Hoe beoordeel je de cybersecurity van je leveranciers onder NIS2?
De cybersecurity van leveranciers beoordelen onder NIS2 vereist een gestructureerde aanpak waarbij je risico’s inventariseert, certificeringen controleert en contractuele afspraken vastlegt. Organisaties zijn verplicht hun gehele toeleveringsketen te evalueren op beveiligingsrisico’s, omdat zwakke schakels bij leveranciers direct invloed hebben op je eigen compliancestatus. Dit artikel beantwoordt de belangrijkste vragen over leveranciersbeoordeling en helpt je een pragmatisch beoordelingsproces op te zetten.
Waarom verplicht NIS2 organisaties om de cybersecurity van leveranciers te beoordelen?
NIS2 verplicht organisaties tot leveranciersbeoordeling omdat cyberaanvallen steeds vaker via de toeleveringsketen plaatsvinden. De richtlijn erkent dat jouw organisatie niet veiliger kan zijn dan de zwakste schakel in je keten. Wanneer een leverancier gecompromitteerd wordt, kunnen aanvallers via die toegang jouw systemen bereiken.
De Cyberbeveiligingswet (Cbw), de Nederlandse implementatie van NIS2, legt de zorgplicht voor ketenbeveiliging expliciet bij de organisatie zelf. Dit betekent dat bestuurders persoonlijk aansprakelijk kunnen worden gesteld wanneer blijkt dat leveranciersrisico’s onvoldoende zijn beheerst. De wet daagt organisaties uit om middels risicoanalyse en inzicht in de eigen organisatie de regelgeving te implementeren.
Praktisch gezien houdt dit in dat je niet alleen je eigen systemen moet beveiligen, maar ook moet kunnen aantonen dat je de risico’s van externe partijen hebt geëvalueerd en gemitigeerd. Dit vereist een systematische aanpak die verder gaat dan het simpelweg vertrouwen op de beloftes van leveranciers.
Welke leveranciers vallen onder de NIS2-beoordelingsplicht?
Niet alle leveranciers vereisen dezelfde mate van beoordeling. De beoordelingsplicht richt zich primair op leveranciers die toegang hebben tot je netwerk- en informatiesystemen, kritieke diensten leveren of persoonsgegevens verwerken namens jouw organisatie. Dit omvat directe IT-leveranciers, clouddiensten, softwareleveranciers en andere partijen met toegang tot gevoelige bedrijfsinformatie.
Bij het bepalen van prioriteiten kun je de volgende categorieën onderscheiden:
- Hoog risico: leveranciers met directe netwerktoegang, clouddiensten voor bedrijfskritieke applicaties, beheerde IT-diensten
- Gemiddeld risico: softwareleveranciers zonder directe toegang, onderhoudspartijen met periodieke toegang
- Laag risico: leveranciers zonder digitale koppelingen of toegang tot gevoelige systemen
De uitvoeringsverordening (EU) 2024/2690 geeft specifieke technische eisen voor aanbieders van essentiële digitale infrastructuur, zoals cloud-, DNS-, datacenter- en platformdiensten. Wanneer je dergelijke diensten afneemt, verdienen deze leveranciers extra aandacht in je beoordelingsproces.
Hoe voer je een cybersecurityrisicobeoordeling uit bij leveranciers?
Een effectieve leveranciersrisicobeoordeling begint met het verzamelen van informatie over de beveiligingsmaatregelen van de leverancier, zonder dat je zelf diepgaande technische audits hoeft uit te voeren. De aanpak combineert vragenlijsten, documentatieverzoeken en contractuele verificatie.
Start met een gestandaardiseerde vragenlijst die de volgende onderwerpen behandelt:
- Beschikbare certificeringen en assurance-rapportages
- Incidentresponsprocedures en meldingstermijnen
- Toegangsbeheer en authenticatiemechanismen
- Encryptie van data in transit en at rest
- Back-up- en herstelprocessen
- Personeelsbeveiligingsmaatregelen
Beoordeel vervolgens de ontvangen documentatie kritisch. Een leverancier die geen certificeringen kan overleggen, is niet automatisch ongeschikt, maar vraagt wel om aanvullende verificatie. Een quickscan of nulmeting kan hierbij helpen om in korte tijd kansen en knelpunten te identificeren in de securityvolwassenheid van de leverancier.
Documenteer je bevindingen en de genomen beslissingen. Dit vormt de basis voor je compliancedossier en helpt bij toekomstige herbeoordelingen.
Welke certificeringen en standaarden tonen aan dat een leverancier veilig is?
Certificeringen en assurance-rapportages bieden een objectieve indicatie van de beveiligingsvolwassenheid van een leverancier. De meest relevante zijn ISO 27001, SOC 2 en ISAE 3402. Elk document heeft een specifieke waarde en reikwijdte.
ISO 27001 is een certificering die aantoont dat een leverancier een Information Security Management System (ISMS) heeft geïmplementeerd volgens internationale standaarden. ENISA heeft voor de uitvoeringsverordening een mapping gemaakt naar ISO 27001:2022, wat deze certificering bijzonder relevant maakt voor NIS2-compliance.
SOC 2-rapportages richten zich op de beheersing van beveiliging, beschikbaarheid, verwerkingsintegriteit, vertrouwelijkheid en privacy. Deze rapportages worden opgesteld door onafhankelijke auditors en geven inzicht in de daadwerkelijke werking van beveiligingsmaatregelen.
Een ISAE 3402-verklaring (let op: dit is geen certificering maar een assuranceverklaring) bevestigt dat een serviceorganisatie adequate interne beheersmaatregelen heeft getroffen. Type II-rapportages zijn waardevoller dan Type I, omdat de auditor uitgebreidere tests uitvoert over een langere periode.
Controleer bij het beoordelen van deze documenten altijd de scope (welke diensten zijn gedekt), de rapportageperiode en eventuele uitzonderingen of tekortkomingen die de auditor heeft geconstateerd.
Wat moet je contractueel vastleggen met leveranciers voor NIS2-compliance?
Contractuele afspraken vormen de juridische basis voor je leveranciersbeheersing. Zonder adequate contractuele bepalingen heb je beperkte mogelijkheden om beveiligingseisen af te dwingen of bij incidenten adequaat te handelen.
Essentiële contractuele bepalingen omvatten:
- Incidentmeldingsplicht: termijnen waarbinnen de leverancier beveiligingsincidenten moet melden (NIS2 vereist melding binnen 24 uur aan de toezichthouder)
- Auditrechten: de mogelijkheid om de beveiligingsmaatregelen van de leverancier te laten controleren
- Beveiligingseisen: concrete technische en organisatorische maatregelen die de leverancier moet implementeren
- Aansprakelijkheid: verdeling van verantwoordelijkheden bij beveiligingsincidenten
- Exitstrategie: procedures voor veilige overdracht van data bij beëindiging van de overeenkomst
- Wijzigingenbeheer: verplichting om significante wijzigingen in de dienstverlening vooraf te melden
Bestaande contracten moeten worden geëvalueerd op deze bepalingen. Waar nodig kun je addenda opstellen om ontbrekende clausules toe te voegen.
Hoe monitor je doorlopend de cybersecurity van je leveranciers?
De initiële beoordeling is slechts het startpunt. Continue monitoring zorgt ervoor dat je tijdig signaleert wanneer de beveiligingsstatus van een leverancier verandert. Dit vereist een systematische aanpak die past binnen je bestaande processen.
Een effectief monitoringprogramma bevat de volgende elementen:
- Periodieke herbeoordelingen: jaarlijkse evaluatie voor hoogrisicoleveranciers, tweejaarlijks voor gemiddeld risico
- Certificeringsverloop: bijhouden van vervaldatums en tijdig opvragen van vernieuwde certificeringen
- Incidentrapportages: registratie en analyse van gemelde beveiligingsincidenten
- Wijzigingenbeheer: beoordeling van significante wijzigingen in de dienstverlening of organisatie van de leverancier
Een goed functionerende PDCA-cyclus (Plan-Do-Check-Act) helpt bij het systematisch plannen, uitvoeren, monitoren en bijsturen van je leveranciersbeheersing. Het Cbw/NIS2 Control Framework van ADR en NOREA biedt een praktisch hulpmiddel om inzicht te krijgen in de mate waarin je voldoet aan de eisen.
Hoe helpt Hoek en Blok IT bij leveranciersbeoordeling onder NIS2?
Hoek en Blok IT ondersteunt organisaties bij het opzetten en uitvoeren van een compleet leveranciersbeoordelingsproces dat voldoet aan de NIS2-eisen. Met NOREA-gecertificeerde EDP-auditors combineren we technische expertise met auditervaring voor een pragmatische aanpak.
Concrete diensten voor leveranciersbeoordeling:
- Quickscan leveranciersrisico’s: in één dag inzicht in de belangrijkste kansen en knelpunten
- Ontwikkeling van een leveranciersbeoordelingsframework op maat
- Beoordeling en interpretatie van ISAE 3402-verklaringen en SOC 2-rapportages
- Opstellen van contractuele beveiligingsclausules
- Uitvoeren van supply-chain-securityassessments
- IT Security Officer as a Service voor doorlopende monitoring en advisering
De eerste operationele deadlines voor NIS2 gaan in 2026 gelden. Wacht niet tot het laatste moment met het op orde brengen van je leveranciersbeheersing. Neem contact op met Hoek en Blok IT voor een vrijblijvend gesprek over hoe wij je kunnen ondersteunen bij NIS2-compliance.




