NIS2

Wat Betekent NIS2 Voor Leveranciers En Onderaannemers?

NIS2 leveranciers krijgen vragenlijsten en contracteisen van klanten die onder de wet vallen. Welke vragen komen er, welk bewijs vraagt men en hoe wint u er opdrachten mee?

admin bijgewerkt op 13 augustus 2026 7 min. leestijd

Wat Betekent NIS2 Voor Leveranciers En Onderaannemers?

Er ligt een vragenlijst in uw mailbox. Zeventien vragen over informatiebeveiliging, afkomstig van uw grootste klant, met het verzoek om binnen twee weken te reageren. Onderaan staat dat het antwoord meeweegt bij de verlenging van het contract.

Dit is voor veel NIS2 leveranciers het eerste concrete contact met de nieuwe wetgeving. De Cyberbeveiligingswet geldt vanaf 15 augustus 2026 voor ruim 8.000 organisaties in Nederland. Die organisaties moeten hun keten beheersen, en dat doen zij via u.

Wat betekent NIS2 voor leveranciers en onderaannemers?

Voor de meeste leveranciers verandert de wet zelf niets. U valt alleen rechtstreeks onder de Cyberbeveiligingswet als u in een aangewezen sector werkt en middelgroot of groter bent. Levert u schoonmaak, onderhoud, software, transport of advies aan een ziekenhuis, dan maakt die klantrelatie u nog geen entiteit onder de wet. Het artikel over de vraag of u onder NIS2 valt helpt u dat vast te stellen.

Wat wel verandert, is wat uw klant van u mag en moet vragen. Beveiliging van de toeleveringsketen is maatregel vier van de tien uit artikel 21. Uw klant moet kunnen aantonen dat hij de risico’s kent die via zijn leveranciers binnenkomen, en dat hij die beheerst. Zonder informatie van u kan hij dat niet.

Het gevolg is een verschuiving. Waar de wet ophoudt, begint het contract. Uw verplichtingen worden niet wettelijk maar contractueel, en dat maakt ze in de praktijk net zo hard.

Welke vragen kunt u verwachten?

De vragen die u krijgt zijn zelden willekeurig. Ze volgen de structuur van de zorgplicht en dus van de tien maatregelgebieden van artikel 21. Herkent u die structuur, dan kunt u zich er gericht op voorbereiden.

Onderwerp Typische vraag Bewijs dat men verwacht
Risicobeheer Hoe stelt u uw beveiligingsrisico’s vast? Recente risicoanalyse met behandelplan
Incidenten Hoe snel meldt u een incident bij ons? Incidentprocedure met termijnen en contactpersoon
Continuïteit Hoe snel bent u hersteld na uitval? Back-upbeleid, hersteltijden en testverslag
Toegang Wie bij u heeft toegang tot onze omgeving? Toegangsbeleid, autorisatiematrix, MFA-bewijs
Kwetsbaarheden Hoe snel patcht u kritieke kwetsbaarheden? Patchbeleid met termijnen per risicoklasse
Onderaannemers Welke partijen schakelt u zelf in? Lijst met onderaannemers en gemaakte afspraken
Personeel Screent en traint u uw medewerkers? Screeningsbeleid en trainingsregistratie

Let vooral op de laatste twee rijen. Veel leveranciers denken alleen aan hun eigen organisatie, terwijl de klant juist wil weten wie er achter u zit. Hoe die ketenanalyse aan de andere kant van de tafel werkt, staat beschreven in het artikel over het beheersen van de toeleveringsketen onder NIS2.

Welk bewijs vraagt uw klant?

Een ingevulde vragenlijst is een startpunt, geen bewijs. Uw klant moet zijn beoordeling kunnen onderbouwen tegenover de toezichthouder, dus hij vraagt om documenten die bestaan en die actueel zijn.

  • Beleidsdocumenten. Een informatiebeveiligingsbeleid dat door de directie is vastgesteld, met datum en versienummer.
  • Een risicoanalyse. Een overzicht van uw belangrijkste dreigingen en de maatregelen die u daartegen heeft genomen.
  • Procedures. Vooral de incidentprocedure, het back-upbeleid en het toegangsbeleid, in uitvoerbare vorm.
  • Registraties. Bewijs dat u de procedures ook uitvoert: testverslagen van herstel, logboeken van incidenten, deelnemerslijsten van trainingen.
  • Een certificaat of verklaring. Een ISO 27001-certificaat sluit een groot deel van de discussie af, omdat een onafhankelijke partij het managementsysteem heeft getoetst.

Let op wat u niet kunt leveren. NIS2 is een wet en geen norm, dus een NIS2-certificaat bestaat niet. Beweert een partij dat zij u kan certificeren voor NIS2, dan klopt dat niet. U kunt wel een onderbouwde verklaring van naleving afgeven, eventueel ondersteund door een certificaat op basis van ISO 27001.

Wat komt er in het contract te staan?

Naast vragenlijsten ziet u de eisen terugkomen in nieuwe contractclausules. Die zijn concreter dan u gewend bent en bevatten vaak harde termijnen.

De meest voorkomende clausule is de meldafspraak. Uw klant heeft na constatering van een significant incident 24 uur voor een vroege waarschuwing en 72 uur voor de incidentmelding. Om die klok te halen moet hij eerder van u horen, vaak binnen 12 of 24 uur. Wat er daarna bij uw klant gebeurt, leest u in het artikel over de meldplicht onder NIS2.

Daarnaast ziet u auditrechten, het recht om onderaannemers te weigeren, verplichte meldingen bij wijziging van uw ICT-omgeving en soms een boeteclausule. Beoordeel die bepalingen op uitvoerbaarheid voordat u tekent. Een toezegging van vier uur reactietijd buiten kantooruren is alleen zinvol als u die piketdienst ook echt heeft.

Waarom is dit commercieel interessant?

Hier zit de kans. Uw klanten moeten hun leveranciers beoordelen en die beoordeling vastleggen. Een leverancier die binnen een week een compleet dossier levert, verlaagt het werk en het risico voor de inkoper. Een leverancier die na drie herinneringen een half ingevulde lijst terugstuurt, wordt een risicopost.

Bij aanbestedingen wordt dat verschil zichtbaar in de beoordeling. Informatiebeveiliging schuift op van bijlage naar gunningscriterium, zeker bij opdrachtgevers in de zorg, bij netbeheerders en bij de overheid. Aantoonbare beheersing is dan geen kostenpost maar een onderscheidend punt.

Het effect werkt door tot in het MKB, ook bij bedrijven die zelf ver buiten de wet vallen. Die dynamiek staat beschreven in het artikel over NIS2 en het MKB.

Hoe bereidt u zich praktisch voor?

Wacht niet op de eerste vragenlijst. Stel zelf een standaarddossier samen dat u bij elke aanvraag kunt hergebruiken, met beleid, risicoanalyse, procedures en een korte begeleidende verklaring.

Bepaal daarna per klant welke aanvullende afspraken nodig zijn, en leg vast wie bij u het aanspreekpunt is voor beveiligingsvragen. Met de NIS2 document templates heeft u de basisdocumenten al klaar, en loopt u met de digitale Coach stap voor stap langs de onderwerpen die uw klanten uitvragen. Werkt u al volgens ISO 27001, kijk dan hoe u ISO 27001 als basis voor NIS2 kunt inzetten.

Veelgestelde vragen over NIS2 voor leveranciers

1. Moet ik als leverancier voldoen aan NIS2?

Alleen als u zelf in een aangewezen sector werkt en de omvangsdrempel haalt. Valt u daarbuiten, dan gelden de wettelijke verplichtingen niet voor u. Uw klanten die er wel onder vallen mogen wel eisen stellen via het contract, en die afspraken zijn juridisch bindend zodra u tekent.

2. Kan ik een NIS2-certificaat aanvragen?

Nee, NIS2 is wetgeving en geen certificeerbare norm. Er bestaat geen NIS2-certificaat. Wel kunt u een ISO 27001-certificaat behalen, waarmee een onafhankelijke instelling toetst dat u een werkend managementsysteem voor informatiebeveiliging heeft. Dat wordt door veel opdrachtgevers als bewijs geaccepteerd.

3. Binnen hoeveel tijd moet ik een incident bij mijn klant melden?

Dat staat niet in de wet maar in uw contract. Omdat uw klant binnen 24 uur een vroege waarschuwing en binnen 72 uur een incidentmelding moet doen, vraagt hij meestal om melding binnen 12 tot 24 uur na constatering. Leg die termijn en het meldkanaal schriftelijk vast.

4. Mag mijn klant een audit bij mij uitvoeren?

Alleen als u dat contractueel bent overeengekomen. Auditrechten komen steeds vaker voor in leveranciersovereenkomsten. Beoordeel bij ondertekening hoe vaak een audit mag plaatsvinden, wie de kosten draagt en of een recente auditrapportage of certificering ook als alternatief geldt.

5. Wat als ik zelf onderaannemers inschakel?

Dan legt u de gemaakte afspraken door. Uw klant beoordeelt de hele keten, dus ook de partijen achter u. Houd een actuele lijst bij van onderaannemers die toegang hebben tot systemen of gegevens van uw klant, en neem vergelijkbare beveiligings- en meldafspraken op in uw eigen contracten.

Conclusie

NIS2 verandert de positie van leveranciers ook zonder dat de wet rechtstreeks op hen van toepassing is. De verplichting van uw klant wordt uw contractuele eis, en de vragen die u krijgt volgen de structuur van artikel 21. Wie die structuur kent, kan zich er doelgericht op voorbereiden in plaats van elke vragenlijst opnieuw te improviseren.

Zie het niet als administratieve last, maar als verkoopargument. Een leverancier met een compleet en actueel beveiligingsdossier wint tijd bij elke aanbesteding en valt niet af bij de eerste toets. Het NIS2 compliance pakket levert de documentatie en de structuur waarmee u dat dossier in korte tijd op orde brengt.

Verder lezen over NIS2

Alle artikelen over NIS2

NIS2

Cyberbeveiliging met kant-en-klare templates, Coach en kennisbank.

Pakket bekijken