Een groeiend aantal NIS2-plichtige organisaties — essentiële en belangrijke entiteiten onder de Cyberbeveiligingswet — moet aantoonbaar maken dat ook hun leveranciers voldoende beveiligd zijn. Die verplichting komt voort uit de zorgplicht van de wet zelf, die zich uitdrukkelijk uitstrekt tot de toeleveringsketen. Voor leveranciers levert dat een praktisch probleem op: elke klant met een eigen vragenlijst, elke beoordeling weer net anders ingericht. NIS2 Supply Chain — tot voor kort bekend als het NIS2 Quality Mark — is een keurmerk dat precies op dat knelpunt is bedacht: één gestandaardiseerde manier voor leveranciers om hun informatiebeveiliging aantoonbaar te maken, in plaats van telkens dezelfde discussie met elke klant apart te voeren.
Belangrijk om vooraf helder te hebben: NIS2 Supply Chain is geen onderdeel van de Cyberbeveiligingswet en ook geen wettelijke verplichting. Het is een vrijwillig, privaat certificeringsschema. Wilt u weten wat de Cyberbeveiligingswet wél wettelijk verplicht stelt, lees dan wat de Cyberbeveiligingswet inhoudt — die wet treedt overigens op 15 augustus 2026 in werking en is op het moment van schrijven dus nog niet van kracht.
In het kort: het schema kent drie niveaus, oplopend in zwaarte naarmate uw risico in de keten van uw klant groter is.
- SC10 — Basic: voor leveranciers met beperkte risico-blootstelling, bijvoorbeeld een klein softwarebedrijf.
- SC20 — Substantial: voor leveranciers met verhoogd risico of toegang tot gevoelige data, bijvoorbeeld een MSP die klantinfrastructuur beheert.
- SC30 — High: voor kritieke ketenpartners, bijvoorbeeld een cloudprovider of leverancier van kerninfrastructuur.
Hieronder lichten we elk niveau toe, leggen we uit hoe u bepaalt welk niveau voor u geldt, en — minstens zo belangrijk — wie het certificaat wel en niet mag afgeven.
Wie staat achter NIS2 Supply Chain?
Het schema is ontwikkeld en wordt beheerd door Stichting Kwaliteit en Innovatie. De stichting zag dat NIS2-plichtige organisaties in toenemende mate verplicht zijn om de beveiliging van hun eigen leveranciers te beoordelen, en dat leveranciers zelf geen efficiënte, uniforme manier hadden om dat aan te tonen. NIS2 Supply Chain vult dat gat: een leverancier laat zich één keer beoordelen tegen een vast normenkader, en kan de uitkomst vervolgens bij meerdere klanten gebruiken, in plaats van telkens een nieuw, apart traject te doorlopen.
SC10, SC20 en SC30: drie niveaus, drie risicoprofielen
Het schema kent drie oplopende niveaus. Welk niveau relevant is, hangt niet af van de grootte van uw bedrijf op zich, maar van het risico dat u vertegenwoordigt in de keten van uw klant: hoeveel toegang heeft u tot systemen en gegevens, en hoe groot is de impact als er bij u iets misgaat?
SC10 — Basic
SC10 is het instapniveau, bedoeld voor leveranciers met een beperkte risico-blootstelling die rechtstreeks aan een NIS2-plichtige organisatie leveren. Denk aan een klein softwarebedrijf dat een specifieke backofficetoepassing levert, zonder toegang tot de productieomgeving of tot gevoelige klantgegevens van de opdrachtgever. De eisen op dit niveau zijn overzichtelijk: basale beveiligingsmaatregelen die aantoonbaar op orde zijn, zonder de uitgebreide beheersdocumentatie die de hogere niveaus vragen.
SC20 — Substantial
SC20 geldt voor leveranciers met een verhoogd risico of met toegang tot gevoelige gegevens, en vraagt om gedocumenteerde beheersmaatregelen voor zowel IT- als, waar van toepassing, OT-omgevingen. Een goed voorbeeld is een managed service provider die de infrastructuur van klanten beheert: die heeft doorgaans bredere en dieperliggende toegang dan een leverancier van een op zichzelf staande toepassing, en moet dat met meer dan alleen basismaatregelen kunnen aantonen. Lees ook ons artikel over NIS2 voor IT-dienstverleners en MSP's als dit uw eigen situatie is.
SC30 — High
SC30 is het zwaarste niveau, bedoeld voor kritieke ketenpartners van wie uitval of een incident significante impact kan hebben op de bedrijfsvoering van de klant. Denk aan een leverancier van kerninfrastructuur of een cloudprovider waar de dienstverlening van de klant rechtstreeks van afhankelijk is. Dit niveau kent de meest uitgebreide set beheersmaatregelen binnen het schema, met bijbehorende bewijsvoering.
Hoe bepaalt u welk niveau voor u van toepassing is?
Het niveau dat voor u relevant is, kiest u niet zelf eenzijdig — het volgt uit uw rol en risico in de specifieke keten waarin u levert. In de praktijk is het vaak uw NIS2-plichtige klant die, op basis van zijn eigen leveranciersbeoordeling, aangeeft welk niveau hij van u verwacht. Een leverancier die aan meerdere NIS2-plichtige klanten levert, kan dus met verschillende niveaus te maken krijgen, afhankelijk van wat elke klant specifiek van hem afneemt en welke toegang daarbij hoort. Een gestructureerde gap-analyse helpt om vooraf te bepalen welk niveau realistisch en relevant voor u is, in plaats van dat over te laten aan een aanname.
Wie mag certificeren — en wie niet
Certificering tegen SC10, SC20 of SC30 loopt uitsluitend via de certificerende instellingen die door het schema zelf zijn erkend, zoals Kiwa, SGS, DigiTrust, Forvis Mazars en BDO Audits. Alleen die instellingen mogen de audit uitvoeren en het certificaat daadwerkelijk afgeven.
Secrotec staat niet op het officiële partnerregister van NIS2 Supply Chain en is geen erkende auditor of consultant binnen dit specifieke schema. Wij geven dan ook geen SC10-, SC20- of SC30-certificaat af — dat kan en mag alleen via een erkende certificerende instelling van het schema zelf. Wat Secrotec wél doet, is u onafhankelijk voorbereiden: een gap-analyse tegen de eisen van het niveau dat voor u relevant is, zodat u met een realistisch beeld van uw uitgangssituatie naar een erkende certificerende instelling stapt, in plaats van dat pas tijdens de audit te ontdekken. Lees meer over onze aanpak op de pagina over NIS2 Supply Chain-voorbereiding.
Hoe dit zich verhoudt tot uw bredere NIS2-verplichtingen
Bent u zelf IT-dienstverlener of MSP en levert u aan klanten die onder de Cyberbeveiligingswet vallen? Dan is de kans groot dat dit onderwerp u sowieso al vanuit een andere hoek bereikt — lees in dat geval ook ons artikel over of u zelf NIS2-plichtig bent als IT-dienstverlener of MSP, waarin we ingaan op de ketenverplichtingen die uw eigen klanten aan u kunnen opleggen, los van of u zelf onder de wettelijke drempels van de Cyberbeveiligingswet valt. NIS2 Supply Chain en de Cyberbeveiligingswet zijn twee verschillende zaken die elkaar wel raken: de wet is de wettelijke verplichting van uw klant, het keurmerk is een vrijwillig instrument waarmee u die klant kunt overtuigen dat u als leverancier voldoende beveiligd bent.
Veelgestelde vragen
Korte, directe antwoorden op de meestgestelde vragen.
Dat hangt af van uw rol en risico in de specifieke keten waarin u levert, niet van een eigen, eenzijdige keuze. In de praktijk is het vaak uw NIS2-plichtige klant die op basis van zijn leveranciersbeoordeling aangeeft welk niveau hij van u verwacht. Een gestructureerde gap-analyse helpt om vooraf te bepalen welk niveau realistisch en relevant voor u is, in plaats van dat over te laten aan een aanname.
Nee. De Cyberbeveiligingswet is de daadwerkelijke wettelijke verplichting, met rechtstreeks overheidstoezicht. NIS2 Supply Chain is een apart, vrijwillig certificeringsschema dat sommige klanten van hun leveranciers vragen als aanvullend bewijs van beveiliging, los van de wet zelf.
Nee. Certificering loopt uitsluitend via de certificerende instellingen die door het schema zelf zijn erkend. Secrotec biedt onafhankelijke gap-analyse en voorbereiding vooruitlopend op die certificering, maar geeft het certificaat zelf niet af.
Wilt u weten welk NIS2 Supply Chain-niveau bij u past?
Plan een vrijblijvende audit-scan. In één gesprek krijgt u een realistisch beeld van uw uitgangssituatie, welk niveau relevant is voor uw rol in de keten, en wat een gerichte gap-analyse voor u kan opleveren.
