← Kennisbank

Ketenbeveiliging onder NIS2: eisen aan toeleveranciers

NIS2-entiteiten moeten de cybersecurityrisico's in hun keten beheersen. Dat betekent: kritieke leveranciers in kaart brengen, eisen stellen in contracten en periodiek beoordelen.

Waarom de keten?

Aanvallen via MSP's, softwareleveranciers en clouddiensten zijn sterk toegenomen. Eén zwakke leverancier kan honderden klanten raken.

Wat moet u doen?

  • Inventariseer leveranciers en classificeer op kritikaliteit en toegang
  • Neem securityeisen, meldplicht en auditrecht op in contracten
  • Vraag bewijs: ISO 27001, SOC 2 of een securityvragenlijst
  • Beperk en log leverancierstoegang (MFA, just-in-time)
  • Beoordeel leveranciers jaarlijks opnieuw

Gratis NIS2 nulmeting

Meet de volwassenheid van uw ketenbeveiliging.

Start de scan

Bent u zelf leverancier?

Verwacht vragenlijsten, contractuele eisen en audits van uw NIS2-plichtige klanten. Goed voorbereid zijn is een concurrentievoordeel bij aanbestedingen.

Leveranciers classificeren

Begin met een overzicht van alle ICT-leveranciers en beoordeel per leverancier: heeft deze toegang tot uw systemen of data, en wat is de impact als deze uitvalt of wordt gehackt? Kritieke leveranciers (MSP, cloudhosting, ERP-leverancier) krijgen de zwaarste eisen en de meest frequente beoordeling.

Contractuele eisen

  • Minimale beveiligingsmaatregelen (MFA, patching, back-ups)
  • Meldplicht van incidenten binnen 24 uur aan u
  • Auditrecht of jaarlijks bewijs (ISO 27001, SOC 2, ISAE 3402)
  • Afspraken over subverwerkers en exit/data-teruggave
  • Beperking en logging van externe toegang

Externe toegang beheersen

Leverancierstoegang is een veelgebruikte aanvalsroute. Geef toegang alleen just-in-time, met persoonlijke accounts, MFA en volledige logging. Trek toegang direct in na afloop van de werkzaamheden. Train inkoop en contractmanagers zodat securityeisen standaard worden meegenomen bij elke nieuwe ICT-aankoop.

Praktijkvoorbeeld

Een zorginstelling eiste van haar ICT-dienstverlener een meldplicht binnen 12 uur en jaarlijkse pentestrapportage, als voorwaarde voor contractverlenging.

Veelgestelde vragen

U bent verantwoordelijk voor passende maatregelen in de keten. Heeft u die niet genomen, dan kan dat u worden aangerekend.

Lees ook