Maatregel 4: Beveiliging van de toeleveringsketen

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

De zorgplicht uit de Cyberbeveiligingswet noemt tien onderwerpen waar u maatregelen op moet nemen. Dit is nummer 4 van de tien. De wettekst noemt het: beveiliging van de toeleveringsketen, inclusief de relatie met directe leveranciers.

Waar het op neerkomt

Weten wie er in uw keten zit, hen beoordelen, en dat vastleggen. Dit is de maatregel die de hele markt raakt, ook bedrijven die zelf buiten de wet vallen.

Wat u concreet doet

  • maak een overzicht van leveranciers die uw dienstverlening of gegevens raken
  • bepaal per leverancier hoe kritiek hij is
  • beoordeel de kritieke leveranciers op beveiliging en leg de uitkomst vast
  • neem beveiligingsafspraken op in het contract, inclusief een meldtermijn
  • herhaal de beoordeling periodiek en bij wijzigingen

Welk bewijs u nodig heeft

De wet vraagt niet alleen dat u het regelt, maar dat u het kunt aantonen. Zorg dat het volgende klaarligt:

  • een actueel leveranciersoverzicht met kritikaliteit
  • beoordelingen per kritieke leverancier, gedateerd
  • contracten of bijlagen met beveiligingsafspraken
  • verwerkersovereenkomsten waar persoonsgegevens spelen

Een toezichthouder vraagt zelden of u iets geregeld heeft. Hij vraagt waar het staat, wie het heeft vastgesteld en wanneer het voor het laatst is bekeken.

Waar het meestal misgaat

Er is geen enkele beoordeling vastgelegd, of alleen voor de grootste leverancier. En de meldtermijn richting u ontbreekt in het contract, waardoor u uw eigen 24 uur niet kunt halen.

De maatregel die de hele markt raakt

Dit is de enige van de tien die ook bedrijven raakt die zelf buiten de wet vallen. Uw plichtige klanten moeten u beoordelen, dus krijgt u vragenlijsten, verklaringen en contractclausules voorgelegd. In veel branches is dit inmiddels een gunningscriterium bij aanbestedingen geworden.

Andersom geldt hetzelfde voor u: uw eigen leveranciers moet u beoordelen. Begin bij de partijen zonder wie u niet kunt leveren, niet bij de grootste facturen. Die twee lijsten verschillen vaker dan u denkt.

Wat u minimaal in het contract zet

Drie dingen maken het verschil: binnen welke termijn de leverancier u informeert bij een incident, wat hij dan meestuurt, en of hij onderaannemers mag inzetten zonder u te informeren. Zonder die eerste afspraak kunt u uw eigen meldplicht van 24 uur niet halen, want dan hoort u het te laat. Zie het voorbeeld van een leveranciersverklaring.

Hoe zwaar moet dit zijn

De wet spreekt van passende maatregelen. Wat passend is hangt af van uw omvang, uw sector en de gevolgen van uitval. Een organisatie van twintig man hoeft hier niet hetzelfde neer te zetten als een ziekenhuis, zolang de keuze maar herleidbaar is naar uw eigen risicoanalyse. Zie maatregel 1, want daar begint het.

Verhouding tot ISO 27001

Bijlage A van ISO 27001 bevat leveranciersmaatregelen, maar NIS2 maakt de beoordeling expliciet verplicht en aantoonbaar. Heeft u de norm al staan, dan is dit onderdeel meestal grotendeels gedekt. Zie NIS2 versus ISO 27001.

Uw eerste stap deze week

Maak een lijst van de partijen zonder wie u morgen niet kunt leveren. Meestal zijn dat er vijf tot vijftien, veel minder dan het totale leveranciersbestand. Begin bij die lijst en niet bij het inkoopsysteem. Reken op twee uur voor de lijst en een uur per leverancier voor de eerste beoordeling.

De andere negen maatregelen

Deze maatregel staat niet op zichzelf. Het volledige overzicht met de samenhang staat bij de tien verplichte maatregelen, en de bredere context bij de zorgplicht.

Veelgestelde vragen

Is deze maatregel verplicht voor iedereen die onder de wet valt?

Ja, alle tien onderwerpen gelden. Wat verschilt is de zwaarte van de invulling, en die onderbouwt u met uw risicoanalyse.

Wat als wij dit hebben uitbesteed?

Dan blijft de verantwoordelijkheid bij u. U moet uw leverancier beoordelen en vastleggen wat hij regelt. Zie maatregel 4 over de toeleveringsketen.

Telt een certificaat als bewijs?

Het helpt, maar het is niet verplicht en niet voldoende. De wet vraagt geen certificaat maar bewijs dat u passende maatregelen neemt. Zie de vergelijking van keurmerken.

Moet ik al mijn leveranciers beoordelen?

Nee, de leveranciers die uw dienstverlening of uw gegevens raken. Leg uw afbakening vast, dan is die keuze onderbouwd.

Wat als een leverancier niet meewerkt?

Leg vast dat u het gevraagd heeft en welk risico u daardoor loopt. Bij een kritieke leverancier is dat een reden om naar een alternatief te kijken.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.

Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.