Hoe Beheerst U De Toeleveringsketen Onder NIS2?
De NIS2 toeleveringsketen beheersen in vier stappen: leveranciers inventariseren, risico classificeren, beveiligingseisen contracteren en naleving monitoren, inclusief cloud.

De meeste organisaties hebben hun eigen systemen redelijk in beeld. Zodra het gesprek verschuift naar de partijen die toegang hebben tot die systemen, wordt het stiller. Wie beheert de firewall, wie heeft een beheeraccount op de ERP-omgeving, en wie huurt die partij zelf weer in?
Precies daar richt NIS2 zich op. De NIS2 toeleveringsketen is een van de tien maatregelgebieden uit artikel 21, en het is het gebied waar organisaties het minste zicht hebben. De Cyberbeveiligingswet geldt vanaf 15 augustus 2026, dus die inventarisatie kan niet wachten.
Hoe beheerst u de toeleveringsketen onder NIS2?
Maatregel vier van artikel 21 gaat over de beveiliging van de toeleveringsketen, inclusief de beveiligingsaspecten van de relatie tussen u en uw directe leveranciers. De wet vraagt niet om perfectie, maar om een aantoonbaar proces dat past bij uw risico’s. Alle tien de gebieden staan naast elkaar toegelicht in het artikel over de tien maatregelen van artikel 21.
Belangrijk is dat de verantwoordelijkheid niet verschuift. U kunt het beheer van uw ICT uitbesteden, maar niet de verplichting die uit de zorgplicht voortvloeit. Gaat het mis bij een leverancier, dan blijft u aanspreekbaar tegenover de toezichthouder.
Het proces bestaat uit vier stappen die elkaar opvolgen: inventariseren, classificeren, contracteren en monitoren. Slaat u een stap over, dan valt de keten weer uit beeld.
Stap 1: hoe brengt u uw leveranciers in kaart?
Begin met een volledige lijst, niet met een selectie. Vraag de crediteurenadministratie om alle partijen waaraan u het afgelopen jaar heeft betaald, en vul die aan met leveranciers die geen factuur sturen maar wel toegang hebben, zoals partners in een gedeeld platform.
Leg per leverancier minimaal vast welke dienst wordt geleverd, welke systemen of gegevens daarbij betrokken zijn, of er toegang op afstand is, wie intern de contracteigenaar is en welke einddatum het contract heeft. Zonder die vijf velden kunt u niet classificeren.
Vergeet de partijen niet die u niet als ICT-leverancier ziet. Een installateur met toegang tot uw gebouwbeheersysteem of een marketingbureau met beheerrechten op uw website hoort net zo goed in de lijst.
Stap 2: hoe classificeert u het risico per leverancier?
Niet elke leverancier verdient dezelfde aandacht. Classificeer op twee assen: hoe afhankelijk bent u van deze partij, en welke toegang heeft zij tot uw systemen en gegevens. De uitkomst bepaalt de diepgang van uw beoordeling.
| Klasse | Kenmerken | Voorbeelden | Wat u minimaal doet |
|---|---|---|---|
| Kritiek | Uitval legt uw primaire proces stil, of de partij heeft beheerrechten | Hostingpartij, beheerder van uw netwerk, kernapplicatie | Jaarlijkse beoordeling, contractuele eisen, meldafspraken, auditrecht, exitplan |
| Belangrijk | Uitval hindert maar stopt het proces niet, toegang tot gevoelige gegevens | Salarisverwerker, documentplatform, softwareleverancier | Beoordeling bij contractvernieuwing, beveiligingsbijlage, meldafspraken |
| Standaard | Geen toegang tot systemen, eenvoudig te vervangen | Kantoorartikelen, schoonmaak zonder systeemtoegang | Registratie in de lijst, standaardvoorwaarden |
Werk van boven naar beneden. De kritieke groep is meestal klein, vaak een handvol partijen, en daar zit het grootste deel van uw risico. Een grondige beoordeling van die groep levert meer op dan een oppervlakkige vragenlijst naar tweehonderd adressen.
Stap 3: welke eisen legt u contractueel vast?
Een risicoklasse zonder afspraken verandert niets. Vertaal de classificatie naar concrete bepalingen in het contract of in een beveiligingsbijlage. Houd de eisen uitvoerbaar en toetsbaar, anders staan ze er alleen voor de vorm.
- Meldplicht bij incidenten. Een termijn in uren, een vast meldkanaal en een contactpersoon. U heeft die informatie nodig om zelf binnen 24 uur een vroege waarschuwing te kunnen doen.
- Minimale beveiligingsmaatregelen. Multifactorauthenticatie, encryptie van gegevens, patchtermijnen per risicoklasse en logging van beheeracties.
- Onderaanneming. Een verplichting om onderaannemers te melden en om dezelfde eisen aan hen door te leggen.
- Recht op controle. Een auditrecht, of het recht om een actueel certificaat of auditrapport op te vragen.
- Herstel en continuïteit. Afgesproken hersteltijden en de verplichting om herstel periodiek te testen.
- Beëindiging. Afspraken over teruggave of vernietiging van gegevens en over intrekking van toegangsrechten.
Hoe deze eisen bij de andere partij binnenkomen, staat beschreven in het artikel over NIS2 voor leveranciers en onderaannemers. Dat helpt u om eisen te stellen die uw leverancier ook echt kan waarmaken.
Stap 4: hoe monitort u gedurende de looptijd?
Een leveranciersbeoordeling bij aanvang van het contract verliest snel zijn waarde. Systemen veranderen, personeel wisselt en onderaannemers komen erbij. Monitoring is daarom onderdeel van de maatregel, niet iets extra’s.
Plan voor kritieke leveranciers een jaarlijks gesprek waarin u de afspraken naloopt en om actueel bewijs vraagt. Registreer incidenten bij leveranciers in uw eigen incidentregistratie, ook als zij uw dienstverlening niet raakten, want een reeks kleine incidenten is een signaal.
Leg de uitkomsten vast. Bij toezicht is niet de vraag of u ooit een beoordeling deed, maar of u kunt laten zien wanneer u die deed, wat eruit kwam en wat u ermee heeft gedaan. Een korte NIS2 checklist per leverancier is daarvoor voldoende.
Hoe gaat u om met cloudleveranciers?
Bij grote clouddiensten kunt u geen contractvoorwaarden onderhandelen. Dat betekent niet dat u niets hoeft te doen. U beoordeelt dan wat de leverancier standaard biedt en welk deel van de beveiliging bij u blijft liggen.
Kijk naar het gedeelde verantwoordelijkheidsmodel: de aanbieder beveiligt de infrastructuur, u beveiligt uw configuratie, uw accounts en uw gegevens. Beoordeel de beschikbare certificeringen en auditrapportages, de regio waarin gegevens staan, de logging die u kunt uitlezen en de mogelijkheden voor multifactorauthenticatie. Leg vast dat u die beoordeling heeft gedaan.
Denk ook aan concentratierisico. Draaien uw kernapplicatie, uw e-mail en uw back-up bij dezelfde aanbieder, dan is dat een risico dat u expliciet moet benoemen in uw risicoanalyse en waar mogelijk moet spreiden.
En de onderaannemers van uw leveranciers?
De keten stopt niet bij uw directe leverancier. Uw ICT-partner besteedt monitoring uit, uw softwareleverancier gebruikt componenten van derden, en uw hostingpartij huurt capaciteit in. Elk van die schakels kan het pad zijn waarlangs een aanval binnenkomt.
In de praktijk beheerst u die tweede laag via uw directe leverancier. Vraag om een actueel overzicht van onderaannemers met toegang, laat vastleggen dat wijzigingen worden gemeld, en spreek af dat uw eisen worden doorgelegd. Kleine partijen in die keten voelen die druk direct, zoals beschreven in het artikel over NIS2 en het MKB.
Werkt u al met een managementsysteem, dan heeft u een groot deel van dit proces al staan onder leveranciersbeheer. Hoe u dat hergebruikt, leest u in het artikel over ISO 27001 als basis voor NIS2. De benodigde documenten, van leveranciersregister tot beveiligingsbijlage, zitten in de NIS2 document templates.
Veelgestelde vragen over de NIS2 toeleveringsketen
1. Moet ik al mijn leveranciers onder NIS2 beoordelen?
U moet alle leveranciers in beeld hebben, maar niet allemaal even diep beoordelen. De wet vraagt om een risicogebaseerde aanpak. Leveranciers met toegang tot uw systemen of gegevens en partijen waarvan uw primaire proces afhankelijk is, beoordeelt u grondig. Voor de rest volstaat registratie.
2. Kan ik de verantwoordelijkheid uitbesteden aan mijn ICT-partner?
Nee. U kunt taken uitbesteden, maar de verplichting uit de Cyberbeveiligingswet blijft bij uw organisatie liggen. Ontstaat er een incident via uw ICT-partner, dan bent u degene die moet melden en die verantwoording aflegt aan de toezichthouder. Leg daarom vast wie welke taak uitvoert.
3. Wat als mijn leverancier geen beveiligingseisen wil accepteren?
Dan is dat een risico dat u expliciet moet vastleggen en afwegen. Noteer waarom de leverancier niet meewerkt, welke aanvullende maatregelen u zelf neemt en of het risico aanvaardbaar is. Bij kritieke leveranciers is dit ook een reden om alternatieven te onderzoeken.
4. Geldt de ketenmaatregel ook voor clouddiensten?
Ja. Clouddiensten zijn leveranciers, ook als u geen invloed heeft op de voorwaarden. U beoordeelt dan wat de aanbieder standaard biedt, welke certificeringen en rapportages beschikbaar zijn en welk deel van de beveiliging bij uzelf ligt, zoals accountbeheer, configuratie en multifactorauthenticatie.
5. Hoe vaak moet ik leveranciers opnieuw beoordelen?
De wet noemt geen vaste frequentie. Gebruikelijk is een jaarlijkse beoordeling van kritieke leveranciers en een beoordeling bij contractvernieuwing voor de overige. Beoordeel daarnaast altijd opnieuw na een incident, na een grote wijziging in de dienstverlening of bij een overname van de leverancier.
Conclusie
Ketenbeheersing onder NIS2 is geen eenmalig project maar een terugkerend proces. Inventariseren geeft overzicht, classificeren geeft focus, contracteren geeft grip en monitoren houdt dat alles actueel. Wie die volgorde aanhoudt, houdt de omvang van het werk beheersbaar en richt de aandacht op de partijen die er echt toe doen.
Het grootste risico is niet de leverancier die u streng beoordeelt, maar de partij die niet in uw lijst staat. Begin daarom bij een volledig overzicht en werk van daaruit naar beneden. Het NIS2 compliance pakket bevat het leveranciersregister, de classificatiemethode en de contractbijlagen die u daarvoor nodig heeft, en in de winkel ziet u de beschikbare varianten.
Verder lezen over NIS2
- Welke Logging En Monitoring Vraagt NIS2? NIS2 logging en monitoring praktisch uitgelegd: welke logbronnen u vastlegt, bewaartermijnen, kloksynchronisatie, alerting, en hoe uw logs de…
- Hoe Beoordeelt En Contracteert U Leveranciers Onder NIS2? Een werkend NIS2 leveranciersbeleid in vier stappen: leveranciersregister, risicoclassificatie, vragenlijst en beveiligingsbijlage bij het contract, plus periodieke herbeoordeling…
- Welke Rol Speelt Cryptografie En Encryptie In NIS2? NIS2 cryptografie en encryptie is maatregel 8 van artikel 21. Lees waar u versleuteling toepast in rust en…
