Informatiebeveiliging

NIS2 Supply Chain: het bewijs dat je cybersecurity op orde is

NIS2
Informatiebeveiliging
Implementatie
Supply Chain

Heading 1

Heading 2

Heading 3

Heading 4

Heading 5
Heading 6

Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.

Block quote

Ordered list

  1. Item 1
  2. Item 2
  3. Item 3

Unordered list

  • Item A
  • Item B
  • Item C

Text link

Bold text

Emphasis

Superscript

Subscript

De NIS2-richtlijn verplicht organisaties die onder deze wetgeving vallen om niet alleen hun eigen cybersecurity te borgen, maar ook die van hun hele toeleveringsketen. Dit betekent dat bedrijven die leveren aan NIS2-organisaties moeten kunnen aantonen dat ze digitaal veilig werken. Op 10 oktober 2024 heeft de Stichting Kwaliteitsinnovatie daarom het NIS2 Supply Chain-certificaat (voorheen NIS2 Quality Mark) officieel in Europa gelanceerd.

Heading 1

Heading 2

Heading 3

Heading 4

Heading 5
Heading 6

Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.

Block quote

Ordered list

  1. Item 1
  2. Item 2
  3. Item 3

Unordered list

  • Item A
  • Item B
  • Item C

Text link

Bold text

Emphasis

Superscript

Subscript

Dit artikel is voor het laatst bijgewerkt op
14.07.2026
Geschreven door
Gijs
Nabuurs
Information Security Consultant & Marketing Specialist

Belangrijke update: ingang Cyberbeveiligingswet per 15 augustus 2026

De Cyberbeveiligingswet, de Nederlandse vertaling van de Europese NIS2-richtlijn, vervangt de huidige Wet beveiliging netwerk- en informatiesystemen (Wbni) en stelt strengere eisen aan cybersecurity voor organisaties in 18 verschillende essentiële en belangrijke sectoren. Denk aan energie, drinkwater, digitale infrastructuur, zorg, overheid en vervoer. Vanaf 15 augustus 2026 gelden nieuwe verplichtingen voor ruim 8.000 organisaties in Nederland. En dat is nog maar het topje van de ijsberg, want de wet werkt ook door in de keten. Ben je leverancier van een organisatie die onder de wet valt? Dan krijg je er via je klant alsnog mee te maken. Dit gaat naar verluidt om tienduizenden leveranciers.

Wat is het NIS2 Supply Chain-certificaat?

Het NIS2 Supply Chain-certificaat is een keurmerk dat laat zien dat jouw organisatie voldoet aan de cybersecurity-eisen van de NIS2-richtlijn (in Nederland: de Cyberbeveiligingswet). Dit keurmerk helpt je om aan klanten en partners aan te tonen dat je voldoet aan de vereiste beveiligingsstandaarden. Het systeem kent drie niveaus: SC10 (basis-niveau), SC20 (substantieel niveau) en SC30 (hoog niveau), zodat organisaties maatregelen kunnen nemen die passen bij hun risico’s en bedrijfsactiviteiten. Des te hoger het niveau, des te meer eisen er gelden voor jouw organisatie. Zoals je ziet in onderstaande tabel, is een ISO 27001-certificaat ruim voldoende om aan alle niveaus van het NIS2 Supply Chain-certificaat te voldoen (QM = SC).

1. Overzicht: NIS2 Supply Chain-certificaat vs. ISO 27001

Waarom is het NIS2 Supply Chain-certificaat belangrijk?

NIS2 legt de verantwoordelijkheid voor ketenbeveiliging bij NIS2-organisaties. Zij moeten ervoor zorgen dat hun leveranciers ook de juiste cybersecuritymaatregelen treffen. Voor leveranciers betekent dit dat zij moeten kunnen bewijzen dat hun beveiliging op orde is. Het NIS2 Supply Chain-certificaat biedt deze zekerheid en maakt de naleving van NIS2 aantoonbaar. Hoe groter de impact van jouw diensten op klanten, hoe meer eisen er zijn waaraan je moet voldoen.

De drie niveaus van het NIS2 Supply Chain-certificaat

SC10 – Basismaatregelen

Dit niveau richt zich op fundamentele beveiligingsmaatregelen zoals:

  • Cybersecuritybeleid met duidelijke verantwoordelijkheden.
  • Multi-factor authenticatie en strikte toegangsrechten.
  • Incidentbeheer en monitoring.
  • Regelmatige updates en bescherming tegen malware.
  • Bewustwording en training voor medewerkers.

Levert jouw organisatie diensten aan een NIS2-bedrijf, maar ben je zelf niet registratieplichtig? Dan is SC10 meestal voldoende om aan te tonen dat je de basis van cybersecurity op orde hebt. Dit geldt voor de meeste mkb-bedrijven. Download hier alle eisen binnen de SC10.

SC20 – Uitgebreide beveiliging

Naast de SC10-eisen gelden extra maatregelen zoals:

  • Classificatie van informatie en strengere databeveiliging.
  • Beveiligingseisen in contracten met leveranciers.
  • Striktere monitoring en controle van gebruikersaccounts.
  • Encryptie en veilige communicatiekanalen.
  • Regelmatige interne audits op beveiligingsmaatregelen.

Biedt jouw organisatie ICT- of OT-diensten aan? Dan kan het zijn dat jouw klant SC20 of zelfs SC30 eist. Dit hangt af van het risico en de impact van jouw dienst op de beschikbaarheid, integriteit en vertrouwelijkheid (BIV) van hun systemen. Download hier alle eisen binnen de SC20.

SC30 – Geavanceerde cybersecurity

Het hoogste niveau met extra beheersmaatregelen zoals:

  • Beheer en beveiliging van OT-systemen.
  • Strikte eisen voor clouddiensten en leveranciers.
  • Veilige softwareontwikkeling en applicatietests.
  • Procedures voor digitale forensische bewijslast.
  • Onafhankelijke externe beveiligingsaudits.

Valt jouw organisatie direct onder de NIS2-wetgeving en ben je registratieplichtig? Dan is SC30 minimaal vereist. Daarnaast wordt een aanvullende certificering, zoals ISO 27001, NEN 7510 of IEC 62443, sterk aanbevolen. Download hier alle eisen binnen de SC30.

Hoelang duurt een certificeringsaudit?

In de tabel hieronder zie je hoe lang een certificeringsaudit voor het NIS2 Supply Chain-certificaat duurt (QM = SC). Heb je al een ISO 27001- of NEN 7510-certificering? Dan krijg je vrijstelling voor specifieke eisen die daarin al zijn gedekt. Het certificaat is 3 jaar geldig en wordt uitgegeven door de Stichting Kwaliteitsinnovatie, die het certificaat ook publiceert in een centraal register.

2. Overzicht: audit tijd in uren per organisatie

Hoe kunnen wij helpen?

Wil je weten waar jouw organisatie staat en welke stappen nodig zijn om te voldoen aan de Cyberbeveiligingswet of het NIS2 Supply Chain-certificaat te behalen? Of wil je direct inzicht in jouw cybersecuritystatus en voorbereid zijn op de NIS2-eisen? Neem vrijblijvend contact met ons op en ontdek hoe wij je kunnen helpen. 🚀

Heading 1

Heading 2

Heading 3

Heading 4

Heading 5
Heading 6

Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.

Block quote

Ordered list

  1. Item 1
  2. Item 2
  3. Item 3

Unordered list

  • Item A
  • Item B
  • Item C

Text link

Bold text

Emphasis

Superscript

Subscript

Hoeveel mensen doen er mee?

Nu aanvragen

Bedankt!
Oeps! Het formulier kon niet worden verzonden. Probeer het opnieuw.

Meer resources

NIS2

Cyberbeveiligingswet (NIS2) definitief per 15 augustus 2026: dit moet je weten

door
Henry
Kennisartikel
Wetgeving

Val ik onder de Cyberbeveiligingswet (NIS2)?

door
Mathijs
Download
Informatiebeveiliging

Wat is de rol van een Security Officer?

door
Mathijs
Kennisartikel