in: het overzicht van externe koppelingen en leveranciersaccounts, het beheer van die accounts inclusief intrekking bij einde samenwerking en de logging waarmee je kunt laten zien wie wanneer bij wat kon.

Het leveranciersbeleid zelf, de contractclausules en de juridische toetsing vallen daarbuiten. Dat doe je zelf of met een adviseur.

ClickOn is zelf ISO 27001-gecertificeerd via TÜV NORD, sinds 2021. Van de compliance-trajecten die het team begeleidde zijn er vijftien van de vijftien afgerond en zijn vijfentwintig van de vijfentwintig audits doorstaan.

Wil je weten welke externe partijen nu toegang hebben tot je omgeving en of dat klopt met je administratie? Begin met de NIS2 gap-analyse.

Veelgestelde vragen over ketenverantwoordelijkheid

Wat is ketenverantwoordelijkheid onder NIS2?

Ketenverantwoordelijkheid houdt in dat je de beveiliging van je toeleveringsketen beheerst als onderdeel van je zorgplicht. Concreet: beleid over je afhankelijkheden van leveranciers en een periodieke toets of je rechtstreekse leveranciers aan je beveiligingseisen voldoen.

Welke leveranciers vallen onder de ketenverantwoordelijkheid?

Alleen de leveranciers en dienstverleners die invloed kunnen hebben op de beveiliging van je netwerk- en informatiesystemen. Een softwareleverancier valt er wel onder, een leverancier van kantoorartikelen niet.

Wat moet je vastleggen over je leveranciers?

Je legt schriftelijk beleid vast over je omgang met afhankelijkheden van leveranciers en je legt de toetsing per leverancier vast. Daarnaast wil een auditor een actueel overzicht van externe koppelingen en leveranciersaccounts zien.

Hoe vaak moet je je leveranciers toetsen?

De wet schrijft geen termijn voor, alleen dat je periodiek controleert. Je bepaalt de frequentie zelf op basis van je risicoanalyse en je moet die keuze kunnen onderbouwen.

Wat doe je als een leverancier niet aan je eisen voldoet?

Je beoordeelt of aanvullende maatregelen het risico kunnen beperken. De toelichting bij het besluit noemt heronderhandelen, een aanvullend contract afsluiten of overstappen naar een andere partij. Leg die afweging schriftelijk vast, ook als je doorgaat.

Val je onder NIS2 als leverancier van een NIS2-plichtige organisatie?

Nee. Je valt onder de wet op grond van je sector en je omvang, niet omdat je klant eronder valt. Je kunt wel via je klant met de eisen te maken krijgen.

Wat mag een opdrachtgever van jou vragen?

De wet verplicht je opdrachtgever om te toetsen en schrijft niet voor hoe zwaar die toets is. Wat hij vraagt is daarmee onderhandelbaar en je mag vragen waar een eis vandaan komt en of een lichtere invulling volstaat.

Dekt ISO 27001 de ketenverantwoordelijkheid van NIS2?

ISO 27001 dekt een groot deel via de beheersmaatregelen A.5.19 tot en met A.5.23, zonder alles te dekken. De koppeling aan de beveiligingseisen die je uit je eigen risicoanalyse afleidt en de bijbehorende vastlegging komen uit het Cyberbeveiligingsbesluit, niet uit de norm.

Krijg je een vragenlijst binnen en weet je niet welke punten technisch zijn en welke om beleid vragen? Leg hem naast de checklist, dan zie je per punt wie het oppakt.

Ardo Hoogeveen

Ardo Hoogeveen · Oprichter en Security Officer, ClickOn

Ardo Hoogeveen is oprichter van ClickOn en gespecialiseerd in IT-beheer en compliance voor het Nederlandse MKB. Als gecertificeerd Data Protection Officer (FG) begeleidt hij MKB-bedrijven bij NIS2, ISO 27001 en AVG-implementaties, met een pragmatische aanpak die complexe regelgeving vertaalt naar concrete stappen.

Bekijk profiel · Geüpdatet 21 september 2026