Leveranciersbeoordeling

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

Het document waarin u vastlegt welke leveranciers u heeft, hoe kritiek ze zijn, hoe u ze op beveiliging heeft beoordeeld en wat daaruit kwam. Dit is de verplichting die de hele markt raakt.

Wat erin hoort

  • een overzicht van alle leveranciers die uw dienstverlening of gegevens raken
  • per leverancier hoe kritiek hij is en waarom
  • welke beveiligingsvragen u heeft gesteld en wat het antwoord was
  • welke certificaten of verklaringen er liggen, met einddatum
  • welke afspraken er in het contract staan, waaronder de meldtermijn
  • welke risico's u accepteert en wie dat heeft besloten
  • wanneer de volgende beoordeling plaatsvindt

Wie stelt het vast

Vaststelling gebeurt door de verantwoordelijke voor informatiebeveiliging, samen met inkoop. Zonder datum en zonder vaststeller heeft een document geen status, en dan telt het bij een controle niet mee als bewijs.

Hoe vaak herzien

Herzien: jaarlijks voor kritieke leveranciers, en direct bij een wijziging in de keten. Zet de volgende herzieningsdatum in het document zelf, dan is het bij een controle meteen duidelijk of het actueel is.

Hoe lang moet het zijn

één overzichtstabel plus een beknopt beoordelingsformulier per kritieke leverancier.

Fouten die er het vaakst in zitten

  • Er is geen enkele beoordeling vastgelegd, alleen contracten.
  • Alleen de grootste leverancier is beoordeeld, terwijl de kleinste vaak de meeste toegang heeft.
  • De meldtermijn bij incidenten ontbreekt in het contract.
  • Onderaannemers van uw leverancier zijn onbekend, terwijl die ook in uw keten zitten.

Het beoordelingsformulier dat werkt

Tien tot vijftien vragen per kritieke leverancier is genoeg. Deze leveren het meeste op:

  1. Welke van onze gegevens of systemen raakt u, en hoe krijgt u daar toegang toe?
  2. Staat meervoudige authenticatie aan op die toegang?
  3. Binnen hoeveel uur informeert u ons bij een incident dat ons raakt?
  4. Welke onderaannemers zet u in, en meldt u wijzigingen daarin vooraf?
  5. Heeft u een certificaat, wat is de reikwijdte en tot wanneer geldt het?
  6. Hoe zijn back-ups van onze gegevens geregeld, en is terugzetten getest?
  7. Wat gebeurt er met onze gegevens als de samenwerking eindigt?

Vraag drie is de belangrijkste. Zonder concrete termijn kunt u uw eigen meldplicht van 24 uur niet halen, hoe goed de rest ook geregeld is.

Begin bij afhankelijkheid, niet bij factuurbedrag

De verleiding is om te beginnen bij de grootste facturen. Dat is de verkeerde volgorde. Maak in plaats daarvan een lijst van partijen zonder wie u morgen niet kunt leveren, en van partijen die toegang hebben tot uw systemen of gegevens.

Die lijst is vrijwel altijd korter dan het volledige leveranciersbestand en bevat regelmatig kleine partijen met veel toegang: de beheerpartij, de softwareleverancier met een onderhoudsverbinding, de partij die uw back-ups doet.

Houd de vragenlijst kort

Een lijst van tachtig vragen krijgt u niet ingevuld terug, of u krijgt antwoorden die iemand snel heeft aangevinkt. Tien tot vijftien scherpe vragen leveren meer op: hoe beveiligt u toegang tot onze omgeving, binnen welke termijn meldt u een incident, wie zijn uw onderaannemers, heeft u een certificaat en tot wanneer geldt het.

Verhouding tot de Cyberbeveiligingswet

Dit is maatregel 4, de enige die ook bedrijven raakt die zelf buiten de wet vallen. De wet vraagt niet om een bepaald document, maar om aantoonbare maatregelen. Dit document is de gebruikelijke manier om dat aan te tonen.

Verhouding tot ISO 27001

Bijlage A bevat leveranciersmaatregelen. NIS2 maakt de beoordeling expliciet verplicht en aantoonbaar. Zie de ISO 27001-checklist voor het volledige overzicht.

Veelgestelde vragen

Kan ik hiervoor een sjabloon gebruiken?

Als startpunt voor de structuur wel. De inhoud moet over uw organisatie gaan, anders valt het bij de eerste controle door de mand. Een auditor vraagt een medewerker naar iets wat erin staat; kent niemand het, dan is dat een bevinding.

Is dit document wettelijk verplicht?

De Cyberbeveiligingswet schrijft geen documenten voor, maar wel dat u passende maatregelen neemt en kunt aantonen. In de praktijk is vastleggen de enige manier om dat aan te tonen.

Moet ik al mijn leveranciers beoordelen?

Nee, de leveranciers die uw dienstverlening of gegevens raken. Leg uw afbakening vast, dan is die keuze onderbouwd.

Is een certificaat van de leverancier genoeg?

Het helpt, maar controleer de reikwijdte: een certificaat kan over een ander onderdeel gaan dan de dienst die u afneemt.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.

Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.