In het kort
- De Cyberbeveiligingswet verlangt van organisaties binnen de reikwijdte dat zij de beveiliging van de toeleveringsketen meenemen in hun zorgplicht, inclusief beveiligingsaspecten in relaties met rechtstreekse leveranciers en dienstverleners.
- Niet iedere leverancier verdient dezelfde diepgang. Begin met criticaliteit, afhankelijkheid en risico en schaal de beoordeling daarop.
- Een ISO 27001-certificaat kan waardevol bewijs zijn, maar is geen volledige leveranciersbeoordeling. Scope, uitzonderingen, actuele werking en uw specifieke afhankelijkheid blijven relevant.
- Goed leveranciersbeheer combineert inventarisatie, eisen, bewijs, contractuele afspraken, monitoring, incidentafspraken en periodieke herbeoordeling.
- Het doel is niet méér vragenlijsten, maar aantoonbaar kunnen uitleggen waarom een leverancier kritisch is, welke risico's zijn geaccepteerd en hoe opvolging plaatsvindt.
De vraag “is onze leverancier veilig?” is te grof voor NIS2. Een salarisverwerker, cloudplatform, beheerde IT-dienstverlener en leverancier van kantoorartikelen kunnen allemaal leverancier zijn, maar ze creëren niet hetzelfde bedrijfs- of cyberrisico. De Cyberbeveiligingswet vraagt daarom niet om één universele checklist voor iedereen. De logische route is risicogestuurd: eerst bepalen van welke partijen uw kritieke dienstverlening werkelijk afhankelijk is en vervolgens passend bewijs verzamelen.
Het NCSC beschrijft leveranciersmanagement als meer dan een contract- of compliancecheck: organisaties moeten de weerbaarheid van leveranciers onderzoeken, afspraken maken en die weerbaarheid blijven monitoren. Dat sluit aan op de wettelijke zorgplicht rond ketenbeveiliging.
Belangrijk: dit artikel gaat over de beheersing van rechtstreekse leveranciers en dienstverleners vanuit het perspectief van een organisatie die zelf onder de Cyberbeveiligingswet valt of vergelijkbare keteneisen wil toepassen. Een leverancier valt niet automatisch zelf volledig onder de Cbw alleen omdat een klant dat doet.
Wat verlangt NIS2/Cbw van de leveranciersketen?
De zorgplicht van de Cyberbeveiligingswet omvat expliciet de beveiliging van de toeleveringsketen. Daarbij gaat het onder meer om beveiligingsgerelateerde aspecten van de relaties tussen een entiteit en haar rechtstreekse leveranciers of dienstverleners. Het NCSC benadrukt dat organisaties hun leveranciers eerst in kaart brengen en vervolgens de weerbaarheid van de keten versterken.
Praktisch betekent dit dat u een verdedigbare werkwijze nodig hebt voor drie vragen:
- welke leveranciers kunnen uw essentiële of belangrijke dienstverlening materieel raken;
- welke eisen en zekerheden zijn passend bij het risico van die leverancier;
- hoe toont u aan dat afwijkingen, incidenten en veranderingen daadwerkelijk worden opgevolgd?
Wanneer is een leverancier kritisch?
Criticaliteit volgt niet uit de merknaam of contractwaarde alleen. Een relatief klein SaaS-product kan bedrijfskritisch zijn als een kernproces ermee stilvalt, terwijl een kostbare leverancier weinig toegang tot data of systemen heeft. Een bruikbare beoordeling kijkt daarom naar meerdere signalen tegelijk.
Operationele afhankelijkheid
Kan uitval de levering van een kritieke dienst, productie, klantbediening of wettelijke taak stilleggen?
Toegang en privileges
Heeft de leverancier beheerrechten, netwerktoegang, API-koppelingen of toegang tot gevoelige omgevingen?
Data en vertrouwelijkheid
Verwerkt of bewaart de partij persoonsgegevens, bedrijfsgeheimen, securitydata of andere gevoelige informatie?
Vervangbaarheid
Hoe snel kunt u overstappen als de leverancier uitvalt, stopt of onacceptabel risico veroorzaakt?
Neem daarnaast concentratierisico mee. Tien afzonderlijke applicaties kunnen technisch verschillende leveranciers lijken, terwijl ze onder dezelfde cloud-, identiteits- of hostinglaag draaien. De werkelijke afhankelijkheid zit dan dieper in de keten.
Welke bewijsstukken vraagt u op?
Bewijs moet een besluit ondersteunen. Vraag daarom niet standaard twintig documenten op, maar koppel elk bewijsstuk aan een risico of beheersdoel. Voor kritieke leveranciers zijn de volgende categorieën vaak relevant.
| Bewijsgebied | Voorbeelden | Wat u wilt vaststellen |
|---|---|---|
| Scope & dienstverlening | Dienstbeschrijving, architectuur, datastromen, locaties, subverwerkers | Wat precies van de leverancier afhankelijk is en waar data/systemen zich bevinden. |
| Onafhankelijke zekerheid | ISO 27001-certificaat + scope, SOC-rapport, auditverklaring, pentest-samenvatting | Welke beheersmaatregelen onafhankelijk zijn beoordeeld en of het bewijs uw afgenomen dienst raakt. |
| Risico & kwetsbaarheden | Securitybeleid, vulnerabilityproces, patchbeleid, secure-developmentpraktijken | Hoe de leverancier relevante risico's voorkomt, detecteert en herstelt. |
| Incidenten | Incidentprocedure, contactpunten, meldtermijnen, escalatiematrix | Of u tijdig genoeg informatie krijgt om eigen wettelijke en operationele verplichtingen uit te voeren. |
| Continuïteit | BCP/DR, hersteltests, RTO/RPO, back-up- en herstelbewijs | Of herstelverwachtingen passen bij uw maximale uitval en afhankelijkheid. |
| Toegang & data | MFA/PAM, autorisatiemodel, encryptie, logging, bewaartermijnen | Of toegang en gegevens passend zijn beschermd en controleerbaar blijven. |
| Keten | Overzicht kritieke onderaannemers, wijzigingsmelding, flow-down-eisen | Welke vierde partijen materieel risico toevoegen en hoe dat wordt beheerst. |
| Exit | Exitplan, dataportabiliteit, verwijderingsverklaring, overdrachtsafspraken | Of u beheerst kunt stoppen of migreren zonder onaanvaardbare continuïteits- of datarisico's. |
Een certificaat is bewijs, geen conclusie. Controleer altijd de geldigheid, certificatiescope, relevante locaties en diensten en eventuele uitsluitingen. Een ISO 27001-certificaat van de leverancier zegt weinig als uw kritieke dienst buiten de gecertificeerde scope valt.
Welke afspraken horen in het contract?
Een beoordeling zonder afdwingbare of op zijn minst expliciete afspraken heeft beperkte waarde. De precieze clausules hangen af van dienst en risico, maar voor kritieke leveranciers komen vaak dezelfde onderwerpen terug.
- minimale beveiligings- en continuïteitseisen;
- termijnen voor melding van incidenten en kwetsbaarheden die uw organisatie raken;
- informatie die de leverancier bij een incident moet leveren;
- voorwaarden voor onderaannemers en wijzigingen in de keten;
- recht op relevante zekerheidsinformatie, audits of aanvullende bewijsvoering;
- herstel-, beschikbaarheids- en escalatieafspraken;
- regels voor toegang, gegevens, logging, bewaartermijnen en verwijdering;
- beëindiging, overdraagbaarheid en ondersteuning bij overstap.
Een werkbaar proces van start tot beëindiging
Inventariseer en classificeer
Leg vast welke dienst wordt geleverd, welke systemen/data worden geraakt, welke afhankelijkheid bestaat en welk risiconiveau daarbij hoort.
Bepaal eisen vóór contractering of verlenging
Koppel beveiligings-, continuïteits- en bewijsvereisten aan het risicoprofiel. Voorkom dat informatiebeveiliging pas na ondertekening aansluit.
Beoordeel bewijs en afwijkingen
Leg niet alleen ontvangen documenten vast, maar ook de beoordeling: voldoende, onvoldoende, aanvullende actie of expliciete risicoacceptatie.
Monitor wijzigingen en incidenten
Maak duidelijk welke signalen een herbeoordeling activeren: incidenten, materiële productwijzigingen, nieuwe onderaannemers, wijziging van hostinglocatie of bewijs.
Herbeoordeel periodiek
Stem frequentie af op criticaliteit. De kalender is niet het enige triggerpunt; relevante verandering moet eerder tot herbeoordeling leiden.
Beheers de beëindiging
Controleer intrekking van rechten, teruggave of verwijdering van data, overdracht van kennis en resterende afhankelijkheden.
Is ISO 27001 van de leverancier voldoende?
Nee, niet als zelfstandig antwoord. ISO 27001 kan een sterke vorm van onafhankelijke zekerheid zijn omdat een gecertificeerd ISMS door een onafhankelijke certificatie-instelling wordt beoordeeld. Maar u blijft zelf verantwoordelijk voor de relevantie van dat bewijs voor uw risico.
Controleer minimaal of de certificatiescope de gebruikte dienst en relevante locaties omvat, of het certificaat actueel is en welke aanvullende risico's niet uit het certificaat blijken. Denk aan concrete continuïteitsvereisten, onderaannemers, datalocatie, privilegegebruik of incidentmeldtermijnen.
Hetzelfde geldt voor SOC-rapportages, pentesten en securityvragenlijsten: afzonderlijk zijn het bewijselementen. De kwaliteit ontstaat door de combinatie van bewijs, contractuele afspraken, monitoring en besluitvorming.
Wat moet een leverancier zelf kunnen aantonen?
Ook organisaties die niet rechtstreeks onder de Cbw vallen kunnen de impact voelen. Het NCSC wijst erop dat Cbw-organisaties eisen kunnen stellen aan de digitale veiligheid van hun toeleveranciers. Voor een leverancier is het daarom verstandig om een herbruikbaar bewijspakket klaar te hebben.
- duidelijke beschrijving van dienst, scope en afhankelijkheden;
- actueel beveiligings- en continuïteitsbewijs;
- heldere incident- en escalatieprocedure;
- overzicht van relevante subleveranciers;
- standaard antwoorden op terugkerende klantvragen;
- een aantoonbaar proces voor afwijkingen en verbetermaatregelen.
Zes veelgemaakte fouten
Iedereen dezelfde vragenlijst
Veel inspanning bij lage risico's en te weinig diepgang bij kritieke afhankelijkheden.
Certificaat = klaar
De certificatiescope wordt niet gecontroleerd en specifieke contract- of continuïteitsrisico's blijven onbesproken.
Geen eigenaar
Procurement, IT, security, privacy en business verwachten van elkaar dat iemand opvolgt.
Alleen onboarding
De leverancier verandert, maar de beoordeling blijft jarenlang hetzelfde.
Geen incidentkoppeling
Leveranciers melden te laat of via het verkeerde kanaal, waardoor eigen meldtermijnen onder druk komen.
Geen aantoonbare beslissing
Risico's zijn bekend, maar acceptatie, mitigatie en restpunten zijn niet bestuurlijk vastgelegd.
Ontvangen bewijs is nog geen beoordeeld bewijs
Een leveranciersdossier wordt pas bruikbaar wanneer zichtbaar is wat Governancy of uw interne beoordelaar van het ontvangen bewijs vindt. Een certificaat, rapport of vragenlijst in een map opslaan is daarom niet voldoende. Leg per belangrijk beheersdoel vast of het bewijs passend, actueel en voldoende specifiek is voor de afgenomen dienst.
Een eenvoudige beoordelingslogica voorkomt schijnzekerheid:
- voldoende: het bewijs sluit aan op het risico en de gebruikte dienst;
- voldoende met voorwaarde: de basis is aanwezig, maar een aanvullende afspraak of maatregel is nodig;
- onvoldoende: het risico is niet aantoonbaar beheerst en vraagt herstel of escalatie;
- risico geaccepteerd: een bevoegde eigenaar accepteert het restrisico expliciet, met motivatie en herbeoordelingsmoment.
Welke leveranciersinformatie heeft het bestuur nodig?
Bestuurders hoeven niet ieder leveranciersdossier te lezen. Zij moeten wel zicht hebben op de risico's die de continuïteit en weerbaarheid van de organisatie materieel kunnen raken. Een compacte periodieke rapportage kan daarom focussen op:
- de belangrijkste kritieke leveranciers en concentratieafhankelijkheden;
- openstaande hoge risico's en verlopen hersteltermijnen;
- materiële leveranciersincidenten en lessen uit opvolging;
- kritieke contracten die zonder passende zekerheid worden verlengd;
- expliciet geaccepteerde restrisico's;
- ontwikkelingen die een herbeoordeling van de keten vereisen.
Praktische checklist voor een kritisch leveranciersdossier
- leverancier, dienst en interne eigenaar zijn vastgelegd;
- criticaliteit en afhankelijkheid zijn onderbouwd;
- data-, systeem- en toegangsrisico's zijn beoordeeld;
- relevant onafhankelijk bewijs is ontvangen én inhoudelijk beoordeeld;
- contractuele beveiligings-, incident- en continuïteitsafspraken sluiten aan op het risicoprofiel;
- kritieke subleveranciers en ketenafhankelijkheden zijn bekend voor zover nodig;
- openstaande afwijkingen hebben een eigenaar en datum;
- monitoring- en herbeoordelingsfrequentie zijn bepaald;
- incidentcontacten en escalatieroutes zijn actueel;
- beëindigings- en overdrachtsrisico's zijn beheerst.
Veelgestelde vragen
Moet iedere leverancier aan NIS2 voldoen?
Nee. Een leverancier valt niet automatisch zelf onder de Cyberbeveiligingswet omdat een klant daaronder valt. Een Cbw-organisatie moet wel haar ketenrisico beheersen en kan daarom passende cybersecurity-eisen aan leveranciers stellen.
Is een ISO 27001-certificaat voldoende leveranciersbewijs?
Niet op zichzelf. Het certificaat kan sterk bewijs zijn, maar u moet controleren of de scope aansluit op de afgenomen dienst en welke specifieke risico’s, contracteisen en continuïteitsafspraken aanvullend moeten worden beoordeeld.
Welke leveranciers moet ik als eerste beoordelen?
Begin bij leveranciers waarvan uitval, misbruik van toegang, verlies van data of een incident uw kritieke dienstverlening materieel kan raken. Prioriteer op risico en afhankelijkheid in plaats van op contractwaarde alleen.
Hoe vaak moet een leverancier opnieuw worden beoordeeld?
Daar is geen universele frequentie voor. Stem de frequentie af op criticaliteit en gebruik daarnaast gebeurtenisgestuurde herbeoordeling bij relevante incidenten, grote wijzigingen, nieuwe onderaannemers of veranderd onafhankelijk bewijs.
Moet ik ook de leveranciers van mijn leverancier beoordelen?
Niet iedere vierde partij hoeft individueel hetzelfde onderzoek te krijgen. Wel moet u bij kritieke diensten begrijpen welke ketenafhankelijkheden materieel zijn en welke zekerheid uw directe leverancier daarover biedt.
Welke eerste stap levert het meeste op?
Maak één leveranciersregister met een onderbouwde criticaliteitsindeling. Zonder die prioritering worden vragenlijsten, contracteisen en monitoring al snel generiek en moeilijk uitvoerbaar.
Officiële bronnen
- NCSC: Zorgplicht - maatregel beveiliging van de toeleveringsketen
- NCSC: De Cyberbeveiligingswet en toeleveranciers
- NCSC: Hoe versterk je de weerbaarheid van leveranciers?
- NCSC: Hoe breng ik mijn rechtstreekse leveranciers in kaart?
- Rijksoverheid: Cyberbeveiligingswet vanaf 15 augustus 2026 van kracht
Van leverancierslijst naar aantoonbare beheersing.
Governancy helpt criticaliteit, eisen, bewijs, contractuele aandachtspunten en opvolging samen te brengen in één werkbaar leveranciersrisicoproces. Geen generieke vragenlijst voor iedereen, maar een risicogestuurde aanpak die past bij NIS2, ISO 27001 en uw eigen afhankelijkheden.
Laatst inhoudelijk gecontroleerd op 11 augustus 2026. De wettelijke en toezichtspraktijk kan zich verder ontwikkelen. Deze pagina bevat algemene informatie en is geen juridisch oordeel over een specifieke organisatie of contractrelatie.