Wat vraagt je grote klant onder de NIS2-ketenzorgplicht?
Gepubliceerd op 12 mei 2026
Dit artikel is algemene informatie over wet- en regelgeving en geen juridisch advies.
Misschien valt jouw organisatie zelf niet onder NIS2, maar lever je wel software, hosting, advies of onderdelen aan een ziekenhuis, een netbeheerder, een gemeente of een grote industriële partij. Dan is de kans groot dat je de afgelopen tijd een vragenlijst, een leveranciersassessment of een aangepast contract op je bureau hebt gekregen. Dat is een direct gevolg van de ketenzorgplicht van NIS2, die zich door de keten beweegt, tot bij jou.
Wat is NIS2 en de Cyberbeveiligingswet?
NIS2 is de herziene Europese richtlijn voor netwerk- en informatiebeveiliging. Nederland zet die richtlijn om in de Cyberbeveiligingswet. De wet verplicht organisaties in essentiële en belangrijke sectoren, denk aan energie, drinkwater, zorg, digitale infrastructuur, transport en de overheid, om passende technische en organisatorische maatregelen te nemen, incidenten te melden en hun bestuur aansprakelijk te maken voor cyberveiligheid. Rond die verplichtingen circuleert veel onzin; wat de wet wél en níét eist, en wanneer de Cyberbeveiligingswet ingaat, zetten we op een rij in wat is écht verplicht onder de NIS2-ketenzorgplicht.
Het bereik is groot. Naar schatting worden tienduizenden organisaties direct én indirect geraakt. Direct: de organisaties die zelf onder de wet vallen. Indirect: de vele MKB-leveranciers en ZZP'ers die aan die organisaties leveren. Want een NIS2-plichtige partij mag de risico's in haar toeleveringsketen niet negeren.
Waarom de ketenzorgplicht ook jou raakt
Een van de minder zichtbare, maar verstrekkende onderdelen van NIS2 is de zorgplicht voor de keten. Die plicht staat in artikel 21, lid 2, sub d van de NIS2-richtlijn: de beveiliging van de toeleveranciersketen. NIS2-organisaties moeten de beveiligingsrisico's van hun leveranciers en dienstverleners beoordelen en daar passende eisen aan stellen. Die eisen moeten wél proportioneel zijn ten opzichte van het risico dat je levert en je rol in de keten: een afnemer mag niet grenzeloos alles eisen, en een marketingleverancier krijgt terecht lichtere eisen dan wie kernsystemen host. Een aanvaller die niet binnenkomt via de voordeur van het ziekenhuis, komt immers maar al te graag binnen via een leverancier met een lek.
In de praktijk vertaalt dat zich naar concrete vragen aan jou:
- Hoe houd je jouw systemen en domeinen actueel en gepatcht?
- Hoe weet je dat je geen verouderde software of openstaande beheerpanelen aan het internet hebt hangen?
- Hoe toon je aan dat je het hele jaar door structureel naar kwetsbaarheden kijkt?
- Hoe regel je TLS-certificaten, DNS en toegang tot je omgeving?
Zo ziet zo'n uitvraag er in een Vendor Security Assessment (VSA) vaak uit. Een voorbeeld van een typische vraag:
"Beschrijf uw proces voor patchmanagement en kwetsbaarhedenbeheer. Geef daarbij aan binnen hoeveel dagen kritieke kwetsbaarheden in internet-facing systemen worden verholpen, en voeg bewijs toe van de meest recente kwetsbaarheidsscan. Bevestig tevens of Multi-Factor Authenticatie is afgedwongen op alle systemen van waaruit gegevens van [klantnaam] benaderbaar zijn."
Het gaat dus zelden om een formeel NIS2-certificaat, en veel vaker om de vraag of je als leverancier kunt aantonen dat je je digitale basis op orde hebt. Dat heet basishygiëne, en dat is voor het MKB goed haalbaar. Hoe je dit soort vragen overtuigend beantwoordt, behandelen we stap voor stap in hoe beantwoord je een NIS2-leveranciersvragenlijst.
En wat gebeurt er als je niet meewerkt? Geen enkele wet dwingt jou als niet-NIS2-plichtige leverancier rechtstreeks. Maar als je geen aantoonbare basisbeveiliging kunt laten zien, moet je NIS2-plichtige klant dat risico ergens anders afdekken. In de praktijk betekent dat je uit een traject of aanbesteding kunt vallen, dat een lopend contract niet wordt verlengd, of dat er contractuele beveiligingseisen worden opgelegd. Dat is nuchtere commerciële realiteit: de klant kiest voor de leverancier die het minste risico oplevert.
Wat een kleine leverancier praktisch kan doen
Je hoeft geen security-afdeling op te tuigen om een geloofwaardige leverancier te zijn. Begin met het zichtbaar maken van wat er aan de buitenkant van je organisatie te zien is. Een goede eerste stap is begrijpen wat een aanvaller van jouw domein ziet: welke poorten staan open, draait er verouderde software, zijn er vergeten subdomeinen?
Concrete, betaalbare maatregelen die je vandaag al kunt nemen:
- Breng je aanvalsoppervlak in kaart. Je kunt pas beschermen wat je kent.
- Monitor structureel op kwetsbaarheden. Het internet verandert dagelijks; een momentopname veroudert snel.
- Patch en herstel wat je vindt, en leg vast wat je hebt gedaan.
- Bewaar bewijs. Rapportages met datum en bevinding zijn precies wat een inkoper of CISO wil zien.
Aantonen, niet beweren
Het verschil tussen "wij doen aan security" en "hier is ons rapport van vorige maand" is enorm. Een ingevulde vragenlijst is papier: die toont een momentopname en een belofte. Een externe meting toont wat er technisch werkelijk aan de buitenkant van je omgeving zichtbaar is. Een grote klant die zijn eigen ketenzorgplicht serieus neemt, wil dat verdedigbare bewijs in handen hebben. Periodieke, gedocumenteerde scans van je domein en infrastructuur leveren precies dat.
Belangrijk om eerlijk over te zijn: een scan maakt je niet "NIS2-compliant". NIS2 vraagt meer dan techniek: denk aan governance, risicomanagement, incidentmelding en bestuurlijke verantwoordelijkheid. Tegelijk is scannen een noodzakelijke bouwsteen en levert het verdedigbaar bewijs voor vulnerability management en de ketenzorgplicht. We leggen dat onderscheid verder uit in scannen is geen NIS2-compliance.
Hoe Exposentry hierbij past
Exposentry geeft je die bewijslaag zonder dat je zelf een scanner hoeft te beheren. Onder de motorkap draait Exposentry op OpenKAT, de open-source securityscanner van de Nederlandse overheid, waar oprichter Edward Hasekamp als collaborator aan meewerkt. We brengen je domein en infrastructuur in kaart, monitoren op kwetsbaarheden en leveren rapportages die je rechtstreeks aan je opdrachtgever kunt overleggen. Je krijgt nuchtere, onderbouwde bevindingen die laten zien dat je je basis op orde hebt.
Wil je weten welke aanpak bij jouw organisatie past? Bekijk de tarieven en pakketten of begin direct met een eerste scan. Een kleine investering die je gesprek met een grote klant een stuk makkelijker maakt.
Geschreven door Edward Hasekamp, oprichter van Exposentry en collaborator op het open-source OpenKAT-project. Zie het project op GitHub en het profiel op github.com/hasecon. Exposentry levert EU-soevereine, forensisch onderbouwde vulnerability monitoring op basis van OpenKAT. Meer artikelen in de Kennisbank.