Wetgeving

NIS2-vragenlijst voor leveranciers: bekijk een voorbeeld voordat die van jou binnenkomt

Informatiebeveiliging
Leveranciersbeheer
Supply Chain
Verplicht

Heading 1

Heading 2

Heading 3

Heading 4

Heading 5
Heading 6

Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.

Block quote

Ordered list

  1. Item 1
  2. Item 2
  3. Item 3

Unordered list

  • Item A
  • Item B
  • Item C

Text link

Bold text

Emphasis

Superscript

Subscript

Nog geen vragenlijst ontvangen van een NIS2-plichtige klant in verband met de Cyberbeveiligingswet? Dan heb je nog tijd om alles voor te bereiden. Je klant heeft het gesprek nog niet met je gestart en die tijd kun je gebruiken om in je eigen tempo klaar te staan voor het moment dat het wel gebeurt. Die tijd heb je nodig.

Heading 1

Heading 2

Heading 3

Heading 4

Heading 5
Heading 6

Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.

Block quote

Ordered list

  1. Item 1
  2. Item 2
  3. Item 3

Unordered list

  • Item A
  • Item B
  • Item C

Text link

Bold text

Emphasis

Superscript

Subscript

Dit artikel is voor het laatst bijgewerkt op
25.08.2026
Geschreven door
Kilian
Houthuijzen
Commercieel Manager & Partner

Val je als leverancier zelf onder de NIS2?

Niet automatisch. De Cyberbeveiligingswet, de Nederlandse invulling van de Europese NIS2-richtlijn, geldt rechtstreeks voor ongeveer 8.000 organisaties in 18 sectoren, op basis van hun eigen sector en omvang. Veel mkb-leveranciers vallen daar op basis van hun eigen situatie niet onder. Lever je aan een organisatie die wel onder de wet valt, dan krijg je er via je klant toch mee te maken. Vaak krijg je de vragenlijst van een grote klant zoals ASML of Philips, die enorm veel invloed hebben op jouw groei en continuïteit als mkb'er. Dit heeft alles te maken met ketenverantwoordelijkheid.

{{LINKCARD}}

Waarom stuurt je klant dan toch een cybersecurity vragenlijst?

Organisaties die onder de wet vallen, zijn verplicht om de beveiliging van hun toeleveringsketen in kaart te brengen en te beheersen. Ketenverantwoordelijkheid dus. Dat begint meestal met een risicoanalyse van hun leveranciers en een vragenlijst is vaak de manier waarop ze die bij jou uitvoeren. Ze willen onder andere weten hoe jij omgaat met hun gegevens, wie daar toegang toe heeft en hoe snel en gestructureerd jij reageert als er iets misgaat. Dat laatste is voor je klant geen overbodige vraag: die heeft zelf een strakke meldtermijn bij een cyberincident (24 uur voor een eerste waarschuwing, 72 uur voor een eerste beoordeling en een maand voor het eindverslag, telkens aan het CSIRT en de toezichthouder).

Ben je verplicht om de vragenlijst in te vullen?

Er is geen wet die jou als leverancier rechtstreeks verplicht om te reageren. Wat er wel verandert, is dat klanten dit soort eisen steeds vaker in het contract of de inkoopvoorwaarden zetten. Een leverancier die geen duidelijk antwoord geeft, loopt het risico dat de opdracht naar een concurrent gaat die dat wel kan. Daardoor voelt de vragenlijst in de praktijk vooral als voorwaarde om de opdracht te behouden.

Wat staat er in de voorbeeldvragenlijst?

De vragenlijst die je hier kunt downloaden is een zelfbeoordeling zoals we die in de praktijk bij opdrachtgevers zijn tegengekomen. Hij bestaat uit bijna 100 vragen, gebaseerd op de beheersmaatregelen uit ISO 27001:2022 (Annex A). Eén onderdeel valt daarbij extra op: ook als leverancier krijg je vragen over je eigen leveranciers, zoals hoe je beveiligingseisen opneemt in hun contracten en hoe je risico's in die secundaire keten in kaart brengt. De ketenverantwoordelijkheid stopt dus niet bij jou.

 

Per vraag geef je een toelichting, verwijs je waar mogelijk naar bewijsstukken zoals beleid of tooling, en ken je jezelf een volwassenheidsniveau toe: niet aanwezig, aanwezig, gedefinieerd of best practice. Zo krijgt je klant in één keer een compleet en onderbouwd beeld, in plaats van losse ja/nee-antwoorden.

NIS2-vragenlijst voor leveranciers: wat kun je vandaag al doen?

 

  1. Loop de 93 vragen door en geef jezelf per maatregel alvast een eerlijke, voorlopige score: niet aanwezig, aanwezig, gedefinieerd of best practice
  2. Verzamel bij de onderdelen waar je "aanwezig" of hoger scoort alvast het bewijsstuk, zoals een beleidsdocument, een schermafbeelding van een instelling of een procesbeschrijving
  3. Bewaar dat overzicht in één document, zodat je het kunt hergebruiken zodra de vragenlijst van je eigen klant er ligt

 

Zo hoef je niet vanaf nul te beginnen op het moment dat die vragenlijst wel in je inbox valt. De eerste kilometers van dat traject kun je nu al lopen, in je eigen tempo. Wil je dit structureel regelen? Dan is een ISO 27001-certificering of een NIS2 Supply Chain-keurmerk een ijzersterke optie.

 

Twijfel je of dit voor jouw organisatie speelt, of wil je weten welke certificering het best bij jouw organisatie past? Plan hieronder een vrijblijvend en kosteloos gesprek in, dan kijken we samen naar jouw opties.

Heading 1

Heading 2

Heading 3

Heading 4

Heading 5
Heading 6

Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.

Block quote

Ordered list

  1. Item 1
  2. Item 2
  3. Item 3

Unordered list

  • Item A
  • Item B
  • Item C

Text link

Bold text

Emphasis

Superscript

Subscript

Hoeveel mensen doen er mee?

Nu aanvragen

Bedankt!
Oeps! Het formulier kon niet worden verzonden. Probeer het opnieuw.

Meer resources

Wetgeving

De NIS2-implementatie bij Fendix: van GAP-analyse tot compliance

door
Jurre
Kennisartikel
NIS2

Cyberbeveiligingswet (NIS2) registratieplicht: zo registreer je je bij het NCSC

door
Kilian
Kennisartikel
Wetgeving

Wat is de ingangsdatum van de NIS2 en Cyberbeveiligingswet? Deadlines & wetgeving uitgelegd

door
Mathijs
Kennisartikel