Normen & keten

NIS2 SC10, SC20 en SC30: wat betekenen die niveaus eigenlijk?

SC10, SC20 en SC30 geven een praktische marktvertaling van proportionele cybersecurity in de keten voor leveranciers en IT- en OT-dienstverlening. Het zijn geen wettelijke NIS2-categorieën.

In gesprekken met leveranciers komt steeds vaker de vraag op of NIS2 SC10, SC20 of SC30 passend is. Deze niveaus komen uit het model NIS2 Supply Chain. Bestuurlijke duiding is belangrijk, omdat de niveaus praktisch nuttig kunnen zijn en tegelijk duidelijk onderscheiden moeten blijven van de juridische indeling van essentiële en belangrijke entiteiten.

Het model kent een oplopende schaal in complexiteit, governance, leveranciersrisico, technische diepgang en het aantal maatregelen. Daarmee kunnen organisaties en hun leveranciers gerichter spreken over proportionaliteit in plaats van over een one size fits all-benadering.

Wat de drie niveaus grofweg betekenen

SC10 richt zich op basiscyberhygiëne voor mkb-leveranciers en organisaties met beperkte digitale ketenimpact. SC20 past eerder bij IT-, OT- en IoT-dienstverlening, toegang tot klantnetwerken en verwerking van gevoelige data. SC30 is bedoeld voor grotere of complexere leveranciers, zoals softwarepartijen, MSP’s, hosting-, cloud- en kritieke OT/IT-omgevingen.

Waarom dit voor bestuur en inkoop relevant is

Veel organisaties worstelen met de vraag welke eisen zij redelijkerwijs aan leveranciers kunnen stellen. Een gelaagd model helpt om leveranciersrisico te differentiëren. Dat voorkomt dat iedere leverancier dezelfde eisen krijgt, maar ook dat kritieke leveranciers te licht worden beoordeeld.

De waarde en begrenzing van de niveaus

De niveaus helpen om leveranciersgesprekken te structureren, proportionaliteit te onderbouwen en eisen te laten aansluiten op het ketenrisico. Een behaald SC-niveau bewijst op zichzelf geen juridische naleving van NIS2. De wettelijke zorgplicht en bestuurlijke verantwoordelijkheid omvatten meer dan een certificaat.

“Een niveau krijgt pas betekenis wanneer je weet welke dienstverlening van de leverancier afhankelijk is, welk risico daarbij hoort en welk bewijs voldoende zekerheid geeft.”

Wouter Parent

Vragen voor de bestuurskamer en auditcommissie

  • Welke leveranciers zouden wij als basis, substantieel of hoog risico classificeren?
  • Sluiten onze assurance-eisen aan op feitelijke afhankelijkheid?
  • Waar vragen wij om een certificaat, waar om auditbevindingen en waar om gerichte bewijsstukken?
  • Wie beoordeelt of leveranciersverklaringen voldoende zijn?

Wat betekent dit voor bestuur en inkoop?

SC10, SC20 en SC30 kunnen behulpzaam zijn als marktinstrument voor leveranciersbeheersing. De waarde zit vooral in de onderliggende gedachte van passende en proportionele maatregelen per rol en risico in de keten.

Veelgestelde vragen over normen & keten

Zijn SC10, SC20 en SC30 wettelijke niveaus uit NIS2?

Nee. Het zijn niveaus binnen een certificeringsmodel voor supply-chain-cybersecurity, niet de juridische categorieën uit de richtlijn of de Cyberbeveiligingswet.

Kan een certificaat de hele leveranciersbeoordeling vervangen?

Nee. Een certificaat kan helpen, maar je zult altijd moeten kijken naar feitelijke afhankelijkheid, toegang, data, incidentafspraken en continuïteit.

Is SC30 altijd beter dan SC20?

Niet per se. Het juiste niveau hangt af van rol, impact en complexiteit. Proportionaliteit blijft het uitgangspunt.

Proportionele eisen

Maak leveranciersnormen proportioneel

Wil je beoordelen welke leveranciersniveaus in je keten passend zijn? Gebruik de NIS2 quickscan of bespreek dit in een bestuurlijke sessie over ketenbeheersing en assurance.