Voorbeeld van een leveranciersverklaring

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

Uw klant valt onder de Cyberbeveiligingswet en moet zijn leveranciers beoordelen. U krijgt daarom de vraag om een leveranciersverklaring. Hieronder staat wat erin hoort, met per onderdeel een voorbeeldtekst die u kunt aanpassen naar uw eigen situatie.

Let op: er bestaat geen wettelijk voorgeschreven model. Wie u een verplicht formaat probeert te verkopen, verkoopt u iets dat niet bestaat. Wat wél telt is dat de verklaring de onderwerpen dekt waar uw klant op moet toetsen.

Wat een leveranciersverklaring is

Een ondertekende verklaring waarin u beschrijft hoe u informatiebeveiliging heeft geregeld, toegespitst op de dienst die u aan die klant levert. Het is geen certificaat en geen audit. Het is uw eigen verklaring, en daarmee ook uw eigen verantwoordelijkheid: wat u opschrijft moet kloppen.

De onderdelen die erin horen

OnderdeelWaar uw klant op toetst
Gegevens van uw organisatiewie verklaart dit, en namens welke rechtspersoon
Scope van de dienstwaar gaat dit precies over, welke gegevens raakt het
Organisatie van beveiligingis er iemand verantwoordelijk, is er beleid
Technische maatregelentoegang, versleuteling, back-up, updates
Incidentenhoe en binnen welke termijn meldt u aan uw klant
Onderaannemerswie zit er nog meer in de keten
Certificeringenheeft u ISO 27001 of NEN 7510, of niet
Ondertekeningdoor iemand die tekenbevoegd is

Voorbeeldtekst per onderdeel

1. Organisatie en verantwoordelijkheid

"Binnen [bedrijfsnaam] is [functie] eindverantwoordelijk voor informatiebeveiliging. Er is een informatiebeveiligingsbeleid dat is vastgesteld door de directie op [datum] en dat jaarlijks wordt herzien. Medewerkers volgen bij indiensttreding en daarna jaarlijks een bewustwordingstraining."

2. Toegangsbeheer

"Toegang tot systemen waarin gegevens van opdrachtgever worden verwerkt, is beperkt tot medewerkers die deze toegang nodig hebben voor hun functie. Meervoudige authenticatie is verplicht voor alle accounts die van buiten het bedrijfsnetwerk benaderbaar zijn. Autorisaties worden [frequentie] herzien. Bij uitdiensttreding worden accounts binnen [termijn] ingetrokken."

3. Versleuteling

"Gegevens worden versleuteld opgeslagen en tijdens transport beschermd met actuele transportbeveiliging. Mobiele apparatuur en gegevensdragers zijn versleuteld."

4. Back-up en continuïteit

"Back-ups worden [frequentie] gemaakt en bewaard op een locatie die gescheiden is van de primaire omgeving. Het terugzetten van back-ups wordt [frequentie] getest; de laatste test vond plaats op [datum]. De streefhersteltijd voor de geleverde dienst bedraagt [aantal] uur."

Dit onderdeel wordt het scherpst gelezen. Zet er geen termijn in die u niet waarmaakt.

5. Kwetsbaarheden en updates

"Beveiligingsupdates voor systemen die de dienst ondersteunen worden binnen [termijn] na beschikbaarheid doorgevoerd. Kritieke kwetsbaarheden worden binnen [termijn] verholpen. [Beschrijf hoe u kwetsbaarheden signaleert.]"

6. Incidenten melden

"Bij een beveiligingsincident dat gegevens of dienstverlening van opdrachtgever raakt, informeren wij opdrachtgever binnen [termijn, bij voorkeur 24 uur] via [contactkanaal]. Wij verstrekken daarbij de informatie die opdrachtgever nodig heeft om te voldoen aan zijn eigen meldplicht."

Die laatste zin is precies waar het uw klant om gaat: hij moet zelf binnen 24 uur melden en kan dat niet als u hem pas na een week inlicht. Zie de meldplicht.

7. Onderaannemers

"Voor de levering van deze dienst maken wij gebruik van de volgende partijen: [naam, land, rol]. Met elk van hen zijn schriftelijke afspraken gemaakt over informatiebeveiliging. Wijzigingen in deze keten melden wij vooraf aan opdrachtgever."

8. Certificering

Heeft u een certificaat: "[Bedrijfsnaam] is gecertificeerd voor [norm], certificaatnummer [nummer], geldig tot [datum], afgegeven door [instelling]."

Heeft u er geen: schrijf dat gewoon op, met wat u wél doet. "Wij zijn niet gecertificeerd. Ons beveiligingsbeleid is gebaseerd op [norm of kader] en wij passen de volgende maatregelen toe: [opsomming]." Eerlijk zonder certificaat is beter dan vaag suggereren dat u er een heeft.

De fouten die het vaakst gemaakt worden

  • Beloften die u niet nakomt. Een hersteltijd van vier uur opschrijven die u nooit haalt, is een contractbreuk in wording.
  • Te algemeen. "Wij hechten veel waarde aan veiligheid" zegt niets en wordt door beoordelaars overgeslagen.
  • Onderaannemers weglaten. Precies het punt waar de keteneis over gaat; ontbreekt het, dan komt de vraag terug.
  • Geen datum en geen handtekening. Een ongedateerde verklaring is onbruikbaar als bewijs.
  • Eén verklaring voor alle klanten. De scope verschilt per opdracht; stem hem daarop af.

Hoe u hem actueel houdt

Zet een datum en een geldigheidstermijn op de verklaring, bijvoorbeeld twaalf maanden, en herzie hem jaarlijks of zodra er iets wezenlijks verandert: een nieuwe onderaannemer, een ander hostingplatform, een verlopen certificaat. Een verklaring van drie jaar oud roept meer vragen op dan hij beantwoordt.

Waarom dit u opdrachten oplevert

Uw klant moet zijn leveranciers beoordelen en dat vastleggen. Kunt u binnen een dag een nette, ondertekende verklaring leveren, dan bent u voor hem een makkelijke keuze. Moet hij drie weken achter u aan bellen, dan wordt u het risico in zijn dossier. Zie de leveranciersverklaring voor de achtergrond en voor wie NIS2 geldt.

Veelgestelde vragen

Bestaat er een officieel model voor de leveranciersverklaring?

Nee. Noch de Cyberbeveiligingswet noch NIS2 schrijft een formaat voor. Wat telt is dat de onderwerpen gedekt zijn waar uw opdrachtgever op moet toetsen.

Moet ik ISO 27001 hebben om zo'n verklaring af te geven?

Nee. Een certificaat maakt het beoordelen makkelijker, maar een goed onderbouwde verklaring zonder certificaat wordt in de praktijk gewoon geaccepteerd, zeker bij kleinere leveranciers.

Wie moet de verklaring ondertekenen?

Iemand die tekenbevoegd is voor de organisatie. Een verklaring getekend door een medewerker zonder bevoegdheid heeft weinig waarde.

Wat als ik iets niet geregeld heb?

Schrijf op wat u wel doet en wanneer de rest klaar is. Een verklaring met een concreet plan en een datum is geloofwaardiger dan een verklaring waarin alles perfect lijkt.

Hoe vaak moet ik hem vernieuwen?

Jaarlijks, of eerder bij wezenlijke wijzigingen in uw dienst, uw keten of uw certificeringen.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.

Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.