NIS2 voor leveranciers: hoe de ketenverplichting u raakt zonder dat u plichtig bent
De meeste organisaties die met NIS2 te maken krijgen, staan niet op de lijst van plichtige bedrijven. Zij worden geraakt via de keten: hun opdrachtgever ís plichtig, en diens zorgplicht omvat expliciet het beheersen van leveranciersrisico. Die eis wordt contractueel doorgegeven. Voor installateurs, onderhoudspartijen, adviseurs en technisch dienstverleners betekent dat: geen wettelijke plicht, wél een harde commerciële eis — met de opdracht als inzet.
Hoe de ketenverplichting werkt
De Cyberbeveiligingswet legt een zorgplicht op aan ongeveer 8.000 Nederlandse organisaties in 18 sectoren: zorg, overheid, energie, drinkwater, transport, digitale infrastructuur, afvalbeheer en meer. Die zorgplicht is niet beperkt tot de eigen systemen. Eén van de tien maatregelencategorieën gaat expliciet over beveiliging van de toeleveringsketen: een plichtige organisatie moet de risico's beheersen die via leveranciers en dienstverleners binnenkomen.
Er is maar één manier waarop een ziekenhuis of netbeheerder dat kan waarmaken: door het aan u door te geven. Dat gebeurt via beveiligingsparagrafen in contracten, vragenlijsten bij aanbestedingen en periodieke leveranciersbeoordelingen. U wordt niet aangeschreven door een toezichthouder — u wordt beoordeeld door uw klant.
Waarom juist technisch dienstverleners dit merken
De keten wordt strenger beoordeeld naarmate een leverancier dichter bij kritieke systemen komt. Een kantoorartikelenleverancier krijgt een korte vragenlijst; een partij die op afstand kan inloggen op de klimaatregeling van een ziekenhuis krijgt een volledige beoordeling. Dat is logisch: toegang is het risico.
Installateurs, onderhoudspartijen en regeltechniekbedrijven zitten daarmee automatisch in de zwaarste categorie. Zij hebben vaak:
- permanente verbindingen voor onderhoud op afstand, soms jarenlang ongewijzigd;
- gedeelde beheeraccounts die niet aan één persoon te koppelen zijn;
- toegang tot meerdere klanten vanaf dezelfde werkplek of hetzelfde account;
- installaties in beheer waarvan niemand een actueel overzicht heeft.
Stuk voor stuk zijn dat precies de punten waar een leveranciersbeoordeling naar vraagt. En stuk voor stuk zijn het punten die met organisatie op te lossen zijn, niet met grote investeringen.
De momenten waarop het telt
| Moment | Wat er wordt gevraagd | Gevolg zonder bewijs |
|---|---|---|
| Aanbesteding of offertetraject | Beveiligingsparagraaf, vragenlijst, soms een certificaat | Uitsluiting of puntenaftrek bij gunning |
| Contractverlenging | Herbeoordeling als leverancier, aangescherpte voorwaarden | Verlenging onder voorbehoud, of niet |
| Verzekering | Vragenlijst cyberrisico en toegangsbeheer | Hogere premie, uitsluitingen of geen dekking |
| Financiering of overname | Due diligence op digitale weerbaarheid | Waardecorrectie of vertraging |
Wat u concreet moet regelen
De vragen die u krijgt, zijn opvallend consistent. Wie deze vijf op orde heeft, komt door vrijwel elke leveranciersbeoordeling:
- Overzicht. Welke systemen beheert u, bij welke klanten, en welke daarvan zijn extern bereikbaar?
- Toegang op naam. Persoonsgebonden accounts met meervoudige authenticatie in plaats van een gedeeld wachtwoord dat al drie generaties monteurs meegaat.
- Beheerste onderhoudsverbinding. Toegang op afstand die tijdsgebonden is, wordt gelogd, en na afloop dicht gaat.
- Uitdiensttredingsproces. Aantoonbaar dat toegang wordt ingetrokken als iemand vertrekt of een contract eindigt.
- Incidentafspraken. Wat doet u bij een storing of verdacht gedrag, wie informeert u, en binnen welke termijn — afgestemd op de 24-uursmelding van uw klant.
De volledige lijst voor verbonden gebouwinstallaties staat in de NIS2-checklist voor gebouwbeheer en OT. Wat er aan formeel bewijs bestaat — en wat niet — leest u in NIS2-certificering.
Van kostenpost naar onderscheid
De meeste leveranciers ervaren dit als een lastenverzwaring. Dat is het op korte termijn ook. Maar de beoordeling is vergelijkend: uw opdrachtgever legt uw antwoorden naast die van uw concurrenten. In een markt waar de meeste partijen dit nog niet op orde hebben, is een compleet en actueel dossier een van de weinige manieren om op iets anders dan prijs te winnen.
Dat werkt alleen als het dossier actueel is op het moment dat er om gevraagd wordt — en dat moment kondigt zich zelden aan. Registratie die automatisch meeloopt met het werk is daarom praktischer dan een map die iemand jaarlijks bijwerkt. Hoe ControllX dat voor gebouwgebonden systemen invult, staat op het platform en veiligheid & architectuur.
Bronnen
Veelgestelde vragen
Meestal niet direct. Direct plichtig zijn ongeveer 8.000 organisaties in 18 aangewezen sectoren, bepaald door sector én omvang. Maar de zorgplicht van die organisaties omvat expliciet ketenrisico: zij moeten aantonen dat ook hun leveranciers en dienstverleners hun beveiliging op orde hebben. Die eis komt contractueel bij u terecht, ook als de wet u zelf niet aanwijst.
Op vier momenten: bij aanbestedingen en offertetrajecten, bij contractverlengingen, bij verzekeringsaanvragen en -verlengingen, en bij overnames of financieringstrajecten. Het zijn precies de momenten waarop u niet wilt vertragen, en waarop 'daar moeten we even naar kijken' u de opdracht kost.
Een overzicht van de systemen die u beheert of waarop u toegang heeft, wie bij die systemen kan en met welke rechten, hoe die toegang wordt ingetrokken, wat er wordt gelogd, en wat u doet bij een incident. Wie op afstand onderhoud pleegt, moet bovendien kunnen laten zien hoe die verbinding is beveiligd en beperkt.
Een eigen verklaring is een begin, maar zelden voldoende bij grotere opdrachtgevers. Zij toetsen de onderbouwing: een verklaring zonder onderliggend dossier — asset-lijst, toegangsmatrix, logging, incidentprocedure — valt bij de eerste doorvraag om. Zie NIS2-certificering voor wat wél als bewijs telt.
Weten waar ú staat?
Doe de gratis GACS-check: in 60 seconden weet u of uw pand onder de verplichting valt en wat de slimste vervolgstap is.
