Wat is ketenverantwoordelijkheid onder de NIS2-richtlijn?

Niko Tonnis de Graaf ·
Isometrische illustratie van ziekenhuis, gemeentekantoor en serverruimte verbonden door een ketting met een gloeienде amber schakel als kwetsbaarheidssignaal.

Ketenverantwoordelijkheid onder de NIS2-richtlijn betekent dat bedrijven die zelf onder de wet vallen ook verantwoordelijk zijn voor de cybersecurity van hun toeleveranciers en ketenpartners. De wet gaat er niet van uit dat een aanval altijd van buiten komt: zwakke schakels in de supply chain zijn een even groot risico. In dit artikel beantwoorden we de meest gestelde vragen over NIS2-ketenverantwoordelijkheid, van wie er precies onder vallen tot wat je vandaag al kunt doen.

Welke bedrijven in de keten vallen onder de NIS2-verplichtingen?

Bedrijven die zelf als essentiële of belangrijke entiteit zijn aangemerkt onder de NIS2-richtlijn, zijn verplicht om de cybersecurityrisico’s in hun toeleveringsketen te beheersen. Dat betekent dat hun directe leveranciers, softwareaanbieders en andere ketenpartners indirect ook aan NIS2-eisen moeten voldoen, ook als die partijen zelf niet onder de richtlijn vallen.

De sectoren die onder de Cyberbeveiligingswet vallen, zijn breed: zorg, transport en logistiek, voedselproductie en -distributie, maakindustrie, afvalbeheer en digitale dienstverlening. Bedrijven in deze sectoren met 50 of meer medewerkers zijn in de meeste gevallen aangemerkt als belangrijke entiteit. Grotere organisaties of bedrijven in kritieke sectoren vallen vaak onder de strengere categorie van essentiële entiteiten.

De praktische consequentie: als jij levert aan een ziekenhuis, een gemeente of een logistiek bedrijf dat onder NIS2 valt, kun je door die opdrachtgever worden gevraagd om jouw eigen beveiliging aan te tonen. Ketenverantwoordelijkheid werkt dus twee kanten op: je bent zelf verantwoordelijk voor je leveranciers én je kunt worden aangesproken door je opdrachtgevers.

Wat moeten bedrijven contractueel vastleggen met leveranciers?

Gratis & vrijblijvend
Samen veilig online werken
Bespreek uw uitdagingen met een TCA-expert en ontdek kostenbesparende IT-oplossingen op maat.
Afspraak maken

Bedrijven die onder de NIS2-richtlijn vallen, moeten in hun contracten met leveranciers concrete afspraken opnemen over cybersecurity. Denk aan minimale beveiligingseisen, de verplichting om incidenten te melden, afspraken over toegangsrechten tot systemen en data, en het recht om audits of beoordelingen uit te voeren bij de leverancier.

Concreet gaat het om afspraken op de volgende gebieden:

  • Beveiligingsniveau: welke technische en organisatorische maatregelen moet de leverancier minimaal treffen?
  • Incidentmelding: binnen welke termijn moet de leverancier een beveiligingsincident melden, en aan wie?
  • Toegangsbeheer: hoe wordt omgegaan met accounts, wachtwoorden en toegang tot kritieke systemen?
  • Auditrecht: mag de opdrachtgever de beveiliging van de leverancier periodiek laten beoordelen?
  • Continuïteit: wat zijn de afspraken als de leverancier zelf het slachtoffer wordt van een cyberaanval?

Bestaande contracten bevatten zelden dit soort bepalingen. Het is verstandig om lopende leverancierscontracten te screenen en waar nodig te herzien. Een IT-partner met ervaring in NIS2-compliance, zoals TCA, kan helpen bij het opstellen van de juiste beveiligingseisen voor leverancierscontracten.

Hoe toont een bedrijf ketenverantwoordelijkheid aan tegenover opdrachtgevers?

Een bedrijf toont ketenverantwoordelijkheid aan door aantoonbaar beleid te hebben voor het beheren van leveranciersrisico’s, ondersteund door documentatie, beveiligingsmaatregelen en bij voorkeur een erkend certificaat. In de praktijk vragen opdrachtgevers steeds vaker om een ingevulde vragenlijst, een auditrapport of een bewijs van certificering.

De meest geloofwaardige manier om dit te onderbouwen is te werken volgens een erkend raamwerk zoals ISO 27001. Dit certificaat toont aan dat een organisatie haar informatiebeveiliging structureel heeft ingericht, inclusief het beheer van leveranciersrisico’s. TCA is ISO 27001-gecertificeerd sinds 2017 en helpt klanten bij het opbouwen van vergelijkbare aantoonbaarheid in hun eigen organisatie.

Praktische stappen om ketenverantwoordelijkheid aantoonbaar te maken:

  1. Stel een overzicht op van alle leveranciers die toegang hebben tot jouw systemen of data.
  2. Beoordeel het beveiligingsniveau van elke leverancier op basis van het risico dat die vormt.
  3. Leg afspraken contractueel vast (zie vorige sectie).
  4. Documenteer je eigen beveiligingsmaatregelen en beleid.
  5. Voer periodieke herbeoordelingen uit en bewaar de resultaten.

Wat zijn de gevolgen als een leverancier niet NIS2-compliant is?

Als een leverancier niet voldoet aan de beveiligingseisen die de NIS2-richtlijn indirect aan de keten stelt, is de opdrachtgever die zelf onder de wet valt daarvoor mede verantwoordelijk. Een beveiligingsincident dat via een niet-compliant leverancier binnenkomt, kan leiden tot boetes, meldplicht bij toezichthouders en reputatieschade voor de opdrachtgever.

De financiële risico’s zijn aanzienlijk. Essentiële entiteiten riskeren boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Belangrijke entiteiten kunnen worden beboet tot 7 miljoen euro of 1,4% van de omzet. Bovendien legt de Cyberbeveiligingswet de verantwoordelijkheid expliciet bij het management: bestuurders kunnen persoonlijk aansprakelijk worden gesteld als zij aantoonbaar hebben nagelaten de risico’s in de keten te beheersen.

Naast juridische gevolgen zijn er ook commerciële risico’s. Opdrachtgevers in sectoren als zorg, overheid en logistiek gaan NIS2-compliance steeds vaker als contractvoorwaarde stellen. Wie niet kan aantonen dat zijn keten op orde is, verliest opdrachten. Dit maakt ketenverantwoordelijkheid niet alleen een compliancevraagstuk, maar ook een strategisch bedrijfsrisico.

Wanneer moet een bedrijf beginnen met het in kaart brengen van zijn keten?

Gratis & vrijblijvend
Samen veilig online werken
Bespreek uw uitdagingen met een TCA-expert en ontdek kostenbesparende IT-oplossingen op maat.
Afspraak maken

Bedrijven die mogelijk onder de NIS2-richtlijn vallen, moeten nu beginnen met het in kaart brengen van hun leveranciersketen. De Nederlandse Cyberbeveiligingswet wordt naar verwachting medio 2026 van kracht, maar de vereiste maatregelen vergen tijd: leverancierscontracten aanpassen, risicobeoordelingen uitvoeren en beveiligingsbeleid opstellen gaat niet van de ene op de andere dag.

Een goed startpunt is een nulmeting: waar staat je organisatie nu op het gebied van informatiebeveiliging, en welke leveranciers vormen de grootste risico’s? Op basis daarvan kun je prioriteiten stellen en stap voor stap werken aan aantoonbare compliance. Wacht hier niet mee tot de wet officieel van kracht is, want toezichthouders verwachten dat bedrijven bij inwerkingtreding al aantoonbare stappen hebben gezet.

TCA biedt een gratis online securitycheck waarmee je binnen 48 uur inzicht krijgt in je huidige beveiligingsniveau. Dat is een logische eerste stap, ook als je nog niet zeker weet of jouw organisatie formeel onder de NIS2-richtlijn valt. TCA werkt als managed IT-partner die niet alleen de technische maatregelen implementeert, maar ook helpt bij het organisatorische en strategische deel: ketenafspraken, beleidsdocumentatie en periodieke audits.

Wil je weten waar je organisatie staat en wat er nodig is om NIS2-compliant te worden, inclusief je ketenverantwoordelijkheid? Maak een afspraak en bespreek vrijblijvend de mogelijkheden.

Gerelateerde artikelen