Hoe beoordeel je de cybersecurityrisico’s van je leveranciers voor NIS2?

Om de cybersecurityrisico’s van je leveranciers voor NIS2 te beoordelen, breng je eerst in kaart welke leveranciers toegang hebben tot je systemen of kritieke processen ondersteunen, voer je vervolgens een gerichte risicoanalyse uit op basis van impact en kans, en leg je de uitkomsten vast in contractuele afspraken met meetbare beveiligingseisen. NIS2 maakt organisaties expliciet verantwoordelijk voor de beveiliging van hun volledige toeleveringsketen, niet alleen voor hun eigen systemen. De vragen hieronder helpen je stap voor stap door het beoordelingsproces.

Welke leveranciers vallen onder de NIS2-verplichting?

Onder de NIS2-verplichting vallen alle leveranciers die een directe of indirecte invloed hebben op de beschikbaarheid, integriteit of vertrouwelijkheid van je diensten of systemen. Denk aan IT-dienstverleners, cloudproviders, softwareleveranciers en partijen die fysieke toegang hebben tot kritieke infrastructuur. Als hun falen jouw dienstverlening verstoort, vallen ze binnen de scope van je supply chain-risicobeheer.

NIS2 maakt geen onderscheid op basis van de omvang van de leverancier. Een kleine softwareontwikkelaar die toegang heeft tot je productieomgeving is net zo relevant als een grote cloudprovider. Het gaat om de aard van de relatie en de mogelijke impact bij een incident. Organisaties die vallen onder de NIS2-wetgeving zijn verplicht om dit voor alle relevante leveranciers inzichtelijk te maken.

Bijzondere aandacht verdienen leveranciers die werken in sectoren met verhoogd risico. Bedrijven die opdrachten uitvoeren voor de Rijksoverheid met risico’s voor de nationale veiligheid vallen bovendien onder de Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO), die per 1 januari 2026 van kracht zijn. Voor defensiegerelateerde opdrachten gelden aanvullend de ABDO-eisen. Dit maakt de leveranciersbeoordeling in die sectoren extra complex.

Wat zijn de grootste cybersecurityrisico’s bij leveranciers?

De grootste cybersecurityrisico’s bij leveranciers zijn ongeautoriseerde toegang tot systemen, zwakke beveiligingspraktijken in de softwareontwikkelketen, onvoldoende incidentrespons en gebrekkige controle over subcontractanten. Leveranciers vormen een aantrekkelijk doelwit voor aanvallers omdat ze vaak een indirecte toegangspoort bieden tot meerdere afnemers tegelijk.

In de praktijk zien we de volgende risico’s het meest terugkomen:

  • Onveilige remote access: leveranciers die via VPN of andere verbindingen toegang hebben tot je netwerk zonder strikte authenticatie.
  • Verouderde software en systemen: leveranciers die hun eigen omgeving niet tijdig patchen, waardoor kwetsbaarheden ontstaan die jou raken.
  • Gebrekkige toegangscontrole: te ruime rechten voor leveranciersmedewerkers die niet meer actief zijn of niet meer nodig zijn.
  • Onvoldoende transparantie over subcontractanten: jouw leverancier schakelt een derde partij in zonder jou hierover te informeren.
  • Geen of onvoldoende incidentmelding: leveranciers die een datalek of aanval niet tijdig melden, waardoor jij te laat kunt reageren.

Third-party risk bij NIS2 gaat verder dan technische kwetsbaarheden. Organisatorische zwakheden, zoals een gebrek aan beveiligingsbeleid of onvoldoende bewustzijn bij medewerkers van de leverancier, zijn minstens zo gevaarlijk.

Hoe voer je een risicoanalyse uit voor een leverancier?

Een risicoanalyse voor een leverancier voer je uit door de toegang, de impact bij uitval en de bestaande beveiligingsmaatregelen van die leverancier systematisch te beoordelen. Combineer een vragenlijst met een documentatieverzoek en, waar mogelijk, een technische verificatie. Het resultaat is een risicoscore die bepaalt welke aanvullende eisen of controles nodig zijn.

Voer de analyse in de volgende stappen uit:

  1. Inventariseer de leveranciersrelatie: welke systemen, data of processen zijn betrokken en welke toegangsrechten heeft de leverancier?
  2. Bepaal de impact bij uitval of incident: wat is het gevolg voor jouw dienstverlening als deze leverancier wordt getroffen door een cyberaanval?
  3. Beoordeel de beveiligingsvolwassenheid: vraag naar certificeringen (zoals ISO 27001), beveiligingsbeleid, patchbeheer en incidentresponsplannen.
  4. Analyseer de keten: maakt de leverancier zelf gebruik van subcontractanten die ook toegang hebben tot jouw data of systemen?
  5. Ken een risicoclassificatie toe: op basis van impact en kans deel je de leverancier in als laag, middel of hoog risico.
  6. Bepaal maatregelen: hoge risico’s vereisen aanvullende contractuele eisen, frequentere audits of technische beperkingen.

Voor de structuur van zo’n analyse kun je aansluiten bij bestaande frameworks. Het implementeren van een erkend cybersecurity framework biedt hiervoor een solide basis.

Welke contractuele eisen stelt NIS2 aan leveranciersafspraken?

NIS2 vereist dat organisaties in hun contracten met leveranciers concrete afspraken vastleggen over beveiligingsmaatregelen, incidentmelding, auditrechten en de omgang met subcontractanten. Mondelinge afspraken of algemene verwijzingen naar “goede beveiliging” zijn onvoldoende. De eisen moeten specifiek, afdwingbaar en controleerbaar zijn.

Minimaal moeten leverancierscontracten de volgende elementen bevatten:

  • Een beschrijving van de te nemen beveiligingsmaatregelen, afgestemd op het risicoprofiel van de leverancier.
  • Een meldplicht bij beveiligingsincidenten, inclusief een maximale meldtermijn die aansluit op jouw eigen NIS2-meldverplichtingen.
  • Het recht om audits of inspecties uit te voeren, of te laten uitvoeren door een derde partij.
  • Afspraken over de inzet van subcontractanten en de beveiligingseisen die daarvoor gelden.
  • Bepalingen over wat er gebeurt bij contractbeëindiging, zoals het verwijderen van toegangsrechten en het teruggeven van data.

Hoe vaak moet je leveranciers opnieuw beoordelen?

Leveranciers moet je minimaal jaarlijks opnieuw beoordelen, maar bij significante wijzigingen in de relatie, het dreigingslandschap of de leverancier zelf is een tussentijdse herbeoordeling noodzakelijk. NIS2 schrijft geen vaste frequentie voor, maar verwacht wel dat het risicobeheer van de supply chain een continu en aantoonbaar proces is.

Een jaarlijkse cyclus is een goed vertrekpunt voor leveranciers met een middelhoog risicoprofiel. Voor hoogrisico-leveranciers, zoals partijen met directe toegang tot kritieke systemen of gevoelige data, is een halfjaarlijkse of zelfs kwartaalbeoordeling realistischer. Triggers voor een tussentijdse herbeoordeling zijn onder andere een beveiligingsincident bij de leverancier, een overname, een wijziging in de dienstverlening of een nieuw gepubliceerde kwetsbaarheid in door hen gebruikte software.

Documenteer elke beoordeling zorgvuldig. Bij een toezichtonderzoek moet je kunnen aantonen dat je leveranciersrisicobeheer structureel en onderbouwd is, niet incidenteel.

Wat als een leverancier niet voldoet aan NIS2-eisen?

Als een leverancier niet voldoet aan de gestelde NIS2-eisen, ben je als afnemende organisatie verplicht actie te ondernemen. Passief blijven is geen optie: NIS2 legt de verantwoordelijkheid voor supply chain-beveiliging expliciet bij de organisatie zelf. Afhankelijk van de ernst van de tekortkoming variëren de stappen van aanvullende eisen stellen tot contractbeëindiging.

Ga in eerste instantie het gesprek aan met de leverancier en stel een verbeterplan op met concrete deadlines. Leg dit schriftelijk vast. Als de leverancier niet bereid of in staat is om te verbeteren, overweeg dan technische compenserende maatregelen, zoals het beperken van de toegangsrechten of het toevoegen van extra monitoringlagen aan jouw kant. Als ook dat onvoldoende is, is contractbeëindiging de logische stap, ook al brengt dat operationele kosten met zich mee.

Houd er rekening mee dat het vervangen van een leverancier tijd kost. Het is verstandig om in je risicobeheer al rekening te houden met alternatieve leveranciers voor kritieke functies, zodat je niet afhankelijk bent van één partij die onvoldoende beveiligd is.

Hoe Hofsecure helpt bij NIS2 leveranciersbeoordeling

Het beoordelen van de cybersecurityrisico’s in je leveranciersketen is een tijdrovend en technisch proces dat specifieke kennis vereist van zowel NIS2-wetgeving als praktische beveiligingsmaatregelen. Wij ondersteunen organisaties in Nederland bij het opzetten en uitvoeren van een structureel leveranciersbeoordelingsproces dat voldoet aan de NIS2-vereisten.

Concreet helpen wij met:

  • Het opstellen van een leveranciersinventarisatie en risicoclassificatie op maat.
  • Het ontwikkelen van vragenlijsten en beoordelingsraamwerken voor third-party risk assessments.
  • Het reviewen en aanscherpen van leverancierscontracten op NIS2-conformiteit.
  • Het begeleiden van periodieke herbeoordelingen en het documenteren van de uitkomsten.
  • Advies bij non-compliance-situaties, inclusief het opstellen van verbeterplannen en escalatiepaden.

Onze aanpak combineert diepgaande kennis van de NIS2 supply chain-eisen met praktische ervaring in sectoren als defensie, online retail en maakindustrie. Wil je weten hoe jouw organisatie er nu voor staat? Neem contact met ons op voor een vrijblijvend gesprek.


Hi, how are you doing?
Can I ask you something?
👋 Hallo! Ik zie dat je je verdiept in NIS2 en leveranciersbeveiliging — een onderwerp waar veel organisaties in Nederland nu mee worstelen. Veel bedrijven in sectoren als maakindustrie, online retail en defensie ontdekken dat hun supply chain een blinde vlek is in hun NIS2-aanpak. Hoe zou jij de huidige situatie binnen jouw organisatie omschrijven?
Dat herkennen we. Organisaties die wij begeleiden lopen vaak vast op precies dit punt. Wat is voor jou op dit moment de grootste uitdaging rondom NIS2 leveranciersbeoordeling?
Goed om te weten. Op basis van wat je hebt aangegeven kan ons team je gericht helpen — of het nu gaat om een leveranciersinventarisatie, contractreview of een volledig beoordelingsraamwerk. Laat je gegevens achter, dan neemt een van onze NIS2-specialisten contact met je op voor een vrijblijvend gesprek.
✅ Bedankt! Je aanvraag is ontvangen.
Ons team bekijkt je gegevens en neemt contact met je op om jouw NIS2 leveranciersvraagstuk verder te bespreken. We kijken ernaar uit om je te helpen.
×