waarom ben ik verantwoordelijk voor de beveiliging van mijn leveranciers
De keten is zo sterk als de zwakste leverancier
De verantwoordelijkheid voor leveranciersbeveiliging ligt bij essentiële en belangrijke entiteiten omdat hun eigen digitale veiligheid grotendeels afhangt van de systemen, software en diensten van anderen. Een organisatie kan haar eigen netwerk goed beveiligen, maar als een leverancier met toegang tot die systemen slecht beveiligd is, ontstaat daar een ingang die de eigen maatregelen omzeilt. De zorgplicht kijkt daarom niet alleen naar de muren van de eigen organisatie, maar naar de hele toeleveringsketen daarachter.
Dit raakt in de praktijk veel meer bedrijven dan alleen de plichtige organisaties zelf. Een essentiële of belangrijke entiteit die haar keten moet beoordelen, stuurt die beoordeling vaak door in de vorm van een vragenlijst of een contracteis aan haar leveranciers — ook als die leveranciers zelf niet onder de wet vallen. Wie zo'n securityvragenlijst van een klant op de mat krijgt, merkt daardoor de gevolgen van NIS2 zonder er zelf onder te vallen. Welke maatregelen daarbij aan de orde komen, staat beschreven bij de tien maatregelen die de richtlijn onderscheidt.
Waar dit uit de zorgplicht volgt
Artikel 21 lid 2 van de NIS2-richtlijn noemt de beveiliging van de toeleveringsketen expliciet als onderdeel van de tien maatregelen die onder de zorgplicht vallen, inclusief de beveiligingsaspecten van de relaties met directe leveranciers en dienstverleners. De Cyberbeveiligingswet neemt deze verplichting over in de Nederlandse wetgeving. Het NCSC licht toe dat deze zorgplicht risicogericht is: een entiteit moet in kaart brengen waar risico's in de keten zitten en daar passende maatregelen tegenover zetten, wat in de praktijk vaak betekent dat leveranciers om bewijs van hun beveiliging wordt gevraagd. ISO/IEC 27001 biedt in Annex A een set beheersmaatregelen die relaties met leveranciers behandelen en die daardoor vaak als referentiekader terugkomt in dit soort beoordelingen.
Waar dit op gebaseerd is
- Richtlijn (EU) 2022/2555 (NIS2), artikel 21 lid 2 — de tien maatregelen
- Cyberbeveiligingswet — de Nederlandse omzetting van NIS2
- ISO/IEC 27001 — Annex A, de beheersmaatregelen
- NCSC — voorlichting over de zorgplicht en de meldplicht
De verordening zelf staat op EUR-Lex. Wij verwijzen per bewering; u hoeft ons niet te geloven.
Wat u concreet moet doen
De uitwerking per verplichting, met de termijnen die erbij horen en de sjablonen om het vast te leggen, zit in het abonnement.
Bekijk het abonnement Eerst de gratis NIS2-checkDit is geen juridisch advies. Deze pagina geeft algemene informatie over cyberbeveiliging voor het MKB. Wij kennen uw bedrijfsvoering niet en geven geen duurzaamheidsadvies, geen assurance en geen keurmerk. Bij twijfel over uw eigen geval raadpleegt u een adviseur of uw accountant.
Geschreven met AI op basis van de bronnen hierboven, gecontroleerd door een mens op 2026-09-05. Klopt er iets niet? Laat het weten — correcties krijgen voorrang.