De Cyberbeveiligingswet is sinds 35 dagen van kracht
Uw klant stuurt een security‑vragenlijst. Nu wat?
Ketenpas is het security-paspoort voor Nederlandse toeleveranciers. U vult één keer in hoe uw beveiliging ervoor staat, en deelt dat met elke klant die erom vraagt. Geen Excel meer, geen twee dagen werk per lijst.
39 vragen · ongeveer tien minuten · geen account nodig
Herkenbaar?
Elke klant een andere lijst
Zestig tot tweehonderd vragen, in een eigen format, met een deadline. En de volgende klant stuurt een compleet andere.
Niemand die het antwoord weet
U hebt geen CISO. De vragen gaan over patchbeleid en loggingretentie. Uw ICT-partij rekent per uur.
Nee zeggen kan niet
Niet invullen betekent het contract verliezen. Uw klant heeft zelf een zorgplicht en legt die aan u door.
Ligt er nu zo’n lijst op uw bureau? In de gids staat wat u met een security-vragenlijst van een klant aan moet.
Waarom dit nu op uw bureau ligt
De Cyberbeveiligingswet, de Nederlandse invulling van de Europese NIS2-richtlijn, geldt sinds 15 augustus 2026. Grote organisaties in onder meer de zorg, energie, transport en overheid moeten dan aantoonbaar de beveiliging van hun hele keten beoordelen. Bestuurders zijn daarvoor persoonlijk aansprakelijk.
Zij lossen dat op door hun leveranciers te bevragen. Naar schatting 50.000 tot 100.000 Nederlandse bedrijven krijgen daardoor met deze eisen te maken zonder zelf onder de wet te vallen. Waarschijnlijk bent u daar één van. Lees of u als toeleverancier zelf aan NIS2 moet voldoen.
Hoe Ketenpas werkt
- 1
Doe de scan
39 vragen in gewoon Nederlands, langs de tien maatregelen die de wet voorschrijft. U krijgt direct een score en een lijst met wat er nog ontbreekt.
- 2
Werk de punten weg
Per punt staat er wat u moet doen en hoeveel werk het is. Zwaarste en makkelijkste eerst, zodat u meteen resultaat boekt.
- 3
Deel uw Ketenpas
Eén deelbare pagina en pdf die u naar elke klant stuurt in plaats van hun Excel in te vullen.
De tien onderwerpen waar uw klant naar vraagt
Precies de maatregelen uit artikel 21 van de NIS2-richtlijn. Elke klantvragenlijst die u krijgt, is hier een variant op.
- a
Risicoanalyse en beveiligingsbeleid
Uw klant wil zien dat beveiliging een bewuste keuze is, geen toeval.
- b
Incidentafhandeling
Als het misgaat bij u, wil uw klant het snel weten, en dat u weet wat u doet.
- c
Bedrijfscontinuïteit en back-ups
Bij ransomware is uw back-up het verschil tussen twee dagen en twee maanden stilstand.
- d
Beveiliging van de toeleveringsketen
U bent zelf ook iemands leverancier, en uw eigen leveranciers zijn uw risico.
- e
Aanschaf, ontwikkeling en onderhoud
Ongepatchte software is verreweg de meestgebruikte voordeur bij aanvallen.
- f
Toetsen van effectiviteit
Maatregelen hebben nemen is niet genoeg; u moet aantonen dat ze werken.
- g
Cyberhygiëne en training
De meeste incidenten beginnen bij een medewerker die iets aanklikt.
- h
Cryptografie en encryptie
Een gestolen laptop is een datalek zodra de schijf niet versleuteld is.
- i
Personeel, toegangsbeheer en bedrijfsmiddelen
Oude accounts van vertrokken medewerkers zijn een klassieke inbraakroute.
- j
Meervoudige authenticatie en veilige communicatie
Dit is de eerste vraag op vrijwel elke security-vragenlijst die u zult krijgen.
Wat het kost
De scan is gratis en blijft gratis. U betaalt pas op het moment dat er een vragenlijst van een klant ligt en u die niet met de hand wilt invullen.
Gratis
€0
De scan, uw score en één paspoort om te delen.
Pro
€39 per maand
Klantvragenlijsten laten beantwoorden, bewijs vastleggen, onbeperkt paspoorten.
Plus
€99 per maand
Meerdere entiteiten, eigen huisstijl op het paspoort, API.
Bedragen per maand, exclusief btw. Opzeggen kan per maand. Bekijk wat er precies in elk plan zit.
Eerst begrijpen waar dit vandaan komt?
- Moet ik als leverancier of toeleverancier aan NIS2 voldoen?
Meestal valt u er niet zelf onder. Maar uw klant wel, en die legt de NIS2-eisen bij zijn leveranciers neer via het contract.
- Mijn klant stuurt een security-vragenlijst. Wat nu?
Wat zo'n lijst is, waarom hij er ligt, en hoe u hem beantwoordt zonder er twee dagen aan kwijt te zijn.
- Wat kost NIS2 voor een toeleverancier?
De rekening zit niet in dure techniek maar in uren. Wat de maatregelen kosten, wanneer een adviseur loont en waar u niets hoeft uit te geven.
- Ingangsdatum van de Cyberbeveiligingswet: wanneer geldt NIS2?
De ingangsdatum was 15 augustus 2026; de wet geldt nu. Wat die deadline voor uw klanten betekent, en wat het via hen voor u betekent.
- Welke sectoren vallen onder de Cyberbeveiligingswet?
Achttien sectoren, verdeeld in essentieel en belangrijk, met een ondergrens op omvang. En wie eronder valt, bevraagt zijn leveranciers.
- De Cyberbeveiligingswet gaat in. Waar begin ik als leverancier?
Vier stappen die u deze maand kunt zetten, in volgorde van effect. De meeste kosten vooral aandacht, geen budget.
- Wat zijn de tien zorgplichtmaatregelen van NIS2?
Artikel 21 lid 2 somt tien onderwerpen op. Elke security-vragenlijst die u krijgt, is er een vertaling van.
- Wat vraagt NIS2 aan risicoanalyse en beveiligingsbeleid?
Een beleid dat de directie heeft vastgesteld, een risicoanalyse van het afgelopen jaar, één verantwoordelijke, en zicht op uw kritische systemen.
- Hoe werkt de 24-uursmelding bij een cyberincident?
De wet hanteert een eerste melding binnen 24 uur. Uw klanten leggen die termijn contractueel bij u neer, en dat haalt u alleen met een voorbereide procedure.
- Welke eisen gelden er voor back-ups en bedrijfscontinuïteit?
Automatische back-ups, minstens één kopie buiten bereik van het netwerk, een jaarlijkse herstelproef en een plan om zonder ICT door te werken.
- Moet ik ook mijn eigen leveranciers beoordelen?
Ja. Dezelfde ketenzorgplicht die uw klant bij u neerlegt, geldt een schakel verder ook voor u.
- Wat verwacht een klant van mijn patchbeleid en onderhoud?
Updates volgens een vast ritme, een actuele inventaris, periodiek scannen op kwetsbaarheden, en geen systemen meer zonder ondersteuning.
- Hoe toon ik aan dat mijn beveiliging echt werkt?
Niet of maatregelen bestaan, maar of ze doen wat ze moeten doen. Jaarlijks toetsen, vastleggen, en de uitkomst met de directie bespreken.
- Is securitytraining verplicht voor medewerkers en directie?
Voor organisaties onder de wet is bestuurderstraining zelfs een expliciete plicht. Voor iedereen geldt: de meeste incidenten beginnen bij een klik.
- Welke encryptie verwacht NIS2 van een toeleverancier?
Versleutelde laptops en telefoons, versleutelde verbindingen, en versleutelde back-ups. Meer exotisch hoeft het meestal niet te worden.
- Wat hoort er in toegangsbeheer volgens NIS2?
Toegang op basis van wat iemand nodig heeft, dezelfde dag intrekken bij vertrek, jaarlijks controleren, en weten welke spullen bij wie liggen.
- Is MFA verplicht onder NIS2?
De wet noemt meervoudige authenticatie expliciet. Het is de eerste vraag op vrijwel elke security-vragenlijst, en de goedkoopste om goed te beantwoorden.
Weet binnen tien minuten waar u staat
De scan is gratis en u hoeft geen account aan te maken. Uw antwoorden blijven in uw eigen browser staan, wij slaan ze niet op.
Start de scan