Ketenverantwoordelijkheid onder NIS2 betekent dat jouw bedrijf niet alleen verantwoordelijk is voor de eigen cybersecurity, maar ook voor de beveiliging van de leveranciers en partners waarmee je samenwerkt. Als jij een schakel bent in de keten van een essentiële of belangrijke organisatie, kunnen hun verplichtingen direct op jou van toepassing zijn. Dit artikel beantwoordt de meest gestelde vragen over wat dat concreet voor jou betekent.
Welke bedrijven in de keten vallen onder NIS2?
Bedrijven die als toeleverancier of dienstverlener werken voor organisaties in sectoren zoals zorg, transport, voedselproductie, maakindustrie of digitale dienstverlening, kunnen onder de reikwijdte van NIS2 vallen. Dit geldt ook als jouw eigen bedrijf niet direct als essentieel of belangrijk wordt aangemerkt, maar wel toegang heeft tot systemen, data of processen van een partij die dat wél is.
De NIS2-richtlijn verplicht essentiële en belangrijke organisaties om risico’s in hun toeleveringsketen actief te beheren. Dat betekent dat zij eisen stellen aan jou als leverancier. Denk aan IT-dienstverleners, softwareleveranciers, facilitaire partijen met netwerktoegang of logistieke dienstverleners die kritieke processen ondersteunen.
In de praktijk betekent dit: als een van jouw opdrachtgevers onder NIS2 valt, is de kans groot dat zij binnenkort vragen om bewijs van jouw beveiligingsniveau. Voldoe je daar niet aan, dan riskeer je het verlies van die samenwerking. De vraag is dus niet alleen of jij zelf onder de wet valt, maar ook of jouw klanten dat doen en wat zij van jou verwachten.
| Afspraak maken |
Wat houdt ketenverantwoordelijkheid concreet in onder NIS2?
Ketenverantwoordelijkheid onder NIS2 houdt in dat organisaties die onder de richtlijn vallen verplicht zijn om beveiligingsrisico’s in hun toeleveringsketen te identificeren, te beoordelen en te beheersen. Ze moeten contractuele afspraken maken met leveranciers over minimale beveiligingseisen en die afspraken ook aantoonbaar naleven.
Concreet vertaalt dit zich in de volgende verwachtingen die opdrachtgevers aan jou als toeleverancier kunnen stellen:
- Een aantoonbaar informatiebeveiligingsbeleid
- Procedures voor incidentrespons en meldplicht
- Technische maatregelen zoals toegangsbeveiliging, encryptie en patchbeheer
- Bewijs van periodieke risicobeoordelingen
- Afspraken over hoe jij omgaat met datalekken of beveiligingsincidenten die hen raken
Dit zijn geen vrijblijvende wensen. Opdrachtgevers die zelf moeten aantonen dat zij hun keten beheersen, zullen deze eisen opnemen in contracten en inkoopvoorwaarden. Wie niet kan voldoen, wordt geweerd als leverancier. Een solide security baseline is daarvoor een logisch startpunt.
Wat zijn de gevolgen als mijn bedrijf niet voldoet aan ketenverplichtingen?
Als jouw bedrijf niet voldoet aan de beveiligingseisen die opdrachtgevers stellen vanuit hun NIS2-verplichtingen, zijn de gevolgen in de eerste plaats commercieel: je verliest contracten of wordt uitgesloten van aanbestedingen. Daarnaast loop je reputatieschade op als een incident bij jou gevolgen heeft voor een klant die wél onder toezicht staat.
Valt jouw bedrijf zelf ook onder NIS2, dan komen daar wettelijke sancties bij. De Cyberbeveiligingswet, die naar verwachting medio 2026 in werking treedt, voorziet in boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Wat veel directeuren niet weten: de wet legt de verantwoordelijkheid expliciet bij het management. Bestuurders kunnen persoonlijk aansprakelijk worden gesteld als zij aantoonbaar hebben nagelaten adequate maatregelen te treffen.
Niets doen is dus geen neutrale keuze. Het is een keuze met concrete financiële, commerciële en persoonlijke risico’s.
Hoe toon ik als toeleverancier NIS2-compliance aan?
Als toeleverancier toon je NIS2-compliance aan door aantoonbare, gedocumenteerde beveiligingsmaatregelen te kunnen overleggen. Dat betekent niet dat je zelf gecertificeerd moet zijn, maar wel dat je kunt laten zien dat je serieus omgaat met informatiebeveiliging op basis van een erkend raamwerk.
In de praktijk zijn dit de meest gevraagde bewijsstukken:
- Een informatiebeveiligingsbeleid dat beschrijft hoe jouw organisatie omgaat met risico’s, toegang en incidenten
- Technische maatregelen zoals multi-factor authenticatie, encryptie, netwerksegmentatie en actuele back-ups
- Een incidentresponseprocedure met duidelijke stappen en verantwoordelijkheden
- Een risicoanalyse die periodiek wordt bijgewerkt
- Een certificering of audit op basis van ISO 27001 of een vergelijkbaar raamwerk
TCA werkt op basis van het ISO 27001-raamwerk en is zelf al sinds 2017 gecertificeerd. Bekijk de certificeringen van TCA voor meer achtergrond. Als managed IT-partner helpt TCA organisaties om precies deze documentatie en maatregelen op orde te brengen, zodat je opdrachtgevers een concreet en geloofwaardig antwoord kunt geven op hun beveiligingsvragen.
| Afspraak maken |
Wanneer moet mijn bedrijf beginnen met NIS2-voorbereiding?
Jouw bedrijf moet nu beginnen met NIS2-voorbereiding. De Cyberbeveiligingswet wordt naar verwachting medio 2026 van kracht in Nederland. Dat klinkt als ruimte, maar een goede voorbereiding vraagt tijd: een nulmeting, het opstellen van beleid, het implementeren van technische maatregelen en het trainen van medewerkers kosten gemiddeld meerdere maanden.
Wie wacht tot de wet officieel van kracht is, begint te laat. Bovendien stellen opdrachtgevers in de keten deze eisen al vóór de wettelijke deadline. Aanbestedingen en contractverlengingen in 2026 zullen steeds vaker compliance als voorwaarde bevatten.
De logische eerste stap is inzicht krijgen in waar je nu staat. TCA biedt een gratis online assessment waarmee je binnen 48 uur een persoonlijk rapport ontvangt over jouw huidige beveiligingsniveau en de afstand tot NIS2-compliance. Zo weet je precies wat er nog moet gebeuren, zonder dat je direct een groot traject hoeft te starten. Lees meer over wie TCA is en hoe we organisaties begeleiden van eerste inzicht tot aantoonbare compliance.
Wil je weten of jouw bedrijf voldoet aan wat opdrachtgevers en toezichthouders straks eisen? Doe de gratis securitycheck en ontvang direct inzicht in jouw situatie.
Gerelateerde artikelen
- Wat is het verschil tussen SharePoint en een gewone gedeelde schijf?
- Wat is een nulmeting voor cybersecurity en hoe werkt het?
- Wat is het verschil tussen essentiële en belangrijke entiteiten onder NIS2?
- Hoe bescherm ik mijn bedrijf tegen ransomware als mkb-ondernemer?
- Wat zijn de voordelen van Microsoft 365 Business ten opzichte van een eigen server?