NIS2 en de Cyberbeveiligingswet: de toeleveringsketen in uw contracten
3 min lezen
Sinds 15 augustus 2026 gelden in Nederland de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten. De Cyberbeveiligingswet zet de Europese NIS2-richtlijn, Richtlijn (EU) 2022/2555, om in Nederlands recht. NIS2 staat voor de tweede richtlijn over netwerk- en informatiebeveiliging. Volgens het Nationaal Cyber Security Centrum (NCSC) vallen ruim 8.000 organisaties die essentiële of belangrijke diensten verlenen onder de wet. Een van de onderwerpen in de zorgplicht is de beveiliging van de toeleveringsketen. Daar komt inkoop direct in beeld.
De kernverplichtingen
- Registratieplicht: organisaties onder de wet registreren zich bij het NCSC.
- Zorgplicht: organisaties voeren een risicoanalyse uit en nemen passende en evenredige maatregelen voor de beveiliging van hun netwerk- en informatiesystemen.
- Meldplicht: significante incidenten worden gemeld aan het Computer Security Incident Response Team (CSIRT) en de toezichthouder, in ieder geval binnen 24 uur voor de eerste melding.
- Bestuurlijke verantwoordelijkheid: het bestuur keurt de maatregelen goed, houdt toezicht op de uitvoering en volgt cybertraining.
De toeleveringsketen in de zorgplicht
Artikel 21 van NIS2 noemt de maatregelen die onder de zorgplicht vallen. Beveiliging van de toeleveringsketen is daar een van. Het gaat om de beveiligingsaspecten van de relatie met directe leveranciers en dienstverleners. Organisaties moeten rekening houden met de kwetsbaarheden van elke leverancier, de kwaliteit van hun producten en hun werkwijze rond beveiliging.
Voor inkoop betekent dit: beveiliging is geen bijlage die IT achteraf toevoegt, maar een onderdeel van leverancierskeuze en contract.
Wat neemt u op in de inkoop?
In de aanbesteding of offerte-aanvraag
- Vraag naar het beveiligingsbeleid en relevante certificaten of assurancerapporten.
- Vraag hoe de leverancier kwetsbaarheden in zijn producten opspoort en oplost.
- Vraag welke onderaannemers toegang krijgen tot uw systemen of gegevens.
- Houd de eisen proportioneel: een leverancier van kantoorartikelen vraagt iets anders dan een beheerder van uw netwerk.
In het contract
- Beveiligingseisen: verwijs naar een concrete set maatregelen of een norm, niet alleen naar “passende maatregelen”.
- Incidentmelding: de leverancier meldt incidenten die u raken zo snel dat u zelf binnen uw termijnen kunt melden. Spreek een kortere termijn af dan uw eigen termijn.
- Kwetsbaarheden: afspraken over het melden en verhelpen van kwetsbaarheden, met termijnen naar ernst.
- Onderaanneming: melding vooraf bij nieuwe onderaannemers met toegang tot uw omgeving.
- Audit en informatie: recht op informatie en audit, of op actuele assurancerapporten.
- Beëindiging en exit: teruggave en verwijdering van gegevens, en ondersteuning bij overstap.
Bestaande contracten
Bijna alle organisaties hebben lopende contracten zonder deze afspraken. Een praktische volgorde:
- Maak een lijst van leveranciers met toegang tot uw netwerk, systemen of gevoelige gegevens.
- Rangschik ze naar risico.
- Pas de contracten met het hoogste risico eerst aan, bijvoorbeeld via een beveiligingsaddendum.
- Neem de overige mee bij verlenging of herziening.
Samenloop met DORA
Voor financiële instellingen die onder de Digital Operational Resilience Act (DORA), Verordening (EU) 2022/2554, vallen, gaat DORA als specifieke sectorregeling in de regel voor op NIS2. Controleer per organisatie welk kader van toepassing is.
Valkuilen
- Alleen ICT-leveranciers bekijken. Ook facilitaire leveranciers met toegang tot gebouwen of systemen horen erbij.
- Meldtermijnen van leveranciers die langer zijn dan uw eigen meldtermijn.
- Een beveiligingsbijlage die niemand na ondertekening nog controleert.
- Eisen opnemen die de leverancier niet kan aantonen. Vraag altijd hoe de leverancier naleving laat zien, bijvoorbeeld met een rapport of een jaarlijkse verklaring.
Contractmanagement na ondertekening
Afspraken werken alleen als iemand ze bewaakt. Bespreek beveiliging vast in het periodieke leveranciersoverleg. Vraag jaarlijks om actuele certificaten of rapporten. Leg incidenten en de afhandeling ervan vast. Zo kunt u bij een vraag van de toezichthouder laten zien dat de zorgplicht in de keten ook in de praktijk wordt ingevuld.
Dit artikel bevat algemene informatie en is geen juridisch advies voor uw specifieke situatie.
Hulp nodig?
Ad Rem Consultants helpt bij het vertalen van de zorgplicht uit de Cyberbeveiligingswet naar inkoopeisen en contractbepalingen. Wilt u uw leverancierscontracten hierop laten nalopen? neem contact op.