Ja, NIS2 kan zeker van toepassing zijn op toeleveranciers en subcontractors, ook als ze zelf niet direct onder de richtlijn vallen. Organisaties die als essentiële of belangrijke entiteit worden aangemerkt, zijn verplicht om de beveiliging van hun volledige toeleveringsketen te borgen. Dit betekent dat leveranciers en onderaannemers indirect aan strenge beveiligingseisen moeten voldoen. In dit artikel beantwoorden we de meest gestelde vragen over wat NIS2 precies betekent voor jouw positie als toeleverancier of subcontractor.
Welke verplichtingen legt NIS2 op aan directe leveranciers?
NIS2 verplicht directe leveranciers van essentiële en belangrijke entiteiten om aantoonbaar te voldoen aan de beveiligingseisen die hun opdrachtgever aan hen stelt. De richtlijn schrijft voor dat gedekte organisaties de risico’s in hun toeleveringsketen actief moeten beheren, wat inhoudt dat zij contractuele en technische eisen doorleggen naar hun leveranciers. Als directe leverancier ben jij dus het verlengstuk van die verplichting.
Concreet betekent dit dat een directe leverancier in 2026 rekening moet houden met de volgende eisen vanuit zijn opdrachtgevers:
- Aantoonbare maatregelen op het gebied van informatiebeveiliging, zoals encryptie en toegangsbeheer
- Incidentmeldprocedures die aansluiten op de meldtermijnen van de opdrachtgever
- Contractuele garanties over de continuïteit van dienstverlening
- Transparantie over eigen subcontractors en hun beveiligingsniveau
- Medewerking aan audits of beoordelingen door de opdrachtgever
De NIS2-richtlijn zelf legt de formele verplichting bij de gedekte entiteit, maar die entiteit mag die verantwoordelijkheid niet eenzijdig dragen. In de praktijk vertaalt dit zich naar steeds strengere inkoopvoorwaarden en leveranciersbeoordelingen. Als directe leverancier die dit niet kan aantonen, loop je het risico uit een toeleveringsketen te worden verwijderd.
Valt een subcontractor automatisch onder NIS2?
Een subcontractor valt niet automatisch onder de NIS2-richtlijn op basis van zijn rol als onderaannemer. Of een subcontractor direct onder NIS2 valt, hangt af van of de eigen organisatie zelfstandig voldoet aan de drempelwaarden voor essentiële of belangrijke entiteiten. Toch geldt indirect een sterke druk, omdat de hoofdleverancier verplicht is zijn eigen keten te beveiligen.
Het onderscheid is hier belangrijk. Er zijn twee situaties:
- De subcontractor valt zelf onder NIS2 omdat hij actief is in een sector die onder de richtlijn valt en voldoet aan de omvang- of impactcriteria. In dat geval gelden de verplichtingen rechtstreeks.
- De subcontractor valt niet zelf onder NIS2, maar levert diensten aan een partij die dat wel doet. In dat geval wordt hij via contractuele doorwerking alsnog geconfronteerd met beveiligingseisen die inhoudelijk sterk op NIS2 lijken.
In de tweede situatie spreken we van indirecte NIS2-druk. Hoewel de toezichthouder de subcontractor niet rechtstreeks kan aanspreken op basis van NIS2, kan de opdrachtgever dat wel via het contract. Subcontractors die dit negeren, riskeren contractbreuk of uitsluiting van aanbestedingen.
Hoe bepaal je of jouw organisatie als kritieke leverancier wordt gezien?
Of jouw organisatie als kritieke leverancier wordt beschouwd, hangt af van de aard van de dienst die je levert en de mate waarin een gedekte entiteit van jou afhankelijk is voor haar kernprocessen. Hoe groter de impact van een storing of beveiligingsincident bij jou op de continuïteit van de opdrachtgever, hoe groter de kans dat jij als kritiek wordt aangemerkt.
Praktische indicatoren die bepalen of jij als kritieke leverancier wordt gezien:
- Exclusiviteit: Ben jij de enige leverancier van een specifieke dienst of component?
- Integratie: Is jouw systeem of dienst diep geïntegreerd in de IT-omgeving van de opdrachtgever?
- Toegang: Heb jij toegang tot gevoelige data, netwerken of kritieke systemen van de opdrachtgever?
- Continuïteit: Kan de opdrachtgever zijn dienstverlening voortzetten als jij uitvalt?
- Sector: Lever jij aan sectoren zoals energie, gezondheidszorg, transport of financiële dienstverlening?
Gedekte entiteiten zijn verplicht een risicoanalyse van hun toeleveringsketen uit te voeren. In dat proces worden leveranciers gecategoriseerd op basis van bovenstaande criteria. Als jij hoog scoort op meerdere punten, is de kans groot dat jij als kritiek wordt aangemerkt en dat de opdrachtgever aanvullende eisen aan je stelt.
Wat zijn de gevolgen als een toeleverancier niet voldoet aan NIS2-eisen?
Als een toeleverancier niet voldoet aan de NIS2-eisen die zijn opdrachtgever stelt, zijn de gevolgen in de eerste plaats contractueel van aard. De opdrachtgever kan de samenwerking beëindigen, boetes opleggen op basis van de overeenkomst, of de leverancier aansprakelijk stellen bij een incident. Indirect kunnen ook reputatieschade en uitsluiting van toekomstige aanbestedingen volgen.
De gevolgen zijn te verdelen in drie categorieën:
Contractuele gevolgen
Opdrachtgevers die zelf onder NIS2 vallen, zijn verplicht om beveiligingseisen contractueel vast te leggen bij leveranciers. Als een leverancier niet aan die eisen voldoet, geeft dat de opdrachtgever juridische grond om de overeenkomst te ontbinden of schadevergoeding te eisen, met name als een incident bij de leverancier heeft geleid tot schade bij de opdrachtgever.
Operationele gevolgen
Een leverancier die niet voldoet aan minimale beveiligingseisen, wordt in toenemende mate geweerd uit aanbestedingsprocedures en inkooptrajecten. Zeker bij overheidsinstanties en grote ondernemingen in gereguleerde sectoren is NIS2-compliance in 2026 een basisvereiste geworden, niet een nice-to-have.
Aansprakelijkheidsrisico
Als een beveiligingsincident bij een toeleverancier leidt tot een meldplichtig incident bij de opdrachtgever, kan de opdrachtgever de leverancier aansprakelijk stellen voor de gevolgen. Dit omvat herstelkosten, boetes van de toezichthouder en gevolgschade. Het is dus in jouw eigen belang om proactief te handelen.
Welke maatregelen moet een toeleverancier minimaal treffen?
Een toeleverancier moet minimaal maatregelen treffen op het gebied van risicobeheer, toegangsbeveiliging, incidentrespons en continuïteitsplanning. Dit zijn de vier pijlers die terugkomen in vrijwel alle NIS2-gerelateerde leverancierseisen. De exacte invulling hangt af van de sector en de aard van de dienstverlening, maar de onderstaande basismaatregelen gelden breed.
- Risicobeoordeling: Breng de belangrijkste beveiligingsrisico’s in kaart en documenteer hoe je die beheerst.
- Toegangsbeheer: Zorg voor strikte controle over wie toegang heeft tot systemen en data, inclusief multi-factor authenticatie.
- Patchbeheer: Houd systemen en software actueel om bekende kwetsbaarheden te dichten.
- Incidentresponsplan: Beschrijf hoe je reageert bij een beveiligingsincident en hoe je opdrachtgevers tijdig informeert.
- Back-up en herstel: Zorg voor regelmatige back-ups en test het herstelproces periodiek.
- Bewustwording: Train medewerkers in het herkennen van phishing en andere dreigingen.
- Leveranciersbeleid: Breng ook jouw eigen subcontractors in kaart en stel eisen aan hun beveiliging.
Voor veel MKB-bedrijven voelt dit als een flinke lijst, maar in de praktijk zijn veel van deze maatregelen al deels aanwezig. Het gaat erom ze te formaliseren, te documenteren en aantoonbaar te maken. Wij helpen organisaties bij het beoordelen van hun huidige beveiligingsniveau en het invullen van de ontbrekende stappen via onze cybersecurityoplossingen.
Hoe bereid je jouw toeleveringsketen voor op NIS2-controles?
Je bereidt jouw toeleveringsketen voor op NIS2-controles door een gestructureerde aanpak te volgen: breng eerst alle leveranciers in kaart, classificeer ze op basis van risico en kritiekheid, en stel vervolgens eisen die aansluiten op die classificatie. Controleer daarna of leveranciers aan die eisen voldoen via vragenlijsten, audits of certificeringen.
Een praktische aanpak in stappen:
- Leveranciersoverzicht opstellen: Maak een register van alle leveranciers en subcontractors die toegang hebben tot jouw systemen of data, of die kritieke diensten leveren.
- Risicoclassificatie uitvoeren: Beoordeel per leverancier hoe groot de impact is bij uitval of een beveiligingsincident. Categoriseer ze als hoog, middel of laag risico.
- Eisen formuleren per categorie: Stel voor hoog-risico leveranciers strengere eisen dan voor laag-risico leveranciers. Leg deze eisen contractueel vast.
- Beoordeling uitvoeren: Gebruik vragenlijsten, certificeringen zoals ISO 27001, of directe audits om te toetsen of leveranciers aan de eisen voldoen.
- Opvolging borgen: Maak van leveranciersbeoordeling een periodiek proces, niet een eenmalige actie. Stel triggers in voor herbeoordeling bij wijzigingen in de dienstverlening.
- Contracten actualiseren: Zorg dat bestaande contracten de NIS2-gerelateerde verplichtingen bevatten, inclusief meldplichten en auditrechten.
Het opzetten van dit proces kost tijd, maar geeft ook een helder beeld van de werkelijke risico’s in jouw keten. Organisaties die hier vroeg mee beginnen, staan sterker bij controles door toezichthouders en bouwen tegelijk aan een robuustere en betrouwbaardere bedrijfsvoering.