Nederlands
Nederlands
NIS2 Supply Chain

NIS2 Supply Chain: voorbereiding op SC10, SC20 en SC30

NIS2 Supply Chain (voorheen NIS2 Quality Mark) is een certificeringsschema waarmee leveranciers hun ketenveiligheid aantoonbaar maken richting opdrachtgevers. Secrotec begeleidt u onafhankelijk bij de voorbereiding op SC10, SC20 of SC30 — de formele certificering zelf loopt via een erkende certificerende instelling.

Wat is NIS2 Supply Chain?

NIS2 Supply Chain is een private certificeringsregeling — voorheen bekend als NIS2 Quality Mark — die wordt beheerd door Stichting Kwaliteit en Innovatie. Het schema geeft leveranciers en dienstverleners een gestandaardiseerde manier om aan te tonen dat hun ketenveiligheid op orde is, specifiek gericht op de risico's die spelen bij organisaties die zelf onder de NIS2-richtlijn vallen.

Belangrijk om scherp te hebben: NIS2 Supply Chain is geen wettelijke verplichting vanuit de Cyberbeveiligingswet zelf. Het is een aanvullend, vrijwillig certificeringsschema. In de praktijk zien we wel dat steeds meer opdrachtgevers dit certificaat als eis opnemen richting hun leveranciers, juist omdat zijzelf onder de wettelijke zorgplicht van de Cyberbeveiligingswet vallen en die verplichting deels bij hun keten willen beleggen.

SC10, SC20 en SC30 uitgelegd

Het schema kent drie niveaus, oplopend in risico en zwaarte van de eisen:

  • SC10 (Basic) — voor MKB-organisaties met beperkt risico die rechtstreeks leveren aan NIS2-plichtige entiteiten. Het instapniveau van het schema.
  • SC20 (Substantial) — voor organisaties met verhoogd risico of toegang tot gevoelige data van hun opdrachtgever. Dit niveau vraagt aanvullende OT/IT-beheersmaatregelen bovenop de SC10-eisen.
  • SC30 (High) — voor kritieke ketenpartijen waarvan uitval een significant risico vormt voor de continuïteit van hun opdrachtgever. Dit is het zwaarste niveau, met de meest uitgebreide eisen van de drie.

Welk niveau voor uw organisatie relevant is, hangt af van uw rol in de keten van uw opdrachtgever en de gevoeligheid van de data of systemen waartoe u toegang heeft — niet van uw eigen voorkeur.

Wie mag het NIS2 Supply Chain-certificaat afgeven?

Dit is het onderdeel waar we volstrekt helder over willen zijn. Certificering tegen SC10, SC20 of SC30 vindt uitsluitend plaats via de door de schemabeheerder erkende certificerende instellingen. Secrotec is geen erkende NIS2 Supply Chain-auditor of -consultant binnen dit schema, en kan het certificaat dus niet afgeven, toekennen of namens de schemabeheerder beoordelen.

Wat Secrotec wél doet: als onafhankelijke IT-auditor voeren wij een gap-analyse en voorbereidingstraject uit, gericht op de concrete eisen van SC10, SC20 of SC30. Zo weet u vóór de formele audit precies waar u staat, wat er nog ontbreekt, en stroomt u goed voorbereid in bij een erkende certificerende instelling voor de daadwerkelijke certificering. Wij vinden dat transparantie hierover vertrouwen vergroot in plaats van schaadt — liever een eerlijk onderscheid tussen voorbereiding en certificering dan een gesuggereerde bevoegdheid die er niet is.

Wat houdt de voorbereiding in?

Onze voorbereiding op NIS2 Supply Chain volgt een vaste, logische opbouw:

  • Niveau bepalen. Eerst stellen we vast welk niveau — SC10, SC20 of SC30 — past bij uw rol in de keten van uw opdrachtgever en de gevoeligheid van de gegevens of systemen waartoe u toegang heeft.
  • Gap-analyse. Vervolgens toetsen we uw huidige situatie tegen de eisen van het betreffende niveau, en brengen we concreet in kaart wat er ontbreekt.
  • Maatregelen en documentatie op orde brengen. Op basis van de gap-analyse werkt u gericht aan de openstaande punten, met onze begeleiding waar nodig.
  • OT/IT-beheersmaatregelen toetsen. Voor SC20 en SC30 toetsen we specifiek de aanvullende beheersmaatregelen rond OT- en IT-omgevingen die deze niveaus vereisen.
  • Doorverwijzing naar een erkende certificerende instelling. Zodra u aantoonbaar voorbereid bent, verwijzen wij u door voor de formele certificatieaudit bij een certificerende instelling die door de schemabeheerder is erkend.

Verschil met de Cyberbeveiligingswet zelf

Het is belangrijk om NIS2 Supply Chain niet te verwarren met de Cyberbeveiligingswet zelf. De Cyberbeveiligingswet is de daadwerkelijke wettelijke implementatie van de NIS2-richtlijn in Nederland en legt organisaties binnen de reikwijdte een wettelijke zorgplicht en meldplicht op. Wie onder de wet valt, moet aan die verplichtingen voldoen — daar is geen keuze in.

NIS2 Supply Chain is daarentegen een aparte, vrijwillige manier om richting uw eigen opdrachtgevers aan te tonen dat uw ketenveiligheid op orde is. Het is geen vervanging van de wettelijke verplichting en op zichzelf ook geen wettelijke verplichting — het is een certificeringsschema dat opdrachtgevers steeds vaker als aanvullende eis stellen aan hun leveranciers, juist om hun eigen wettelijke zorgplicht ook binnen de keten te kunnen aantonen.

Wilt u weten hoe NIS2 Supply Chain zich verhoudt tot uw bredere compliance-aanpak? Bekijk onze pagina over IT-audit en assurance, lees meer over NIS2-voorbereiding, AVG en cybersecurity compliance, of bekijk of u als IT-dienstverlener of MSP NIS2-plichtig bent.

FAQ

Veelgestelde vragen

Korte, directe antwoorden op de meestgestelde vragen.

SC10 (Basic) is bedoeld voor MKB-organisaties met beperkt risico die rechtstreeks leveren aan NIS2-plichtige entiteiten. SC20 (Substantial) geldt voor organisaties met verhoogd risico of toegang tot gevoelige data en vraagt aanvullende OT/IT-beheersmaatregelen. SC30 (High) is voor kritieke ketenpartijen waarvan uitval een significant risico vormt, met de zwaarste eisen van de drie niveaus.

Nee. Secrotec is geen erkende auditor of consultant binnen het NIS2 Supply Chain-schema. Certificering tegen SC10, SC20 of SC30 loopt uitsluitend via de door de schemabeheerder erkende certificerende instellingen. Secrotec biedt wel een onafhankelijke gap-analyse en voorbereidingstraject, zodat u goed voorbereid bij een erkende certificerende instelling instroomt.

Nee, NIS2 Supply Chain is een vrijwillig certificeringsschema. Dat is anders dan de Cyberbeveiligingswet zelf, die wél een wettelijke verplichting is voor organisaties die binnen de reikwijdte van die wet vallen. Opdrachtgevers vragen certificering tegen SC10, SC20 of SC30 steeds vaker als aanvullende eis aan hun leveranciers, maar de wet zelf verplicht dit certificaat niet.

De Cyberbeveiligingswet is de Nederlandse implementatie van de NIS2-richtlijn en legt organisaties binnen de reikwijdte een wettelijke zorgplicht en meldplicht op. NIS2 Supply Chain is een apart, privaat certificeringsschema waarmee leveranciers vrijwillig kunnen aantonen dat hun ketenveiligheid op orde is. Het een vervangt het ander niet: de wet is de verplichting, het schema is een manier om aantoonbaar te maken dat u eraan voldoet.

Vraag een NIS2 Supply Chain gap-analyse aan

Weet u welk niveau — SC10, SC20 of SC30 — bij uw organisatie past, en waar u nu staat? Plan een vrijblijvend gesprek en start met een onafhankelijke gap-analyse.

Vraag een NIS2 Supply Chain gap-analyse aan

Vertrouwd door organisaties

Certe Groep Certe Assuradeuren Chatbot Soluck Wattse Nextech Muast