De leveranciersverklaring: het nieuwe visitekaartje van de keten
De Cyberbeveiligingswet verplicht organisaties niet alleen hun eigen beveiliging te regelen, maar ook die van hun toeleveringsketen te beoordelen. Het gevolg: duizenden bedrijven die zelf niet onder de wet vallen, krijgen toch vragenlijsten en verzoeken om een beveiligingsverklaring van hun grote klanten. Wie die verklaring klaar heeft liggen, houdt de klant. Wie maandenlang stil blijft, staat bij de volgende inkooponde op de reservelijst.
Wat is een leveranciersverklaring
Een document waarin u als leverancier aantoonbaar maakt hoe uw informatiebeveiliging geregeld is: welke maatregelen u heeft getroffen, wie verantwoordelijk is, hoe u met incidenten omgaat en hoe uw klant dat kan controleren. Soms heet het een beveiligingsverklaring, security statement of ketenverklaring; de inhoud komt op hetzelfde neer.
Wat staat erin
- Wie u bent en welke diensten of producten u levert
- Wie verantwoordelijk is voor informatiebeveiliging
- Uw belangrijkste maatregelen: toegangsbeheer, MFA, back-ups, versleuteling, updates
- Hoe u incidenten detecteert en hoe snel u klanten informeert
- Welke subverwerkers of onderaannemers u zelf gebruikt
- Eventuele certificeringen of normen waaraan u werkt (bijvoorbeeld ISO 27001, maar dat is niet verplicht)
Voor de plichtige organisatie: leveranciers beoordelen
Bent u zelf NIS2-plichtig, dan is maatregel 4 van de zorgplicht dat u uw kritieke leveranciers in kaart brengt en beoordeelt. In de praktijk: een leveranciersregister opstellen, per leverancier het risico bepalen (heeft die toegang tot uw systemen of data?), en bewijs opvragen. Dat hoeft geen audit te zijn; een ingevulde vragenlijst met verklaring volstaat voor de meeste leveranciers.
Voor de toeleverancier: een verklaring die overal werkt
Het probleem voor toeleveranciers is dat elke klant zijn eigen vragenlijst stuurt. Het antwoord: één goede, actuele verklaring die de gangbare vragen afdekt, en die u naar elke opdrachtgever stuurt. Dat scheelt tientallen uren per jaar en laat u zien als partij die het op orde heeft.
Dit is precies wat NIS2centraal doet: de toeleverancier vult één slimme vragenlijst in en krijgt een professionele, ondertekenbare verklaring plus de onderliggende basisdocumenten. De plichtige organisatie nodigt via het platform al haar leveranciers uit en ziet de status in één dashboard. Beide kanten van de keten, één systeem.
Begin vandaag
Kreeg u een vragenlijst van een klant? Reageer snel, ook als nog niet alles op orde is: laat zien wat er staat en wanneer de rest volgt. Niets laten horen is het slechtste antwoord dat er is.
Weet binnen 2 minuten waar u staat
Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt en wat u dan moet regelen.
Doe de gratis NIS2-check