Waarom eisen opdrachtgevers steeds vaker NIS2-compliance van leveranciers?

Niko Tonnis de Graaf ·
Zakenman in pak beoordeelt beveiligingsdocument aan vergadertafel met symbolisch hangslot tussen twee partijen.

Opdrachtgevers eisen steeds vaker NIS2-compliance van hun leveranciers omdat de NIS2-richtlijn ketenverantwoordelijkheid expliciet verplicht stelt. Bedrijven die zelf onder de wet vallen, zijn wettelijk verplicht om ook de beveiliging van hun toeleveranciers te beoordelen en te borgen. Dit geldt in Nederland via de Cyberbeveiligingswet, die naar verwachting medio 2026 van kracht wordt. In dit artikel beantwoorden we de meest gestelde vragen over wat dit betekent voor jou als leverancier.

Wat zijn de gevolgen als een leverancier niet NIS2-compliant is?

Als een leverancier niet NIS2-compliant is, riskeert hij contractverlies, uitsluiting van aanbestedingen en aansprakelijkheid bij incidenten. Opdrachtgevers die zelf onder de wet vallen, mogen niet meer samenwerken met leveranciers die aantoonbaar onveilig zijn. Dat is geen zachte druk, maar een harde juridische verplichting aan de kant van de opdrachtgever.

Concreet betekent dit dat je als leverancier steeds vaker een beveiligingsvragenlijst, audit of certificaat moet overleggen voordat je een contract kunt sluiten of verlengen. Bedrijven in de zorg, overheid en industrie beginnen dit al standaard op te nemen in hun inkoopvoorwaarden.

Daarnaast speelt aansprakelijkheid een rol. Als jouw systemen als toegangspunt dienen voor een aanval op een opdrachtgever, kan die opdrachtgever jou aansprakelijk stellen voor de schade. NIS2 maakt de keten van verantwoordelijkheid expliciet zichtbaar, en dat heeft directe juridische gevolgen.

Gratis & vrijblijvend
Samen veilig online werken
Bespreek uw uitdagingen met een TCA-expert en ontdek kostenbesparende IT-oplossingen op maat.
Afspraak maken

Welke sectoren eisen al NIS2-compliance van hun toeleveranciers?

Sectoren die zelf als essentieel of belangrijk worden aangemerkt onder NIS2, eisen compliance het meest actief van hun leveranciers. Dit zijn onder andere de zorg, energie, transport en logistiek, drinkwater, digitale infrastructuur en de overheid. Maar ook de maakindustrie en voedselproductie bewegen snel in deze richting.

In de praktijk zie je dit het sterkst in de zorg en bij gemeenten. Zorginstellingen worden steeds strikter beoordeeld door toezichthouders en schuiven die druk door naar hun ICT-leveranciers, softwarebedrijven en facilitaire dienstverleners. Gemeenten doen hetzelfde richting hun ketenpartners en aannemers.

Voor bedrijven in transport, logistiek en voedselproductie geldt dat grote opdrachtgevers in hun keten, vaak multinationals of overheidsgebonden organisaties, compliance als inkoopeis opnemen. Wie niet aan die eis voldoet, valt af bij de volgende aanbesteding of contractverlenging. De vraag is dus niet of jouw sector hiermee te maken krijgt, maar wanneer.

Wat mogen opdrachtgevers contractueel van leveranciers eisen?

Opdrachtgevers mogen contractueel eisen dat leveranciers aantoonbare beveiligingsmaatregelen treffen, incidenten melden en periodiek hun beveiliging laten toetsen. NIS2 verplicht opdrachtgevers in gereguleerde sectoren om dit soort eisen op te nemen in hun leveranciersovereenkomsten. Dat maakt het niet alleen een wens, maar een juridische verplichting voor beide partijen.

In de praktijk vertaalt dit zich naar clausules over:

  • Minimale beveiligingsstandaarden, zoals een security baseline of ISO 27001-certificering
  • Meldplicht bij beveiligingsincidenten, vaak binnen 24 tot 72 uur
  • Het recht op audit of inspectie van de beveiligingsmaatregelen
  • Aansprakelijkheidsbepalingen bij schade als gevolg van een incident bij de leverancier
  • Doorstroomverplichtingen richting subcontractors van de leverancier

Wat opdrachtgevers niet mogen, is eisen die buiten proportie zijn of die geen directe relatie hebben met het beveiligingsrisico. Maar in de praktijk is de ruimte voor leveranciers om te onderhandelen beperkt: wie niet aan de minimale eisen voldoet, krijgt simpelweg het contract niet.

Hoe toon je als leverancier NIS2-compliance aan?

Als leverancier toon je NIS2-compliance aan door een combinatie van documentatie, technische maatregelen en bij voorkeur een externe certificering of audit. Er bestaat geen officieel NIS2-certificaat, maar een ISO 27001-certificering is de meest erkende manier om aantoonbaar te maken dat je informatiebeveiligingsbeleid op orde is.

Concreet gaat het om het kunnen overleggen van:

  1. Een actueel informatiebeveiligingsbeleid
  2. Gedocumenteerde incidentresponseprocedures en meldplichtprotocollen
  3. Bewijs van technische maatregelen zoals endpoint protection, netwerksegmentatie en back-upbeleid
  4. Een recente risicoanalyse of nulmeting
  5. Bewijs van medewerkerstraining op het gebied van cybersecurity

TCA ondersteunt organisaties bij het opbouwen en documenteren van precies dit soort bewijslast, op basis van het ISO 27001-raamwerk. Als managed IT-partner zorgt TCA niet alleen voor de technische implementatie, maar ook voor het organisatorische en strategische deel. Meer over de aanpak vind je op de pagina over TCA.

Voor opdrachtgevers die een snelle eerste indruk willen krijgen, is een ingevuld zelfevaluatieformulier of een rapport van een externe beveiligingscheck ook een bruikbaar startpunt. Het gaat erom dat je kunt aantonen dat je beveiliging geen bijzaak is, maar een gestructureerd onderdeel van je bedrijfsvoering.

Wat kost het om als leverancier NIS2-compliant te worden?

De kosten om als leverancier NIS2-compliant te worden, variëren sterk afhankelijk van je huidige beveiligingsniveau, bedrijfsomvang en sector. Voor een MKB-bedrijf met een redelijke basisbeveiliging liggen de initiële kosten doorgaans tussen de enkele duizenden en tienduizenden euro’s. Wie nog nauwelijks iets heeft geregeld, betaalt meer.

De grootste kostenposten zijn:

  • Technische maatregelen: endpoint protection, monitoring, back-up en netwerksegmentatie
  • Organisatorische inrichting: beleidsdocumenten, incidentprocedures, meldplichtprotocollen
  • Training en bewustwording voor medewerkers
  • Een eventuele externe audit of een certificeringstraject
  • Doorlopend beheer en monitoring na implementatie

Belangrijk om te weten: een groot deel van de benodigde maatregelen overlapt met wat een goede security baseline al vereist. Wie dat al op orde heeft, hoeft minder bij te investeren. De kosten van niets doen zijn bovendien hoger: boetes tot 10 miljoen euro of 2% van de wereldwijde omzet, plus reputatieschade en contractverlies.

Gratis & vrijblijvend
Samen veilig online werken
Bespreek uw uitdagingen met een TCA-expert en ontdek kostenbesparende IT-oplossingen op maat.
Afspraak maken

Wanneer moeten leveranciers aan de NIS2-eisen van opdrachtgevers voldoen?

Leveranciers moeten in 2026 aan de NIS2-eisen van opdrachtgevers voldoen, omdat de Nederlandse Cyberbeveiligingswet naar verwachting medio 2026 van kracht wordt. Maar in de praktijk stellen veel opdrachtgevers deze eisen al eerder, als onderdeel van hun eigen voorbereidingstraject. Wachten op de officiële invoeringsdatum is dan ook een riskante strategie.

De tijdlijn die je als leverancier in gedachten moet houden:

  • Nu: opdrachtgevers in gereguleerde sectoren beginnen compliance-eisen op te nemen in nieuwe contracten en aanbestedingen
  • Begin 2026: druk vanuit de keten neemt toe naarmate de invoeringsdatum nadert
  • Medio 2026: Cyberbeveiligingswet treedt naar verwachting in werking; toezichthouders worden actief
  • Na invoering: opdrachtgevers die zelf worden gecontroleerd, zullen hun leveranciers direct aanspreken op compliance

Een nulmeting is de logische eerste stap. TCA biedt een gratis online assessment waarmee je binnen 48 uur inzicht krijgt in waar je organisatie staat en wat er nog moet gebeuren. Zo weet je precies wat de afstand is tussen je huidige situatie en wat opdrachtgevers van je verwachten. Bekijk de mogelijkheden op tca.nl of lees meer over de certificeringen van TCA als bewijs van betrouwbare beveiliging.

Wacht niet tot een opdrachtgever de vraag stelt. Wie nu begint, heeft de tijd om het goed te doen, zonder haast en zonder dure spoedoplossingen.

Gerelateerde artikelen