Moet je leveranciers screenen op cybersecurity voor NIS2?
Ja, onder NIS2 ben je verplicht om leveranciers te screenen op cybersecurity. De richtlijn legt organisaties een expliciete ketenverantwoordelijkheid op: je bent niet alleen verantwoordelijk voor je eigen beveiliging, maar ook voor de risico’s die derde partijen in jouw keten met zich meebrengen. In dit artikel beantwoorden we de meest gestelde vragen over NIS2 leveranciers screenen, zodat je precies weet wat er van je verwacht wordt.
Wat verplicht NIS2 precies rondom leveranciers?
NIS2 verplicht organisaties om de cybersecurityrisico’s van hun toeleveringsketen actief te beheren. Dit betekent dat je aantoonbaar in kaart moet brengen welke leveranciers toegang hebben tot je systemen, data of kritieke processen, en welke risico’s zij daarmee introduceren. De ketenverantwoordelijkheid geldt voor zowel essentiële als belangrijke entiteiten.
Concreet schrijft NIS2 voor dat organisaties passende technische en organisatorische maatregelen nemen om risico’s van derde partijen te beheersen. Denk aan het stellen van contractuele beveiligingseisen, het uitvoeren van risicoanalyses voor leveranciersrelaties en het periodiek toetsen of leveranciers aan die eisen voldoen.
In Nederland wordt NIS2 omgezet in de Cyberbeveiligingswet (CBW), die naar verwachting in het tweede kwartaal van 2026 in werking treedt. Bestuurders worden persoonlijk verantwoordelijk gesteld voor de naleving, inclusief het borgen van security binnen de keten. Wie dit nalaat, riskeert niet alleen boetes, maar ook reputatieschade en aansprakelijkheid bij incidenten die via een leverancier zijn binnengekomen.
Welke leveranciers moet je prioriteit geven bij een NIS2-screening?
Bij NIS2 supply chain beveiliging geldt: begin bij de leveranciers die de grootste impact hebben op jouw continuïteit, dataveiligheid en kritieke processen. Niet elke leverancier heeft dezelfde prioriteit. Je maakt een risicogerichte afweging op basis van toegang, afhankelijkheid en gevoeligheid.
Geef prioriteit aan leveranciers die:
- directe toegang hebben tot je netwerk, systemen of gevoelige data
- kritieke software of infrastructuur leveren waarvan je organisatie sterk afhankelijk is
- cloudplatformen of SaaS-diensten beheren met persoonsgegevens of bedrijfskritische informatie
- onderdeel zijn van je incidentrespons of herstelprocessen
- als beheerder of MSP toegang hebben tot meerdere systemen tegelijk
Leveranciers met weinig toegang en een laag risicoprofiel, zoals een kantoorleverancier of schoonmaakbedrijf, vallen doorgaans buiten de directe scope van een NIS2-leveranciersscreening. Toch is het verstandig ook voor die categorie een basisbeoordeling op te stellen, zodat je kunt aantonen dat je bewust een afweging hebt gemaakt.
Hoe voer je een leveranciersscreening uit voor NIS2?
Een NIS2-leveranciersscreening voer je uit door per leverancier de risico’s systematisch in kaart te brengen, beveiligingseisen te stellen en die eisen contractueel vast te leggen. Het is geen eenmalige actie, maar een doorlopend proces dat je inbedt in je leveranciersbeheer.
Een praktische aanpak bestaat uit de volgende stappen:
- Inventariseer je leveranciers en categoriseer ze op basis van toegang, afhankelijkheid en risico.
- Voer een risicoanalyse uit per leverancierscategorie: welke data of systemen zijn toegankelijk, en wat zijn de gevolgen bij een incident?
- Stel beveiligingseisen op en leg deze contractueel vast, bijvoorbeeld via verwerkersovereenkomsten of security addenda.
- Vraag bewijs op van de beveiligingsmaatregelen van leveranciers, zoals ISO 27001-certificering, penetratietestrapportages of SOC 2-rapporten.
- Voer periodieke reviews uit om te controleren of leveranciers nog steeds aan de gestelde eisen voldoen.
- Documenteer alles aantoonbaar, zodat je bij een toezichtcontrole kunt laten zien dat je leveranciersbeheer NIS2-conform is ingericht.
Het is belangrijk dat de uitkomsten van deze screening terugkomen in je bredere risicobeheersproces. Zo vormt de leveranciersscreening geen losstaand document, maar een levend onderdeel van je cybersecuritybeleid.
Wat zijn de gevolgen als je leveranciers niet screent onder NIS2?
Als je nalaat leveranciers te screenen onder NIS2, loop je het risico op significante boetes, bestuurlijke aansprakelijkheid en reputatieschade. Toezichthouders kunnen bij essentiële entiteiten boetes opleggen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, en bij belangrijke entiteiten tot 7 miljoen euro of 1,4% van de omzet.
Maar de financiële sancties zijn niet het enige risico. Als een cyberaanval via een niet-gescreende leverancier binnenkomt, ben je als organisatie verantwoordelijk voor de schade die daardoor ontstaat. Dat geldt ook als de aanval technisch gezien bij de leverancier begon. De NIS2-logica is helder: jij bent de poortwachter van jouw keten.
Bestuurders kunnen bovendien persoonlijk aansprakelijk worden gesteld als blijkt dat zij onvoldoende toezicht hebben gehouden op de naleving van de zorgplicht. Dit maakt NIS2 ketenverantwoordelijkheid niet alleen een IT-vraagstuk, maar een bestuurlijk risico dat directe aandacht verdient van directie en commissarissen.
Kun je de leveranciersscreening uitbesteden aan een IT-partner?
Ja, je kunt de uitvoering van een leveranciersscreening grotendeels uitbesteden aan een IT-partner, maar de eindverantwoordelijkheid blijft altijd bij jouw organisatie liggen. Een ervaren partner kan het proces structureren, risicoanalyses uitvoeren, beveiligingseisen opstellen en de documentatie verzorgen. De bestuurlijke verantwoording kun je niet delegeren.
Uitbesteden is voor veel organisaties de meest praktische route, zeker als intern de kennis of capaciteit ontbreekt om NIS2-compliance structureel te borgen. Een goede IT-partner kent de vereisten, heeft ervaring met leveranciersbeoordeling en weet welke bewijsdocumentatie toezichthouders verwachten.
Let bij het kiezen van een partner op de volgende punten:
- Heeft de partner aantoonbare ervaring met NIS2 en cybersecurity compliance?
- Biedt de partner een gestructureerde aanpak die aansluit bij jouw sector en organisatiegrootte?
- Wordt de screening ingebed in een breder beveiligings- en beheerprogramma?
- Levert de partner heldere rapportages waarmee jij verantwoording kunt afleggen richting toezichthouders of RvC?
Een IT-partner die ook je dagelijkse ICT beheert, heeft bovendien een goed beeld van je infrastructuur en leverancierslandschap. Dat maakt de screening effectiever en minder tijdrovend.
Hoe Puur ICT helpt met NIS2 leveranciers screenen
Wij begrijpen dat NIS2-compliance voor directeuren, IT-managers en commissarissen een veeleisende opgave is, zeker als het gaat om ketenbeveiliging en leveranciersbeheer. Als Microsoft 365-specialist en gecertificeerde ICT-dienstverlener helpen wij organisaties van 100 tot 600 werkplekken om hun NIS2-verplichtingen stap voor stap in te vullen. Wat wij bieden:
- Een nulmeting van je huidige beveiligingssituatie en leverancierslandschap
- Risicoanalyses per leverancier, inclusief prioritering op basis van toegang en impact
- Contractuele ondersteuning bij het opstellen van beveiligingseisen voor derde partijen
- Doorlopend leveranciersbeheer als onderdeel van je bredere ICT-beheer
- Heldere rapportages waarmee jij verantwoording kunt afleggen richting toezichthouders of RvC
- Bestuurderstraining om jouw team aantoonbaar bekwaam te maken op het gebied van NIS2 en ketenverantwoordelijkheid
Wil je weten hoe jouw organisatie er nu voor staat? Neem contact met ons op voor een vrijblijvend gesprek, of bekijk ons overzicht van modules en diensten om te zien hoe wij jou concreet kunnen ondersteunen bij NIS2-compliance.
Gerelateerde artikelen
- Wat is het verschil tussen een thin client werkplek en een managed device?
- Hoe zet je automatische back-ups in voor Exchange, SharePoint en OneDrive?
- Wat betekent NIS2 voor zorginstellingen en ziekenhuizen?
- Wat is NIS2 en voor wie geldt de richtlijn?
- Ben ik verplicht een datalek te melden en bij wie moet ik dat dan doen?














