Wie zoekt op NIS2 leveranciers, zoekt vaak naar een lijst met contracteisen of beveiligingsvragen. Voor bestuur, directie, RvC en RvT is de belangrijkste vraag breder: weet de organisatie welke leveranciers de continuïteit echt kunnen raken, hoe die afhankelijkheden worden beheerst en welke informatie periodiek op tafel komt?
Onder NIS2 en de Cyberbeveiligingswet wordt leveranciersbeheersing geen los inkooponderwerp. Het raakt governance, continuïteit, incidentmelding, databeveiliging, uitbesteding en bestuurlijke verantwoording. Uitbesteden kan verstandig zijn; de bestuurlijke verantwoordelijkheid blijft bij de organisatie.
“‘Onze IT-dienstverlener regelt het wel; we kennen hem al jaren.’ Dat vertrouwen kom ik vaak tegen. In het contract ontbreken vervolgens concrete afspraken over herstel, uitwijk en continuïteit. Dan kan de organisatie bij uitval nergens op terugvallen.”
Wouter Parent
Waarom leveranciers onder NIS2 bestuurlijk relevant zijn
Veel organisaties draaien op een netwerk van IT-leveranciers, SaaS-platformen, hostingpartijen, MSP’s, softwareontwikkelaars, payrollsystemen, financiële applicaties, communicatieplatformen en ketenpartners. Een storing, ransomware-incident of datalek bij één van die partijen kan direct gevolgen hebben voor dienstverlening, reputatie en herstelvermogen.
Daarom is het onvoldoende om alleen te vragen of een leverancier “veilig werkt”. De bestuurlijke vraag is: welke leveranciers zijn kritisch, wat is het restrisico, hoe snel kunnen wij herstellen en wie beslist wat als de leverancier uitvalt?
Begin met een kritieke leverancierslijst
Een praktische NIS2-aanpak brengt eerst onderscheid aan. Maak zichtbaar welke leveranciers de organisatie materieel kunnen raken en prioriteer vervolgens de beoordeling. Let daarbij op leveranciers die kritisch zijn voor:
- primaire dienstverlening en continuïteit;
- toegang tot persoonsgegevens, bedrijfsgevoelige informatie of vitale data;
- beheer van identity, cloud, netwerk, back-up of endpointbeveiliging;
- ketenkoppelingen, API’s, EDI-verbindingen of klantportalen;
- incidentdetectie, logging, monitoring en herstel.
Die classificatie helpt om proportioneel te werken. De zwaarste eisen horen bij leveranciers die de organisatie operationeel of bestuurlijk echt kunnen raken.
Welke vragen stel je aan NIS2-leveranciers?
Een leveranciersbeoordeling hoeft niet ingewikkeld te starten. Bestuur en toezicht moeten vooral kunnen zien dat de juiste onderwerpen structureel worden uitgevraagd en opgevolgd.
| Onderwerp | Bestuurlijke vraag | Voorbeeld van bewijs |
|---|---|---|
| Continuïteit | Hoe snel kan de dienst worden hersteld? | BCP/DR-plan, RTO/RPO, testresultaten |
| Toegang | Wie heeft beheerrechten en hoe worden die gecontroleerd? | MFA, periodieke access review, logging |
| Incidenten | Wanneer en hoe meldt de leverancier incidenten? | Meldprocedure, escalatiematrix, contractclausule |
| Onderaannemers | Welke subverwerkers of ketenpartijen zijn betrokken? | Subprocessorlijst, verwerkersafspraken |
| Assurance | Hoe toont de leverancier volwassenheid aan? | ISO 27001, SOC-rapport, auditrapportage |
Contracten: leg techniek én bestuurlijke afspraken vast
Contractuele afspraken moeten aansluiten op de risico’s. Denk aan meldtermijnen, auditrechten, exit-afspraken, data-export, back-upverantwoordelijkheid, aansprakelijkheid, onderaannemers, wijzigingenbeheer en beveiligingseisen. Juist deze onderwerpen bepalen of de organisatie in een incident bestuurlijk kan handelen.
Een goede contractuele basis voorkomt dat tijdens een verstoring discussie ontstaat over eigenaarschap, communicatie of herstel. Dat is vooral relevant bij leveranciers die kernprocessen ondersteunen.
Assurance, incidentmelding en continuïteit samen beoordelen
Assurance krijgt bestuurlijke waarde wanneer het bewijs aansluit op de geleverde dienst, de relevante periode en de kritieke afhankelijkheid. Een certificaat, SOC-rapport of auditrapport vormt daarom één onderdeel van het beeld. Incidentafspraken, hersteltests, openstaande bevindingen en aantoonbare opvolging maken zichtbaar hoe de beheersing in de praktijk werkt.
- controleer de scope, geldigheid en uitzonderingen van certificaten en assurance-rapporten;
- leg meldtermijnen, updatefrequentie, escalatie en ondersteuning bij onderzoek vast;
- koppel RTO, RPO, back-up en hersteltests aan de continuïteitsbehoefte van het eigen proces;
- volg bevindingen, uitzonderingen en verbeteracties tot aan aantoonbare afronding;
- rapporteer materiële restrisico’s en geaccepteerde afwijkingen aan bestuur en toezicht.
Het NCSC beschrijft aanvullend hoe Cbw-organisaties proportionele afspraken kunnen maken met rechtstreekse toeleveranciers en dienstverleners.
Rapportage aan bestuur en toezicht
Leveranciersbeheersing wordt pas bestuurlijk als er periodiek over wordt gerapporteerd. Een bruikbare rapportage toont de belangrijkste afhankelijkheden, openstaande bevindingen, uitzonderingen, incidenten, contractrisico’s en voortgang op verbetermaatregelen. Het totale aantal leveranciers geeft daarbij context.
Voor RvC of RvT is vooral relevant of de organisatie aantoonbaar weet welke leveranciers kritisch zijn en of daar passende beheersmaatregelen tegenover staan. Lees ook het artikel over NIS2 ketenverantwoordelijkheid en de praktische uitwerking in NIS2 supply chain.
Veelgestelde vragen over NIS2 leveranciers
Moeten alle leveranciers onder NIS2 worden beoordeeld?
Niet iedere leverancier vraagt dezelfde diepgang. Begin met leveranciers die kritisch zijn voor continuïteit, data, toegang, beheer of ketenkoppelingen. Daarna kan de organisatie risicogestuurd uitbreiden.
Is een ISO 27001-certificaat van een leverancier voldoende?
Een certificaat kan helpen, maar is niet automatisch voldoende. Kijk ook naar scope, actuele risico’s, incidentmeldingen, uitbesteding, herstelafspraken en aansluiting op de eigen processen.
Welke leveranciers zijn het meest kritisch?
Meestal zijn dat leveranciers voor cloud, identity, netwerk, security monitoring, applicatiebeheer, hosting, back-up, financiële processen, klantportalen en primaire bedrijfsapplicaties.
Wie is intern eigenaar van leveranciersrisico?
Dat verschilt per organisatie, maar eigenaarschap moet expliciet zijn belegd. Inkoop, IT, security, privacy, compliance en proceseigenaren hebben vaak samen een rol. Bestuur en toezicht bewaken de kaders.
Hoe helpt een NIS2 boardroom training bij leveranciersrisico?
De training vertaalt leveranciersrisico naar bestuurlijke keuzes: welke afhankelijkheden zijn kritiek, welke informatie hoort op tafel en welke besluiten zijn nodig om aantoonbaar grip te krijgen.
Leveranciersrisico
Wil je leveranciersrisico bestuurlijk scherp krijgen?
Start met de NIS2 quickscan of bespreek leveranciersrisico in een NIS2 boardroom training. Voor structurele CISO-regie op opvolging, rapportage en leveranciersmanagement verwijzen wij naar CISO as a Service van Kynexis Informatiebeveiliging BV.