Om de cybersecurityrisico’s van je leveranciers voor NIS2 te beoordelen, breng je eerst in kaart welke leveranciers toegang hebben tot je systemen of kritieke processen ondersteunen, voer je vervolgens een gerichte risicoanalyse uit op basis van impact en kans, en leg je de uitkomsten vast in contractuele afspraken met meetbare beveiligingseisen. NIS2 maakt organisaties expliciet verantwoordelijk voor de beveiliging van hun volledige toeleveringsketen, niet alleen voor hun eigen systemen. De vragen hieronder helpen je stap voor stap door het beoordelingsproces.
Onder de NIS2-verplichting vallen alle leveranciers die een directe of indirecte invloed hebben op de beschikbaarheid, integriteit of vertrouwelijkheid van je diensten of systemen. Denk aan IT-dienstverleners, cloudproviders, softwareleveranciers en partijen die fysieke toegang hebben tot kritieke infrastructuur. Als hun falen jouw dienstverlening verstoort, vallen ze binnen de scope van je supply chain-risicobeheer.
NIS2 maakt geen onderscheid op basis van de omvang van de leverancier. Een kleine softwareontwikkelaar die toegang heeft tot je productieomgeving is net zo relevant als een grote cloudprovider. Het gaat om de aard van de relatie en de mogelijke impact bij een incident. Organisaties die vallen onder de NIS2-wetgeving zijn verplicht om dit voor alle relevante leveranciers inzichtelijk te maken.
Bijzondere aandacht verdienen leveranciers die werken in sectoren met verhoogd risico. Bedrijven die opdrachten uitvoeren voor de Rijksoverheid met risico’s voor de nationale veiligheid vallen bovendien onder de Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO), die per 1 januari 2026 van kracht zijn. Voor defensiegerelateerde opdrachten gelden aanvullend de ABDO-eisen. Dit maakt de leveranciersbeoordeling in die sectoren extra complex.
De grootste cybersecurityrisico’s bij leveranciers zijn ongeautoriseerde toegang tot systemen, zwakke beveiligingspraktijken in de softwareontwikkelketen, onvoldoende incidentrespons en gebrekkige controle over subcontractanten. Leveranciers vormen een aantrekkelijk doelwit voor aanvallers omdat ze vaak een indirecte toegangspoort bieden tot meerdere afnemers tegelijk.
In de praktijk zien we de volgende risico’s het meest terugkomen:
Third-party risk bij NIS2 gaat verder dan technische kwetsbaarheden. Organisatorische zwakheden, zoals een gebrek aan beveiligingsbeleid of onvoldoende bewustzijn bij medewerkers van de leverancier, zijn minstens zo gevaarlijk.
Een risicoanalyse voor een leverancier voer je uit door de toegang, de impact bij uitval en de bestaande beveiligingsmaatregelen van die leverancier systematisch te beoordelen. Combineer een vragenlijst met een documentatieverzoek en, waar mogelijk, een technische verificatie. Het resultaat is een risicoscore die bepaalt welke aanvullende eisen of controles nodig zijn.
Voer de analyse in de volgende stappen uit:
Voor de structuur van zo’n analyse kun je aansluiten bij bestaande frameworks. Het implementeren van een erkend cybersecurity framework biedt hiervoor een solide basis.
NIS2 vereist dat organisaties in hun contracten met leveranciers concrete afspraken vastleggen over beveiligingsmaatregelen, incidentmelding, auditrechten en de omgang met subcontractanten. Mondelinge afspraken of algemene verwijzingen naar “goede beveiliging” zijn onvoldoende. De eisen moeten specifiek, afdwingbaar en controleerbaar zijn.
Minimaal moeten leverancierscontracten de volgende elementen bevatten:
Leveranciers moet je minimaal jaarlijks opnieuw beoordelen, maar bij significante wijzigingen in de relatie, het dreigingslandschap of de leverancier zelf is een tussentijdse herbeoordeling noodzakelijk. NIS2 schrijft geen vaste frequentie voor, maar verwacht wel dat het risicobeheer van de supply chain een continu en aantoonbaar proces is.
Een jaarlijkse cyclus is een goed vertrekpunt voor leveranciers met een middelhoog risicoprofiel. Voor hoogrisico-leveranciers, zoals partijen met directe toegang tot kritieke systemen of gevoelige data, is een halfjaarlijkse of zelfs kwartaalbeoordeling realistischer. Triggers voor een tussentijdse herbeoordeling zijn onder andere een beveiligingsincident bij de leverancier, een overname, een wijziging in de dienstverlening of een nieuw gepubliceerde kwetsbaarheid in door hen gebruikte software.
Documenteer elke beoordeling zorgvuldig. Bij een toezichtonderzoek moet je kunnen aantonen dat je leveranciersrisicobeheer structureel en onderbouwd is, niet incidenteel.
Als een leverancier niet voldoet aan de gestelde NIS2-eisen, ben je als afnemende organisatie verplicht actie te ondernemen. Passief blijven is geen optie: NIS2 legt de verantwoordelijkheid voor supply chain-beveiliging expliciet bij de organisatie zelf. Afhankelijk van de ernst van de tekortkoming variëren de stappen van aanvullende eisen stellen tot contractbeëindiging.
Ga in eerste instantie het gesprek aan met de leverancier en stel een verbeterplan op met concrete deadlines. Leg dit schriftelijk vast. Als de leverancier niet bereid of in staat is om te verbeteren, overweeg dan technische compenserende maatregelen, zoals het beperken van de toegangsrechten of het toevoegen van extra monitoringlagen aan jouw kant. Als ook dat onvoldoende is, is contractbeëindiging de logische stap, ook al brengt dat operationele kosten met zich mee.
Houd er rekening mee dat het vervangen van een leverancier tijd kost. Het is verstandig om in je risicobeheer al rekening te houden met alternatieve leveranciers voor kritieke functies, zodat je niet afhankelijk bent van één partij die onvoldoende beveiligd is.
Het beoordelen van de cybersecurityrisico’s in je leveranciersketen is een tijdrovend en technisch proces dat specifieke kennis vereist van zowel NIS2-wetgeving als praktische beveiligingsmaatregelen. Wij ondersteunen organisaties in Nederland bij het opzetten en uitvoeren van een structureel leveranciersbeoordelingsproces dat voldoet aan de NIS2-vereisten.
Concreet helpen wij met:
Onze aanpak combineert diepgaande kennis van de NIS2 supply chain-eisen met praktische ervaring in sectoren als defensie, online retail en maakindustrie. Wil je weten hoe jouw organisatie er nu voor staat? Neem contact met ons op voor een vrijblijvend gesprek.