Nederlands
Nederlands
Blog · NIS2 Supply Chain

NIS2 Supply Chain voor MSP's: wat betekent dit voor u als leverancier?

Als MSP of IT-dienstverlener bent u gewend dat compliance-eisen via uw klant bij u binnenkomen, niet rechtstreeks via de wetgever. Dat patroon zet zich nu voort rond NIS2. Uw klanten die zelf essentiële of belangrijke entiteit zijn onder de Cyberbeveiligingswet moeten hun toeleveringsketen beheersen — en u, als leverancier met toegang tot hun systemen of data, bent onderdeel van die keten. Steeds vaker vertaalt zich dat naar een concrete vraag: kunt u aantonen dat uw eigen beveiliging op orde is, liefst op een manier die niet bij elke klant opnieuw hoeft te worden uitgelegd?

NIS2 Supply Chain is het schema dat op precies dat knelpunt is bedacht. In dit artikel leest u waarom uw klanten dit gaan vragen, wat het schema wel en niet is, hoe u zich er als MSP op voorbereidt — en, minstens zo belangrijk, wat Secrotec hierin wel en niet voor u kan betekenen.

Waarom uw NIS2-plichtige klanten dit nu van u gaan vragen

Sinds de Cyberbeveiligingswet van kracht is, moeten essentiële en belangrijke entiteiten expliciet risico's in hun toeleveringsketen beheersen, niet alleen hun eigen interne beveiliging. Een MSP die klantinfrastructuur beheert, een IT-dienstverlener met toegang tot productieomgevingen, of een softwareleverancier die diep in het klantnetwerk zit — die partijen vallen allemaal binnen die ketenverplichting, ook als ze zelf nooit rechtstreeks onder de wet zouden vallen. Lees, als u wilt weten of uw eigen organisatie daarnaast ook rechtstreeks onder de wet valt, ons artikel over of u als IT-dienstverlener of MSP zelf NIS2-plichtig bent.

Voor uw klanten betekent die ketenverplichting in de praktijk: leveranciersbeoordelingen, security-vragenlijsten, en soms een audit bij de leverancier zelf. Elke klant regelt dat vandaag nog vaak op zijn eigen manier — met eigen vragenlijsten, eigen normen, eigen tempo. Dat is voor u als leverancier inefficiënt: dezelfde vragen, telkens opnieuw beantwoord, voor elke klant apart.

NIS2 Supply Chain is geen wettelijke verplichting, wel een groeiende marktverwachting

Belangrijk om vooraf scherp te hebben: NIS2 Supply Chain (voorheen NIS2 Quality Mark) maakt geen deel uit van de Cyberbeveiligingswet en is geen wettelijke plicht. Het is een vrijwillig, privaat certificeringsschema, ontwikkeld om precies het probleem hierboven op te lossen — één gestandaardiseerde beoordeling die een leverancier bij meerdere klanten kan hergebruiken, in plaats van telkens een nieuw traject te doorlopen.

Dat "vrijwillig" is niet hetzelfde als "vrijblijvend". Naarmate meer NIS2-plichtige organisaties dit certificaat, of vergelijkbaar bewijs, standaard opnemen in hun leveranciersbeoordeling, wordt het voor een MSP steeds minder een keuze en steeds meer een marktverwachting — vergelijkbaar met hoe ISO 27001 voor veel IT-dienstverleners inmiddels een impliciete eis is geworden in aanbestedingen en inkooptrajecten, zonder dat het ooit wettelijk verplicht was.

SC10, SC20, SC30 kort uitgelegd

Het schema kent drie oplopende niveaus, gekoppeld aan het risico dat u als leverancier vertegenwoordigt in de keten van uw klant:

  • SC10 — Basic: voor leveranciers met beperkte risico-blootstelling.
  • SC20 — Substantial: voor leveranciers met verhoogd risico of toegang tot gevoelige data — het niveau waar een gemiddelde MSP met infrastructuurtoegang doorgaans in valt.
  • SC30 — High: voor kritieke ketenpartners, zoals leveranciers van kerninfrastructuur.

Welk niveau voor u relevant is, bepaalt u niet eenzijdig zelf — dat volgt uit de rol die u speelt in de keten van uw klant, en wordt in de praktijk vaak door die klant zelf aangegeven. Voor een volledige toelichting per niveau, inclusief wie certificeert en hoe u het juiste niveau bepaalt, leest u onze diepgaande blog NIS2 Supply Chain: SC10, SC20 en SC30 uitgelegd.

Hoe u zich als MSP voorbereidt vóórdat een klant erom vraagt

De MSP's die dit onderwerp het rustigst doorlopen, zijn niet degenen die wachten tot een klant er expliciet om vraagt, maar degenen die er al voor die vraag mee bezig zijn. Een paar concrete stappen die u zelf kunt zetten:

  • Breng in kaart bij welke klanten u ketenrisico vertegenwoordigt. Welke klanten zijn zelf NIS2-plichtig, en welk type toegang heeft u tot hun systemen of data?
  • Gebruik een bestaand ISO 27001-fundament als vertrekpunt. Risicobeleid, toegangsbeheer, incidentafhandeling en leveranciersbeveiliging komen terug in zowel Annex A van ISO 27001 als in de eisen van NIS2 Supply Chain. Wie dit al gestructureerd heeft belegd, hoeft niet bij nul te beginnen.
  • Laat een gap-analyse uitvoeren tegen het niveau dat voor u relevant lijkt. Zo weet u vóór een klantvraag al waar u staat, in plaats van dat onder tijdsdruk te moeten uitzoeken op het moment dat een klant een deadline stelt.
  • Documenteer wat u al doet. Veel MSP's hebben beveiligingsmaatregelen operationeel op orde, maar niet aantoonbaar vastgelegd — en "aantoonbaar" is precies wat een certificerende instelling nodig heeft.

Secrotec is geen erkende NIS2 Supply Chain-auditor of consultant

Dit vermelden wij expliciet, omdat het voor u als opdrachtgever relevant is om te weten wie wat mag doen. Secrotec is geen erkende NIS2 Supply Chain-auditor of consultant. Formele SC10-, SC20- of SC30-erkenning wordt uitsluitend toegekend door de certificerende instellingen en consultants die het schema zelf op zijn eigen, officiële partnerregister vermeldt — zie NIS2 Supply Chain — erkende partners. Secrotec staat niet op dat register.

Wat Secrotec wél doet: onafhankelijke gap-analyse en voorbereiding, zodat u als MSP met een realistisch, concreet beeld van uw uitgangssituatie naar een erkende partner van het schema stapt — in plaats van dat pas tijdens de formele audit te ontdekken. Diezelfde rolverdeling gebruiken we sitewide bij ISO 27001, ISAE en NIS2 in bredere zin: Secrotec bereidt voor, een erkende partij certificeert of geeft de formele verklaring af. Voor de volledige uitwerking van onze voorbereidende aanpak, zie NIS2 Supply Chain-voorbereiding.

FAQ

Veelgestelde vragen

Korte, directe antwoorden op de meestgestelde vragen.

Nee. NIS2 Supply Chain is geen onderdeel van de Cyberbeveiligingswet en geen wettelijke verplichting — het is een vrijwillig, privaat certificeringsschema. Wat wel een reële, groeiende druk kan zijn: NIS2-plichtige klanten die het certificaat, of vergelijkbaar bewijs, in hun eigen leveranciersbeoordeling gaan vragen. Die marktverwachting is iets anders dan een wettelijke plicht, maar kan in de praktijk net zo bepalend zijn voor of u een deal binnenhaalt.

De Cyberbeveiligingswet is de wettelijke verplichting zelf, met rechtstreeks overheidstoezicht en een eigen omvangs- en sectortoets. NIS2 Supply Chain is een apart, vrijwillig certificeringsschema dat sommige NIS2-plichtige organisaties van hun leveranciers vragen als aanvullend, gestandaardiseerd bewijs van beveiliging. U kunt dus NIS2 Supply Chain-gecertificeerd zijn zonder zelf onder de Cyberbeveiligingswet te vallen, en omgekeerd onder de wet vallen zonder ooit met dit keurmerk in aanraking te komen.

Nee. Secrotec is geen erkende NIS2 Supply Chain-auditor of consultant. Certificering en formele SC10/SC20/SC30-erkenning lopen uitsluitend via de auditors en consultants die het schema zelf op zijn officiële partnerregister vermeldt. Secrotec voert onafhankelijke gap-analyses en voorbereiding uit, zodat u met een realistisch beeld van uw uitgangssituatie naar een erkende partner van het schema stapt.

Dat hangt af van uw uitgangssituatie: een MSP die al met een ISO 27001-fundament werkt, heeft doorgaans een kortere weg te gaan dan een organisatie die nog moet beginnen met gedocumenteerd beveiligingsbeleid. Een gap-analyse is de manier om dat voor uw eigen situatie concreet te maken, in plaats van op een algemeen getal te varen dat voor uw organisatie toch niet klopt.

Weet u waar uw MSP staat richting NIS2 Supply Chain?

Vraag een NIS2 Supply Chain gap-analyse aan. In één gesprek krijgt u een realistisch beeld van uw uitgangssituatie, welk niveau relevant is voor uw rol in de keten, en welke stappen u zelf al kunt zetten voordat een klant erom vraagt.

Vraag een NIS2 Supply Chain gap-analyse aan

Vertrouwd door organisaties

Certe Groep Certe Assuradeuren Chatbot Soluck Wattse Nextech Muast