Toeleveranciers van kritieke sectoren vallen onder NIS2 als ze een significante impact kunnen hebben op de continuïteit of veiligheid van die sector. In de praktijk betekent dit dat veel MKB-bedrijven die leveren aan ziekenhuizen, energiebedrijven, waterbeheerders of digitale infrastructuur, te maken krijgen met directe of indirecte NIS2-verplichtingen. Hieronder beantwoorden we de meest gestelde vragen over wat dit concreet voor jou betekent.
Welke toeleveranciers vallen onder de NIS2-richtlijn?
Een toeleverancier valt onder NIS2 als het bedrijf zelf actief is in een van de aangewezen sectoren, of als het als externe leverancier een wezenlijke rol speelt in de digitale of operationele keten van een organisatie die dat wel is. NIS2 maakt onderscheid tussen essentiële entiteiten en belangrijke entiteiten, maar ook toeleveranciers buiten die categorieën kunnen indirect worden aangesproken via contractuele eisen van hun klanten.
Sectoren die direct onder NIS2 vallen zijn onder andere energie, transport, bankwezen, gezondheidszorg, drinkwater, digitale infrastructuur en overheid. Als jij software, hardware, logistiek of IT-diensten levert aan organisaties in die sectoren, is de kans groot dat jouw klant contractueel eist dat jij ook aan bepaalde beveiligingsnormen voldoet. Dat is de indirecte werking van NIS2 die veel MKB-bedrijven verrast.
De drempelwaarden voor directe toepasselijkheid liggen bij middelgrote ondernemingen met meer dan 50 medewerkers of een jaaromzet boven de 10 miljoen euro. Kleinere bedrijven vallen daar formeel buiten, maar ontsnappen niet altijd aan de praktische gevolgen.
Welke verplichtingen legt NIS2 op aan toeleveranciers?
NIS2 verplicht organisaties die er direct onder vallen om passende technische en organisatorische maatregelen te nemen op het gebied van risicobeheer, incidentmelding en beveiliging van de toeleveringsketen. Dat laatste punt raakt jou als leverancier direct: jouw klant is verplicht om de risico’s in zijn keten te beheersen en zal die verantwoordelijkheid bij jou neerleggen.
Concreet betekent dit dat toeleveranciers te maken kunnen krijgen met de volgende eisen:
- Aantoonbare maatregelen voor toegangsbeveiliging en netwerkveiligheid
- Een gedocumenteerd beleid voor incidentrespons en herstel
- Risicobeoordelingen van de eigen leveringsketen
- Contractuele afspraken over beveiligingsnormen en auditrechten
- Periodieke rapportage over beveiligingsprestaties
Welke eisen precies op jou van toepassing zijn, hangt af van de sector van je klant, de aard van je dienstverlening en de mate waarin jij toegang hebt tot kritieke systemen of data. Hoe dieper je geïntegreerd bent in de keten, hoe strenger de verwachtingen.
Wat gebeurt er als een toeleverancier niet voldoet aan NIS2-eisen?
Als een toeleverancier niet voldoet aan de NIS2-eisen die zijn klant contractueel oplegt, riskeert het bedrijf het verlies van die opdracht of uitsluiting van aanbestedingen. Directe boetes van toezichthouders gelden primair voor de entiteiten die zelf onder NIS2 vallen, maar de indirecte gevolgen voor niet-conforme leveranciers kunnen net zo ingrijpend zijn.
Organisaties die NIS2-plichtig zijn, zijn verantwoordelijk voor de beveiliging van hun volledige keten. Als een incident herleidbaar is naar een zwakke schakel bij een toeleverancier, kan die klant aansprakelijk worden gesteld door de toezichthouder. Die klant zal vervolgens die aansprakelijkheid proberen te verhalen op jou via contractuele bepalingen. In sectoren zoals gezondheidszorg en energie zien we al dat leveranciers worden gevraagd om beveiligingsverklaringen te ondertekenen of audits te ondergaan als voorwaarde voor contractverlenging.
Hoe verschilt NIS2 van de oorspronkelijke NIS-richtlijn voor leveranciers?
De oorspronkelijke NIS-richtlijn uit 2016 richtte zich primair op een beperkte groep aanbieders van essentiële diensten en digitale dienstverleners. NIS2, die in 2023 in werking trad en in Nederland in 2026 volledig van kracht is, breidt de reikwijdte aanzienlijk uit en legt expliciet de nadruk op ketenbeveiliging.
De belangrijkste verschillen voor toeleveranciers zijn:
- Bredere sectorale dekking: NIS2 omvat meer sectoren dan de oorspronkelijke richtlijn, waardoor meer van jouw klanten NIS2-plichtig zijn geworden.
- Ketenverantwoordelijkheid: NIS2 verplicht organisaties expliciet om de risico’s bij leveranciers te beoordelen en te beheersen. Dit was onder NIS1 veel minder concreet.
- Strengere handhaving: Toezichthouders hebben onder NIS2 meer bevoegdheden en hogere boetes. Dat vergroot de druk op NIS2-plichtige organisaties om hun leveranciers serieuzer te screenen.
- Persoonlijke aansprakelijkheid: Bestuurders van NIS2-plichtige organisaties kunnen persoonlijk aansprakelijk worden gesteld, wat hen extra motivatie geeft om ook leveranciersrisico’s aan te pakken.
Hoe kan een MKB-toeleverancier aantonen dat het NIS2-compliant is?
Een MKB-toeleverancier toont NIS2-compliance aan door gedocumenteerd bewijs te leveren van de genomen beveiligingsmaatregelen, een aantoonbaar beleid voor risicobeheer en incidentrespons, en bij voorkeur een erkende certificering of onafhankelijke beoordeling. Documentatie is het sleutelwoord: goede intenties tellen niet, aantoonbare maatregelen wel.
Praktische stappen die je kunt zetten:
- Breng je huidige situatie in kaart. Welke systemen gebruik je, wie heeft toegang tot wat, en waar zitten de grootste risico’s?
- Stel een informatiebeveiligingsbeleid op. Dit hoeft niet ingewikkeld te zijn, maar moet schriftelijk zijn vastgelegd en actueel gehouden worden.
- Richt incidentrespons in. Zorg dat je weet wat je doet als er iets misgaat: wie bel je, wat documenteer je, hoe herstel je?
- Overweeg een certificering. ISO 27001 of het Nederlandse Cybersecurity Certificaat bieden een erkend kader en geven klanten direct vertrouwen.
- Communiceer proactief met klanten. Stuur een beveiligingsverklaring of samenvattend document mee bij contractonderhandelingen.
Voor veel MKB-bedrijven is de eerste stap het moeilijkst: weten waar je staat. Een digitale weerbaarheidscheck geeft snel inzicht in de gaten die je nog moet dichten.
Wanneer moet een toeleverancier beginnen met NIS2-voorbereiding?
Als je levert aan organisaties in kritieke sectoren, had je eigenlijk al moeten beginnen. In 2026 is NIS2 in Nederland volledig van kracht, wat betekent dat jouw klanten nu actief hun leveranciersketen screenen. Wacht je te lang, dan loop je het risico dat je als leverancier wordt uitgesloten of dat contractverlengingen afhankelijk worden gesteld van aantoonbare compliance.
De voorbereiding hoeft niet in één keer volledig te zijn. Begin met een eerlijke nulmeting van je huidige situatie op het gebied van digitale beveiliging. Dat geeft je een realistisch beeld van wat er al goed gaat en waar de prioriteiten liggen. Vanuit die basis kun je stapsgewijs werken aan de maatregelen die jouw klanten en de regelgeving van je verwachten.
Bedrijven die nu beginnen, hebben de tijd om rustig en gestructureerd te werk te gaan. Bedrijven die wachten tot een klant erom vraagt, werken onder tijdsdruk en maken vaker dure fouten.
Benieuwd waar jouw bedrijf staat op het gebied van digitale weerbaarheid? Doe de gratis Digitale Weerbaarheid pre-scan en weet het in tien minuten. Geen registratie, direct resultaat.
Frequently Asked Questions
Moet ik als kleine leverancier (minder dan 50 medewerkers) ook iets doen aan NIS2?
Formeel val je als kleine onderneming buiten de directe drempelwaarden van NIS2, maar dat betekent niet dat je niets hoeft te doen. Als jij levert aan een ziekenhuis, energiebedrijf of andere NIS2-plichtige organisatie, zal die klant contractueel eisen dat ook jij aan bepaalde beveiligingsnormen voldoet — ongeacht je bedrijfsgrootte. Wacht dus niet af totdat een klant hierom vraagt, maar neem alvast basismaatregelen en leg die schriftelijk vast.
Welke concrete beveiligingsmaatregelen moet ik als eerste invoeren?
Begin met de maatregelen die de grootste risico’s direct verlagen: sterke toegangsbeveiliging (zoals meerfactorauthenticatie), regelmatige back-ups op een veilige locatie, en een schriftelijk beleid voor wie toegang heeft tot welke systemen. Vervolgens stel je een eenvoudig incidentresponsplan op zodat je weet wat je doet als er iets misgaat. Deze vier stappen vormen een solide basis die de meeste klanten al geruststelt en die je kunt uitbouwen naar volledige compliance.
Wat is het verschil tussen ISO 27001 en het Nederlandse Cybersecurity Certificaat, en welke heb ik nodig?
ISO 27001 is een internationaal erkende norm voor informatiebeveiliging en is met name waardevol als je ook aan buitenlandse klanten levert of in sectoren actief bent waar dit de standaard is. Het Nederlandse Cybersecurity Certificaat (gebaseerd op het NCSC-raamwerk) is laagdrempeliger en specifiek gericht op de Nederlandse markt, wat het een praktische eerste stap maakt voor MKB-bedrijven. Welke certificering jij nodig hebt, hangt af van wat jouw klanten contractueel vragen — vraag dit expliciet na bij je belangrijkste opdrachtgevers.
Kan mijn klant mij verplichten een beveiligingsaudit te ondergaan, en hoe ga ik daarmee om?
Ja, NIS2 geeft NIS2-plichtige organisaties het recht om auditrechten contractueel op te nemen bij hun leveranciers. In de praktijk betekent dit dat een klant kan vragen om een zelfverklaring, een vragenlijst over je beveiligingsmaatregelen, of in sommige gevallen een externe audit. Bereid je hierop voor door je beveiligingsbeleid, toegangslogboeken en incidentprocedures goed gedocumenteerd bij de hand te hebben — dan verloopt zo’n audit snel en zonder verrassingen.
Wat moet ik doen als er bij mij een beveiligingsincident plaatsvindt dat mijn klant raakt?
Meld het incident zo snel mogelijk aan je klant, ook als je nog niet zeker weet wat de volledige omvang is — transparantie is hier cruciaal. NIS2-plichtige organisaties zijn verplicht om significante incidenten binnen 24 uur te melden aan de toezichthouder, en daarvoor hebben zij tijdige informatie van jou nodig. Zorg dat je incidentresponsplan duidelijk beschrijft wie intern het eerste aanspreekpunt is, welke informatie je vastlegt en hoe je communiceert met betrokken klanten.
Hoe bespreek ik NIS2-compliance proactief met mijn klanten zonder dat het een commercieel nadeel wordt?
Positioneer NIS2-compliance als een bewijs van betrouwbaarheid, niet als een administratieve last. Stuur bij contractonderhandelingen of verlengingen een beknopte beveiligingsverklaring mee waarin je beschrijft welke maatregelen je hebt genomen — klanten waarderen dit initiatief en het onderscheidt je van concurrenten die niets kunnen aantonen. In sectoren zoals gezondheidszorg en energie wordt aantoonbare digitale weerbaarheid steeds vaker een selectiecriterium, dus het is ook commercieel een sterk argument.
Hoe houd ik mijn NIS2-compliance up-to-date nu de regelgeving nog verder kan evolueren?
Plan minimaal één keer per jaar een interne review van je beveiligingsbeleid en -maatregelen, en koppel dit aan momenten waarop je toch al naar contracten kijkt, zoals jaarlijkse contractverlengingen. Volg de updates van het NCSC (Nationaal Cyber Security Centrum) en de Rijksinspectie Digitale Infrastructuur, want zij publiceren richtlijnen en sectorspecifieke uitwerkingen van NIS2. Overweeg ook om je aan te sluiten bij een brancheorganisatie in jouw sector, want die vertalen nieuwe regelgeving vaak al naar praktische handvatten voor leden.
Related Articles
- Hoe stel ik een incidentresponsplan op voor mijn bedrijf?
- Hoe lang duurt een B-Corp certificeringstraject?
- Hoe houd ik mijn EcoVadis score op peil na certificering?
- Hoe bereid ik mijn bedrijf voor op B-Corp certificering?
- Wat zijn de meest voorkomende redenen waarom bedrijven zakken voor B-Corp?
- Wat zijn de voordelen van B-Corp certificering voor mijn concurrentiepositie?
- Hoe zorg ik voor digitale continuïteit als mijn cloudleverancier wegvalt?
- Hoe houd ik personeel langer vast in een krappe arbeidsmarkt?
- Hoe zorg ik voor gelijke kansen voor alle medewerkers in mijn bedrijf?
- Hoe bereid ik me voor op een sociale due diligence controle?
- Wat is een duurzaamheidsrapportage?
- CO2-gegevens aanleveren aan klanten: zo werkt het
- Moet ik als MKB iets met duurzaamheid?
- Hoe bereid ik me voor op wisselend overheidsbeleid rond duurzaamheid?
- Hoe overtuig ik mijn team om digitaler te gaan werken?
- Hoe voorkom ik dat ik klanten verlies door gebrek aan duurzaamheidsdata?
- Waarom is meten de eerste stap naar duurzamer werken?
- Wat is duurzaam ondernemen precies?
- Welke KPI's zijn belangrijk voor duurzamer ondernemen?
- Hoe bereid ik mijn bedrijf voor op overdracht aan de volgende generatie?