waarom krijg ik securityeisen als ik zelf niet onder nis2 val
De keten draagt de zorgplicht door naar leveranciers
Dat komt door de manier waarop de zorgplicht is opgebouwd. Een organisatie die zelf onder de NIS2-richtlijn valt, moet niet alleen de eigen beveiliging op orde brengen, maar ook beoordelen hoe veilig haar leveranciers en dienstverleners zijn — dat is onderdeel van wat de zorgplicht in gewone taal betekent. Die verplichting gaat over de eigen keten heen. Een plichtige organisatie kan dus niet volstaan met het beveiligen van de eigen systemen; ze moet ook zicht hebben op de risico's die binnenkomen via toeleveranciers, softwarepartijen en dienstverleners. Vandaar de vragenlijst, de contracteis of het verzoek om een bewijsstuk aan te leveren.
Voor de ontvanger van zo'n vragenlijst betekent dit niet automatisch dat de eigen organisatie onder de NIS2-richtlijn valt. Het betekent dat een klant die daar wél onder valt, verplicht is om dat bij zijn leveranciers te controleren. Wie zelf niet plichtig is maar wel in de keten van een plichtige organisatie zit, krijgt daardoor te maken met dezelfde soort vragen — over toegangsbeheer, over incidentmelding, over beveiligingsmaatregelen — zonder dat daar een eigen registratie- of meldplicht bij toezichthouders bij hoort. Wie precies wil weten of de eigen organisatie ook los daarvan onder de richtlijn valt, kan dat nagaan via de vraag hoe je weet of je bedrijf onder NIS2 valt. Voor wie zo'n vragenlijst al op het bureau heeft liggen, is er een aparte uitleg over wat te doen als een klant om een securityvragenlijst vraagt.
Waar dit uit volgt: artikel 21 lid 2 van de NIS2-richtlijn
Artikel 21 lid 2 van de NIS2-richtlijn noemt de beveiliging van de toeleveringsketen en de relatie met leveranciers uitdrukkelijk als onderdeel van de tien maatregelen die essentiële en belangrijke entiteiten moeten nemen. Die verplichting is voor Nederland overgenomen in de Cyberbeveiligingswet. Het NCSC licht in zijn voorlichting over de zorgplicht toe dat deze ketenverantwoordelijkheid in de praktijk leidt tot vragenlijsten en contracteisen richting leveranciers die zelf niet onder de wet vallen.
Waar dit op gebaseerd is
- Richtlijn (EU) 2022/2555 (NIS2), artikel 21 lid 2 — de tien maatregelen
- Cyberbeveiligingswet — de Nederlandse omzetting van NIS2
- ISO/IEC 27001 — Annex A, de beheersmaatregelen
- NCSC — voorlichting over de zorgplicht en de meldplicht
De verordening zelf staat op EUR-Lex. Wij verwijzen per bewering; u hoeft ons niet te geloven.
Wat u concreet moet doen
De uitwerking per verplichting, met de termijnen die erbij horen en de sjablonen om het vast te leggen, zit in het abonnement.
Bekijk het abonnement Eerst de gratis NIS2-checkDit is geen juridisch advies. Deze pagina geeft algemene informatie over cyberbeveiliging voor het MKB. Wij kennen uw bedrijfsvoering niet en geven geen duurzaamheidsadvies, geen assurance en geen keurmerk. Bij twijfel over uw eigen geval raadpleegt u een adviseur of uw accountant.
Geschreven met AI op basis van de bronnen hierboven, gecontroleerd door een mens op 2026-09-05. Klopt er iets niet? Laat het weten — correcties krijgen voorrang.