Direct naar inhoud

Kennisbank

Een klant vraagt om NIS2-bewijs: wat nu?

Steeds meer inkoopvoorwaarden verwijzen naar NIS-2 of de Cyberbeveiligingswet, ook richting leveranciers die zelf geen eigen zorgplicht hebben. Zo pak je zo'n vraag aan.

Waarom je klant dit vraagt

Valt je klant zelf onder de Cyberbeveiligingswet, dan verplicht artikel 21, derde lid, onderdeel d, hen om risico's in hun toeleveringsketen te beheersen. Dat betekent: bij leveranciers navragen hoe die hun beveiliging hebben geregeld. Jij krijgt die vraag dus niet omdat jij zelf in scope bent, maar omdat jouw klant dat wel is.

Ga eerst na of je zelf in scope bent

Ook als de vraag van een klant komt, kan het zijn dat je zelf óók een eigen zorgplicht hebt. Doe de gratis scope-check: die rekent met de geconsolideerde omvangtoets en geeft apart aan of je als ketenpartner wordt gezien.

Wat een klant redelijkerwijs kan vragen

Een redelijke vraag gaat over concrete maatregelen: heb je een beveiligingsbeleid, hoe ga je om met toegang en wachtwoorden, wat doe je bij een incident, hoe test je back-ups. Een klant kan geen formele NIS-2-conformiteitsverklaring van je eisen als je zelf niet onder de wet valt: die verklaring bestaat niet voor ketenpartners.

Hoe je het aanpakt

Leg per relevante maatregel vast wat je hebt geregeld, wie eigenaar is en welk bewijs daaronder ligt: een beleid, een screenshot van een instelling, een testverslag. Een gedeelde link naar dat dossier is vaak genoeg om de vraag van je klant af te ronden, zonder dat je zelf een compliance-traject hoeft te starten.

Wat je nooit hoeft te doen

Je hoeft niet te beweren dat je "NIS-2-compliant" bent: die term bestaat niet en Munitor gebruikt hem daarom ook nergens. Je maakt aantoonbaar wat je hebt geregeld; het oordeel of dat genoeg is, ligt bij je klant of, voor entiteiten die zelf in scope zijn, bij de toezichthouder.