NIS2-gids voor toeleveranciers
Wat de Cyberbeveiligingswet van uw klanten vraagt, en waarom u daar als toeleverancier last van hebt. Geen juridisch advies, maar uitleg in gewone taal, voor wie een vragenlijst op zijn bureau kreeg.
Moet ik als leverancier of toeleverancier aan NIS2 voldoen?
Meestal valt u er niet zelf onder. Maar uw klant wel, en die legt de NIS2-eisen bij zijn leveranciers neer via het contract.
LezenMijn klant stuurt een security-vragenlijst. Wat nu?
Wat zo'n lijst is, waarom hij er ligt, en hoe u hem beantwoordt zonder er twee dagen aan kwijt te zijn.
LezenWat kost NIS2 voor een toeleverancier?
De rekening zit niet in dure techniek maar in uren. Wat de maatregelen kosten, wanneer een adviseur loont en waar u niets hoeft uit te geven.
LezenIngangsdatum van de Cyberbeveiligingswet: wanneer geldt NIS2?
De ingangsdatum was 15 augustus 2026; de wet geldt nu. Wat die deadline voor uw klanten betekent, en wat het via hen voor u betekent.
LezenWelke sectoren vallen onder de Cyberbeveiligingswet?
Achttien sectoren, verdeeld in essentieel en belangrijk, met een ondergrens op omvang. En wie eronder valt, bevraagt zijn leveranciers.
LezenDe Cyberbeveiligingswet gaat in. Waar begin ik als leverancier?
Vier stappen die u deze maand kunt zetten, in volgorde van effect. De meeste kosten vooral aandacht, geen budget.
LezenWat zijn de tien zorgplichtmaatregelen van NIS2?
Artikel 21 lid 2 somt tien onderwerpen op. Elke security-vragenlijst die u krijgt, is er een vertaling van.
LezenWat vraagt NIS2 aan risicoanalyse en beveiligingsbeleid?
Een beleid dat de directie heeft vastgesteld, een risicoanalyse van het afgelopen jaar, één verantwoordelijke, en zicht op uw kritische systemen.
LezenHoe werkt de 24-uursmelding bij een cyberincident?
De wet hanteert een eerste melding binnen 24 uur. Uw klanten leggen die termijn contractueel bij u neer, en dat haalt u alleen met een voorbereide procedure.
LezenWelke eisen gelden er voor back-ups en bedrijfscontinuïteit?
Automatische back-ups, minstens één kopie buiten bereik van het netwerk, een jaarlijkse herstelproef en een plan om zonder ICT door te werken.
LezenMoet ik ook mijn eigen leveranciers beoordelen?
Ja. Dezelfde ketenzorgplicht die uw klant bij u neerlegt, geldt een schakel verder ook voor u.
LezenWat verwacht een klant van mijn patchbeleid en onderhoud?
Updates volgens een vast ritme, een actuele inventaris, periodiek scannen op kwetsbaarheden, en geen systemen meer zonder ondersteuning.
LezenHoe toon ik aan dat mijn beveiliging echt werkt?
Niet of maatregelen bestaan, maar of ze doen wat ze moeten doen. Jaarlijks toetsen, vastleggen, en de uitkomst met de directie bespreken.
LezenIs securitytraining verplicht voor medewerkers en directie?
Voor organisaties onder de wet is bestuurderstraining zelfs een expliciete plicht. Voor iedereen geldt: de meeste incidenten beginnen bij een klik.
LezenWelke encryptie verwacht NIS2 van een toeleverancier?
Versleutelde laptops en telefoons, versleutelde verbindingen, en versleutelde back-ups. Meer exotisch hoeft het meestal niet te worden.
LezenWat hoort er in toegangsbeheer volgens NIS2?
Toegang op basis van wat iemand nodig heeft, dezelfde dag intrekken bij vertrek, jaarlijks controleren, en weten welke spullen bij wie liggen.
LezenIs MFA verplicht onder NIS2?
De wet noemt meervoudige authenticatie expliciet. Het is de eerste vraag op vrijwel elke security-vragenlijst, en de goedkoopste om goed te beantwoorden.
Lezen