NIS2 in aanbestedingen

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

Voor veel leveranciers is dit het moment waarop NIS2 concreet wordt: niet via een toezichthouder maar via een uitvraag waarin ineens beveiligingsvragen staan die er vorig jaar niet in stonden.

Waarom het opeens in aanbestedingen staat

Opdrachtgevers die onder de wet vallen moeten hun leveranciers beoordelen en dat vastleggen. De makkelijkste plek om dat te doen is bij de inkoop, want daar wordt toch al gevraagd en vergeleken. Beveiliging verschuift daarmee van een randvoorwaarde naar een gunningscriterium met punten erop.

Wat u tegenkomt

VormWat er gevraagd wordtWat u klaar moet hebben
Uitsluitingscriteriumvoldoet u aan basiseisen, ja of neeverklaring met uw maatregelen
Geschiktheidseiscertificaat of gelijkwaardig bewijscertificaat, of onderbouwing van gelijkwaardigheid
Gunningscriteriumpunten voor uw aanpakbeschrijving van beleid, meldketen, keten
Contracteismeldtermijn, auditrecht, onderaannemersonderhandelde clausules

Let op de tweede rij. Staat er "ISO 27001 of gelijkwaardig", dan mag u met een onderbouwing komen in plaats van een certificaat. Veel leveranciers haken daar onnodig af.

Wat u vooraf klaarlegt

  • een actuele beveiligingsverklaring met datum en handtekening
  • een korte beschrijving van uw beleid, maximaal twee pagina's
  • uw meldtermijn bij incidenten, concreet in uren
  • een overzicht van uw onderaannemers
  • certificaten met hun reikwijdte en geldigheidsdatum
  • uw verwerkersovereenkomst als er persoonsgegevens spelen

Deze set stelt u één keer samen en hergebruikt u daarna. Dat scheelt bij elke uitvraag een dag werk en het scheelt u de haast waarin fouten ontstaan.

Beloof niets wat u niet waarmaakt

De verleiding bij een aanbesteding is om ruim te antwoorden. Bedenk dat uw antwoorden onderdeel worden van het contract. Zet u er een hersteltijd van vier uur in die u niet haalt, dan heeft u bij het eerste incident naast een storing ook een contractbreuk.

Antwoord dus met wat u echt doet, en met een plan waar u nog niet bent. In de praktijk scoort een eerlijk antwoord met een concrete datum beter dan een ruim antwoord dat later niet blijkt te kloppen.

Gebruik het als voordeel

De meeste van uw concurrenten hebben dit niet op orde. Wie binnen een dag een nette set kan aanleveren, valt op. Zet uw aanpak daarom actief in uw offerte, ook als er niet expliciet naar gevraagd wordt: het is een onderscheidend punt zolang de markt nog aan het bijkomen is.

De vragen die vrijwel altijd terugkomen

Over uitvragen heen komen dezelfde acht vragen terug. Bereid deze antwoorden één keer voor en u bent bij elke volgende aanbesteding binnen een uur klaar:

  1. Heeft u een vastgesteld informatiebeveiligingsbeleid en wie heeft het vastgesteld?
  2. Heeft u een risicoanalyse en wanneer is die voor het laatst herzien?
  3. Hoe is toegang tot onze gegevens geregeld en staat MFA aan?
  4. Binnen hoeveel uur meldt u een incident aan ons?
  5. Hoe zijn back-ups geregeld en wanneer is terugzetten getest?
  6. Welke onderaannemers zet u in?
  7. Heeft u een certificaat en wat is de reikwijdte?
  8. Wat gebeurt er met onze gegevens bij beëindiging?

Vraag vier en vijf zijn waar u zich onderscheidt. Een concreet aantal uren en een testdatum van vorige maand zeggen meer dan welke algemene formulering ook.

Veelgestelde vragen

Moet ik ISO 27001 hebben om mee te doen?

Meestal niet. Kijk of er "of gelijkwaardig" staat; dan volstaat een onderbouwde verklaring.

Wat als ik een vraag niet met ja kan beantwoorden?

Antwoord eerlijk en zet erbij wanneer het geregeld is. Een onjuist antwoord dat later uitkomt is aanzienlijk schadelijker.

Mag een opdrachtgever eisen dat mijn onderaannemers ook voldoen?

Ja, dat komt regelmatig voor. Zorg dat u weet wie uw onderaannemers zijn en welke afspraken u met hen heeft.

Geldt dit ook bij private opdrachtgevers?

Ja, en daar gaat het vaak sneller dan bij aanbestedingen omdat er geen formele procedure aan vastzit.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.

Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.