NIS2 als toeleverancier: wat als je klant het eist?
Misschien val je zelf niet onder NIS2, maar lever je wel aan een organisatie die er wél onder valt. Dan kan die klant beveiligingseisen aan je stellen. Dit artikel legt uit wat je kunt verwachten en hoe je daar slim op reageert.
NIS2 raakt niet alleen de organisaties die er rechtstreeks onder vallen. Door de ketenverantwoordelijkheid worden ook hun toeleveranciers geraakt. Lever je producten of diensten aan een bedrijf dat onder NIS2 valt, dan kan dat bedrijf eisen dat ook jij je beveiliging op orde hebt, zelfs als je zelf formeel buiten de wet valt.
Voor veel kleinere IT-bedrijven, hostingpartijen en gespecialiseerde leveranciers is dit de manier waarop ze met NIS2 in aanraking komen. Dit artikel bekijkt NIS2 vanuit jouw kant als toeleverancier: wat mag je klant vragen, en hoe reageer je daar verstandig op? De kant van het inkopende bedrijf staat in NIS2 leveranciersketen.
Waarom je klant dit van je vraagt
Een organisatie die onder NIS2 valt, is verplicht de beveiliging van haar toeleveringsketen mee te wegen. Dat is geen pesterij, maar een wettelijke verplichting. Een keten is zo sterk als de zwakste schakel, en een aanval komt vaak binnen via een leverancier.
| Reden | Toelichting |
|---|---|
| Wettelijke plicht | NIS2 verplicht ketenbeveiliging |
| Risicobeheersing | Aanvallen komen vaak via leveranciers |
| Aantoonbaarheid | Je klant moet kunnen laten zien dat de keten veilig is |
Voor jou als toeleverancier betekent dit dat de eisen die je klant stelt, voortkomen uit zijn eigen verplichting. Begrijp je dat, dan zie je de vragen niet als last maar als een logisch onderdeel van zakendoen met NIS2-bedrijven.
Wat je klant mag vragen
De eisen verschillen per klant en per risico, maar een aantal vragen keert vaak terug. Het helpt om je hierop voor te bereiden.
| Eis | Wat het inhoudt |
|---|---|
| Beveiligingsmaatregelen | Multifactor-authenticatie, back-up, updates |
| Afspraken in het contract | Beveiligingsclausules en aansprakelijkheid |
| Meldafspraken | Incidenten bij je klant melden |
| Aantoonbaarheid | Een verklaring of certificaat van je beveiliging |
| Recht op toetsing | Je klant mag je beveiliging laten controleren |
Sommige klanten vragen alleen een ingevulde vragenlijst, andere willen een ISO 27001-certificaat of een toetsing ter plaatse. Hoe kritischer de dienst die je levert, hoe zwaarder de eisen doorgaans zijn.
Hoe je hierop reageert
De verleiding is om elke eis van een klant precies in te willen vullen, maar dat is niet altijd verstandig of nodig. Een gerichte aanpak bespaart je geld en moeite.
- Vraag waarom. Begrijp welk risico je klant probeert af te dekken, zodat je gericht kunt reageren.
- Inventariseer je eigen beveiliging. Veel eisen heb je waarschijnlijk al deels ingevuld, zoals back-up en multifactor-authenticatie.
- Leg vast wat je hebt. Een korte beveiligingsverklaring van enkele pagina's beantwoordt de meeste vragenlijsten.
- Onderhandel proportioneel. Een eis die niet past bij het risico van jouw dienst, mag je bespreken.
- Bouw uit waar nodig. Lever je aan meerdere NIS2-bedrijven, dan loont een steviger aanpak of een certificaat.
Door zo te werk te gaan, voldoe je aan reele eisen zonder onnodig te investeren. Een toeleverancier die zijn beveiliging op orde heeft en kan aantonen, is bovendien aantrekkelijker dan een concurrent die dat niet kan.
De kosten en kansen in cijfers
| Gegeven | Waarde |
|---|---|
| Beveiligingsverklaring opstellen | circa 8 uur |
| Vragenlijst van een klant invullen | circa 4 uur |
| Basismaatregelen op orde brengen | 2.000 tot 7.500 euro |
| ISO 27001-certificering | doorgaans meerdere maanden |
| Aandeel dat onder NIS2 valt | circa 58 procent |
| Drempel directe werking | vanaf 50 medewerkers of 10 miljoen euro |
De eerste keer dat een klant om beveiligingsinformatie vraagt, kost het opstellen van een verklaring circa 8 uur. Daarna hergebruik je die voor elke volgende klant. De basismaatregelen op orde brengen kost een kleiner bedrijf vaak tussen 2.000 en 7.500 euro, waarvan een deel al in bestaande software zit. Een volledige ISO 27001-certificering is een groter traject van meerdere maanden, maar alleen nodig als veel klanten dat eisen.
Een kans, geen last
Het is verleidelijk om de NIS2-eisen van klanten als gedoe te zien. Maar er zit een kans in. Naarmate meer organisaties onder NIS2 vallen, met circa 58 procent van de organisaties die de zelfevaluatie deden, wordt aantoonbare beveiliging een onderscheidend voordeel.
| Houding | Gevolg |
|---|---|
| Beveiliging op orde en aantoonbaar | Aantrekkelijke leverancier, behoud van klanten |
| Geen beveiliging, niet aantoonbaar | Risico dat klanten weglopen |
Een toeleverancier die snel een nette beveiligingsverklaring kan overleggen, wint vertrouwen en houdt klanten vast. Wie dat niet kan, loopt het risico dat een contract wordt opgezegd ten gunste van een leverancier die het wél op orde heeft. Zo werkt de ketenverantwoordelijkheid 2 kanten op: voor het NIS2-bedrijf is het een plicht, voor jou een voorwaarde om zaken te blijven doen.
Waar dit op aansluit
De kant van het inkopende bedrijf, dat zijn leveranciers moet beoordelen, staat in NIS2 leveranciersketen. De maatregelen die je als toeleverancier treft, sluiten aan op de technische maatregelen en de risicobeoordeling die NIS2-bedrijven zelf ook doen. Wil je weten of je misschien tóch rechtstreeks onder de wet valt, kijk dan in NIS2: voor welke bedrijven geldt het. Het geheel staat in de NIS2-compliance pillar.
De kern: ook als je zelf buiten de wet valt, kan NIS2 via je klanten bij je binnenkomen. Zie de eisen niet als last maar als een logisch en zelfs kansrijk onderdeel van zakendoen in een keten die steeds vaker onder de wet valt.
De toeleverancier in cijfers
Om concreet te maken wat NIS2-eisen van een toeleverancier vragen, hieronder de inspanning en de kansen op een rij.
| Gegeven | Waarde |
|---|---|
| Beveiligingsverklaring opstellen | circa 8 uur |
| Vragenlijst per klant | circa 4 uur |
| Basismaatregelen op orde brengen | 2.000 tot 7.500 euro |
| Onderhoud van je verklaring | circa 4 uur per jaar |
| Herziening | elke 12 maanden |
| Meldtermijn richting klant | vaak binnen 24 uur |
| Boete voor je klant bij ketenfalen | tot 10 miljoen euro of 2 procent omzet |
| Aandeel dat onder de regels valt | circa 58 procent |
De eerste keer kost het opstellen van een beveiligingsverklaring circa 8 uur. Daarna hergebruik je die, en hoef je per klant alleen nog een vragenlijst van circa 4 uur in te vullen en je verklaring circa 4 uur per jaar te onderhouden. De basismaatregelen op orde brengen kost een kleiner bedrijf vaak tussen 2.000 en 7.500 euro, waarvan een deel al in je software zit.
Belangrijk om te weten: jouw klant riskeert bij een ketenincident zelf een boete tot 10 miljoen euro of 2 procent van de omzet. Daarom nemen NIS2-bedrijven de keten serieus. Met circa 58 procent van de organisaties die onder de regels valt, neemt het aantal klanten dat dit soort eisen stelt snel toe. Een toeleverancier die hier soepel op kan reageren, heeft een streepje voor.
De praktische tip: wacht niet tot de eerste klant vraagt, maar stel nu alvast een korte beveiligingsverklaring op en breng je basismaatregelen op orde. Dan reageer je snel en professioneel zodra de vraag komt, in plaats van onder tijdsdruk iets in elkaar te zetten. Dat scheelt je niet alleen werk, maar maakt je ook aantrekkelijker dan een concurrent die het niet op orde heeft.
De rode draad is dat NIS2 voor een toeleverancier vooral een kwestie is van voorbereid zijn en het kunnen aantonen. Je hoeft niet alles te hebben wat een groot NIS2-bedrijf heeft, maar je moet wel kunnen laten zien dat je je beveiliging serieus neemt en op orde hebt. Een nette verklaring, geteste basismaatregelen en een snelle reactie op vragen maken het verschil tussen een leverancier die klanten behoudt en een die ze verliest. Zie het daarom niet als verplichting van buitenaf, maar als investering in je eigen positie in een keten die steeds vaker onder de wet valt.
Veelgestelde vragen
Krijg ik met NIS2 te maken als ik er zelf niet onder val?
Ja, als je levert aan een organisatie die wél onder NIS2 valt. Door de ketenverantwoordelijkheid moet die klant de beveiliging van zijn leveranciers meewegen en kan hij eisen aan je stellen.
Wat mag mijn klant van mij vragen?
Beveiligingsmaatregelen, contractuele afspraken, meldafspraken, een verklaring of certificaat van je beveiliging en soms het recht om je beveiliging te toetsen. De zwaarte hangt af van hoe kritiek je dienst is.
Moet ik ISO 27001 halen?
Niet per se. Voor veel klanten volstaat een beveiligingsverklaring en een ingevulde vragenlijst. Een certificaat loont vooral als veel van je klanten het eisen.
Wat kost dit mij?
Een beveiligingsverklaring opstellen kost circa 8 uur, en basismaatregelen op orde brengen vaak tussen 2.000 en 7.500 euro, waarvan een deel al in je software zit. Een certificering is een groter traject.
Kan een klant het contract opzeggen als ik niet voldoe?
Dat kan. De ketenverantwoordelijkheid werkt 2 kanten op: voor het NIS2-bedrijf is beveiliging een plicht, voor jou een voorwaarde om de klant te behouden.
Dit is een onderwerp waarvan de invulling in de Cyberbeveiligingswet nog wordt vastgesteld. Raadpleeg voor je eigen situatie de officiele bronnen of een gespecialiseerde adviseur.