Ruben TalmanRuben Talman

Hoe controleer je of je IT-leverancier NIS2-compliant is?

27 augustus 08:00
7 min.
Op deze pagina
Op deze pagina

NIS2 is de Europese richtlijn die organisaties verplicht hun digitale beveiliging serieus te nemen. Maar wat veel bedrijven vergeten: ook je IT-leverancier moet aan deze eisen voldoen. Als jouw leverancier niet NIS2-compliant is, loop jij als opdrachtgever risico. Zeker als jouw organisatie zelf onder de Cyberbeveiligingswet valt, die naar verwachting in het tweede kwartaal van 2026 van kracht wordt in Nederland.

In deze gids leer je stap voor stap hoe je controleert of jouw IT-leverancier voldoet aan de NIS2-eisen. Je krijgt concrete vragen, aandachtspunten en praktische tips om dit goed te regelen.

Wat je nodig hebt voor de controle

Voordat je jouw IT-leverancier gaat beoordelen op NIS2-compliance, is het handig om jezelf voor te bereiden. Je hebt een paar basisgegevens nodig om de controle gericht en efficiënt uit te voeren.

  • Een overzicht van welke diensten jouw IT-leverancier levert en welke systemen hij beheert
  • Inzicht in of jouw eigen organisatie onder de NIS2-richtlijn valt (kritieke sector of niet)
  • De huidige contracten of Service Level Agreements (SLA’s) met je leverancier
  • Een lijst van de persoonsgegevens of kritieke bedrijfsdata die de leverancier verwerkt of beheert
  • Eventuele eerdere beveiligingsincidenten of audits

Met deze informatie op tafel kun je het gesprek met je leverancier gericht voeren. Je weet dan precies welke onderdelen relevant zijn voor jouw situatie en kunt gerichter doorvragen.

Stel de juiste NIS2-vragen aan je leverancier

Begin het gesprek met directe, concrete vragen. Een NIS2-compliant IT-leverancier moet hier duidelijk antwoord op kunnen geven. Vage of ontwijkende antwoorden zijn een signaal dat er nog werk aan de winkel is.

  1. Vraag of de leverancier een formeel risicobeheerprogramma heeft en hoe dit is ingericht
  2. Vraag welke technische beveiligingsmaatregelen er zijn getroffen, zoals MFA, encryptie en patchbeheer
  3. Vraag hoe de leverancier omgaat met toegangsbeheer en wie er toegang heeft tot jouw systemen en data
  4. Vraag of er een actueel beleid is voor back-ups, herstel en bedrijfscontinuïteit
  5. Vraag of de leverancier zelf ook zijn toeleveranciers (sub-leveranciers) screent op beveiliging

Na dit gesprek zou je een helder beeld moeten hebben van hoe serieus de leverancier beveiliging neemt. Een goede leverancier heeft kant-en-klare documentatie beschikbaar en hoeft niet lang na te denken over deze vragen.

IT AANSPREEKPUNT

Klaar om je IT eindelijk uit handen te geven?

Of je nu een SharePoint-intranet wilt inrichten, je hele IT wilt uitbesteden, of gewoon een vraag hebt: wij denken graag met je mee. Al bij 150+ bedrijven bewezen effectief.

Controleer certificeringen en aantoonbare maatregelen

Vragen stellen is één ding, maar bewijs is wat telt. Een NIS2-compliant leverancier kan zijn beveiligingsniveau aantonen met concrete certificeringen en gedocumenteerde maatregelen. Vraag niet alleen om mondelinge bevestiging, maar ook om schriftelijk bewijs.

Let specifiek op de volgende punten:

  • ISO 27001-certificering: Dit is de internationale norm voor informatiebeveiliging. Een gecertificeerde leverancier heeft zijn beveiliging onafhankelijk laten toetsen. Bekijk ook onze ISO 27001-begeleiding als je hier meer over wil weten.
  • SOC 2-rapportage: Relevant als de leverancier clouddiensten levert
  • Penetratietests en kwetsbaarheidsscans: Vraag wanneer de laatste test is uitgevoerd en wat de uitkomsten waren
  • Actueel patchbeleid: Systemen moeten regelmatig worden bijgewerkt. Vraag hoe dit is geregeld en hoe snel kritieke updates worden doorgevoerd
  • Toegangsbeleid en logging: Wordt bijgehouden wie wanneer toegang heeft gehad tot jouw omgeving?

Ontbreekt certificering volledig? Dan is dat geen automatische afwijzingsgrond, maar vraag dan wél om alternatief bewijs, zoals een recent uitgevoerde audit of een interne beveiligingsbeoordeling. De ICT-beveiliging voor MKB vraagt om concrete maatregelen, niet om mooie woorden.

Beoordeel het incidentbeheer en de meldplicht

Een van de kernverplichtingen van NIS2 is dat significante beveiligingsincidenten binnen 24 uur gemeld moeten worden bij de bevoegde toezichthouder. Dit geldt ook voor jouw leverancier als hij diensten levert aan organisaties die onder NIS2 vallen. Controleer daarom hoe het incidentbeheer bij je leverancier is ingericht.

  1. Vraag of de leverancier een gedocumenteerd incident response plan heeft
  2. Vraag hoe en wanneer hij jou informeert als er een incident plaatsvindt dat jouw organisatie raakt
  3. Vraag of er een 24/7 bereikbaarheid is bij kritieke incidenten
  4. Vraag of de leverancier ervaring heeft met het melden van incidenten bij toezichthouders

Verifieer of de leverancier ook daadwerkelijk incidenten registreert en evalueert. Een leverancier die zegt “we hebben nog nooit een incident gehad” is niet per se betrouwbaar. Goede leveranciers documenteren ook kleine incidenten en leren ervan. Vraag om een voorbeeld van een incidentrapportage als bewijs.

Leg compliance-afspraken contractueel vast

Mondeling vertrouwen is fijn, maar contractuele zekerheid is beter. Als jouw organisatie onder NIS2 valt, ben jij verantwoordelijk voor de beveiliging van de keten. Dat betekent dat je ook afspraken met leveranciers schriftelijk moet vastleggen.

Zorg dat de volgende punten in het contract of de SLA zijn opgenomen:

  • De verplichting van de leverancier om NIS2-maatregelen te treffen en te onderhouden
  • Concrete meldtermijnen bij beveiligingsincidenten (bij voorkeur maximaal 24 uur)
  • Het recht op audits of beveiligingsbeoordelingen door jou of een derde partij
  • Afspraken over het gebruik van sub-leveranciers en hun beveiligingsniveau
  • Wat er gebeurt als de leverancier niet aan de afspraken voldoet (boeteclausule of opzeggingsrecht)

Met deze afspraken op papier heb je niet alleen juridische bescherming, maar ook een duidelijk kader voor het gesprek als er iets misgaat. Controleer bestaande contracten op deze punten en pas ze aan waar nodig.

Wat te doen als je leverancier niet NIS2-compliant is

Stel dat je na de controle concludeert dat je leverancier nog niet voldoet aan de NIS2-eisen. Dat hoeft geen reden te zijn om direct van leverancier te wisselen, maar het vraagt wel om actie. Hoe je dat aanpakt, hangt af van hoe groot de tekortkomingen zijn.

  1. Bespreek de bevindingen openlijk met de leverancier en vraag om een verbeterplan met concrete deadlines
  2. Beoordeel of de leverancier bereid en in staat is om de nodige stappen te zetten
  3. Stel een tijdlijn op waarbinnen de maatregelen getroffen moeten zijn
  4. Leg de gemaakte afspraken schriftelijk vast als aanvulling op het bestaande contract
  5. Plan een hercontrole in na drie tot zes maanden om de voortgang te meten

Weigert de leverancier mee te werken of blijft het beveiligingsniveau structureel onvoldoende? Dan is overstappen naar een andere leverancier de verstandige keuze. De risico’s van een niet-compliant leverancier, waaronder boetes tot 10 miljoen euro of persoonlijke aansprakelijkheid van bestuurders, zijn te groot om te negeren.

Hoe IT Aanspreekpunt helpt met NIS2-compliance

NIS2-compliance controleren klinkt misschien als een flinke klus, en dat is het ook als je het alleen moet doen. Wij helpen MKB-bedrijven om dit proces overzichtelijk en beheersbaar te maken. Als Microsoft 365-specialist en cybersecurity expert nemen we je het zware werk uit handen.

Wat wij concreet voor je doen:

  • We brengen de huidige beveiligingssituatie van jouw organisatie en leveranciersketen in kaart
  • We implementeren technische maatregelen zoals MFA, encryptie, monitoring en updates en toegangsbeleid
  • We helpen bij het opstellen van NIS2-conforme contractuele afspraken met leveranciers
  • We zorgen voor aantoonbare compliance, inclusief rapportages die je kunt laten zien aan klanten of toezichthouders
  • We bieden totale ICT-ontzorging zodat jij je kunt focussen op je kernactiviteiten

Wil je weten hoe jouw organisatie er nu voor staat op het gebied van NIS2? Neem contact met ons op voor een vrijblijvend gesprek. We denken graag met je mee.

IT AANSPREEKPUNT

Klaar om je IT eindelijk uit handen te geven?

Of je nu een SharePoint-intranet wilt inrichten, je hele IT wilt uitbesteden, of gewoon een vraag hebt: wij denken graag met je mee. Al bij 150+ bedrijven bewezen effectief.

Ruben Talman

Ik help je
graag verder

Neem contact op

Bel mij terug

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.

Hoe kunnen we je helpen?

Neem vrijblijvend contact met ons op en ontdek hoe wij jouw IT zorgen wegnemen.

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.
js-lead-alles

0532032153Mail ons