U bent een IT-dienstverlener, softwareleverancier, machinebouwer of onderhoudsbedrijf. Uw bedrijf valt niet direct onder de NIS2-richtlijn. En toch staat er een e-mail van uw grootste klant in uw inbox: een vragenlijst over uw cybersecuritymaatregelen, een verzoek om een beveiligingsverklaring en nieuwe contractuele eisen. Wat is hier aan de hand?

De realiteit: NIS2 verplicht organisaties om de cybersecurity van hun gehele toeleveringsketen te beoordelen. Uw klant moet aantonen dat ook u veilig werkt. Kunt u dat niet? Dan zoekt uw klant een leverancier die het wél kan.

Waarom NIS2 uw probleem wordt

Artikel 21 van de NIS2-richtlijn verplicht essentiële en belangrijke entiteiten om de beveiliging van hun supply chain te waarborgen. Concreet betekent dit dat uw klant:

  • De cybersecurity-risico's van elke leverancier moet beoordelen
  • Beveiligingseisen contractueel moet vastleggen
  • Regelmatig moet controleren of leveranciers aan deze eisen voldoen
  • Bij incidenten moet kunnen aantonen dat de keten beveiligd is

Als uw klant dit niet kan aantonen, riskeert hij boetes tot 10 miljoen euro. Dat maakt u, als leverancier, een risicofactor die hij moet managen — of elimineren.

Wat gaat uw klant van u vragen?

Dit zijn de vragen die NIS2-plichtige organisaties aan hun leveranciers gaan stellen — en waar u een antwoord op moet hebben:

  • Heeft u een formeel informatiebeveiligingsbeleid? (ISO 27001 of vergelijkbaar)
  • Hoe beheert u toegang tot systemen en data van uw klanten?
  • Heeft u een incident response procedure? Wat is uw meldtermijn?
  • Hoe waarborgt u de beveiliging van remote access en VPN-verbindingen?
  • Voert u regelmatig vulnerability scans of penetratietests uit?
  • Heeft u een back-up- en herstelstrategie die getest wordt?
  • Hoe screent u uw eigen medewerkers en onderaannemers?
  • Bent u bereid om mee te werken aan audits door uw klant of een derde partij?

Drie scenario's — welke is van toepassing op u?

Scenario 1: U kunt geen van deze vragen beantwoorden.
Dit is het risicoscenario. Uw klant zal u als hoog-risico leverancier classificeren. Op korte termijn krijgt u aanvullende eisen; op langere termijn verliest u het contract als u niet verbetert.

Scenario 2: U heeft het grotendeels op orde, maar niet gedocumenteerd.
Veel MKB-bedrijven doen het technisch goed, maar kunnen het niet aantonen. NIS2-compliance draait om aantoonbaarheid. Een dag documenteren kan het verschil maken.

Scenario 3: U bent ISO 27001-gecertificeerd of goed op weg.
U heeft een sterke positie. Maak het uw klant makkelijk: stuur proactief uw Statement of Applicability, certificaat en relevante procedures. Dit versterkt de relatie en geeft u een concurrentievoordeel.

Hoe u zich voorbereidt als leverancier

  1. Inventariseer uw klanten — welke klanten vallen onder NIS2? Dat zijn organisaties in energie, transport, gezondheidszorg, water, digitale infrastructuur, overheid en meer
  2. Stel een beveiligingsverklaring op — documenteer uw maatregelen in een formaat dat uw klant kan gebruiken voor zijn leveranciersbeoordeling
  3. Implementeer de basis — toegangsbeheer, patchmanagement, back-ups, incidentprocedure, awareness-training
  4. Overweeg certificering — een ISO 27001-certificering is het sterkste bewijs en bespaart u eindeloze vragenlijsten
  5. Wees proactief — stuur uw klant uw beveiligingsdocumentatie voordat hij erom vraagt

Concurrentievoordeel: Leveranciers die NIS2-ready zijn, winnen contracten van concurrenten die het niet zijn. Investeren in security is investeren in omzet.

NIS2-ready worden als leverancier?

Resotech helpt leveranciers en MKB-bedrijven om snel en pragmatisch aan de NIS2 supply chain-eisen te voldoen. Van quick scan tot ISO 27001-begeleiding.

Plan een gesprek