NIS2 is een Europese richtlijn die door elk land wordt vertaald naar nationale wetgeving. In een aantal Europese landen is dit al gebeurd. In Nederland verwachten we dat de wet in het tweede kwartaal van 2026 van kracht wordt. Veel bedrijven die onder NIS2 vallen, vragen zich af wat zij precies moeten doen om te voldoen aan deze nieuwe regels.

Wat vraagt NIS2 van leveranciersmanagement?

Robert van Vianen, Partner BDO Digital, ging onlangs in gesprek over de invoering van NIS2 en de impact op leveranciersmanagement met Jasper Nagtegaal, Directeur Digitale Weerbaarheid bij toezichthouder RDI, Noël Jansen, Senior Manager BDO Digital, en Bas Dijkhuizen Head of Competence Center Infrastructure HERO.

Van Vianen ziet in de praktijk dat bedrijven zich in eerste instantie richten op compliance en op zoek zijn naar handvatten om aan NIS2 te voldoen. Er zijn volgens hem geen pasklare antwoorden of lijstjes om af te vinken. Hij adviseert bedrijven uit te gaan van een risicoanalyse van de eigen organisatie en in gesprek te gaan met leveranciers. ‘Waar zitten de risico’s? En hoe kunnen leveranciers helpen deze te adresseren?’

Veel bedrijven hebben al procedures om risico’s bij hun leveranciers te beoordelen. De implementatie van leveranciersmanagement volgens NIS2 begint voor hen dan ook niet vanaf nul. Het draait vooral om coördinatie. Daarbij speelt de directie een belangrijke rol, maar ook afdelingen zoals legal en supply chain moeten hierbij worden betrokken. Bovendien bevatten processen die zijn opgezet voor andere wet- en regelgeving, zoals ESG, ook componenten die bruikbaar zijn voor NIS2.

Het is aan bedrijven om te bepalen waar toeleveranciers, voor zover deze niet vallen onder NIS2, aan moeten voldoen. In de praktijk is het hebben van een ISO-certificering vaak een goed startpunt. Voor kritische toeleveranciers kan een audit of het recht om te gaan kijken worden toegepast. Een andere mogelijkheid is het opstellen van scenario’s van wat er gebeurt als een leverancier in gebreke blijft. Hoewel de aandacht vaak vooral op leveranciers is gericht, is het net zo belangrijk om de eigen organisatie zo in te richten dat zij snel kan reageren op mogelijke risico’s.

Nu starten met digitale weerbaarheid

Als toezichthouder adviseert Jasper Nagtegaal bedrijven aan om nú al te starten met het versterken van hun digitale weerbaarheid . ‘Ga in gesprek met je toeleveranciers en maak ze medeverantwoordelijk. Kijk samen naar wat belangrijk is en neem daarop maatregelen.’ Het is volgens hem belangrijk dat bedrijven dit zelf goed doen. ‘Het toezicht gaat uit van: tell me, show me and prove me. De toezichthouder kijkt straks niet alleen of je op papier voldoet, maar wil ook bewijs zien in beleid, audits en certificeringen. Zelfs rapportages aan de directie worden meegenomen om te kijken hoe serieus het onderwerp wordt genomen.’

Van Vianen benadrukt dat bedrijven nu hun strategie moeten bepalen en aan de slag moeten gaan. Er is geen reden om te wachten tot alle details duidelijk zijn; wat je nu opzet, kun je later altijd verbeteren. De kernvraag die je jezelf moet stellen is: ‘Wat gebeurt er als het mis gaat bij een leverancier?’ Met die vraag kun je de hele organisatie uitleggen waar de risico’s liggen.

Over de auteurs

Gerelateerd nieuws

NPD-monitor: partijen missen visie op uitvoerbaarheid beleid en publieke dienstverlening

Het Netwerk van Publieke Dienstverleners (NPD) concludeert in de nieuwste NPD-monitor dat veel politieke partijen in hun verkiezingsprogramma’s te weinig aandacht besteden aan de uitvoerbaarheid en eenvoud van beleid. Volgens het netwerk ontbreekt in tal van programma’s een samenhangende visie op hoe publieke organisaties beleid daadwerkelijk kunnen uitvoeren, en hoe regelgeving begrijpelijk blijft voor burgers.

Strijd tegen cybercrime krijgt mondiale vorm, maar tegen welke prijs?

De Europese Unie heeft aangekondigd de nieuwe VN-Conventie tegen cybercriminaliteit te zullen ondertekenen. Daarmee zet de EU een belangrijke stap in de internationale strijd tegen online misdaad en digitale aanvallen. De conventie – die op 25 oktober 2025 in Hanoi officieel wordt opengesteld voor ondertekening – is het eerste wereldwijde verdrag dat gemeenschappelijke regels vastlegt voor samenwerking, opsporing en bewijsdeling in de cyberwereld.

Data & Privacy

Cyberdreiging groeit, voorbereiding blijft achter: een wake-up call voor het mkb

De cyberweerbaarheid van Nederlandse bedrijven staat onder druk. Uit de meest recente cijfers van het International Business Report (IBR) blijkt dat het aantal significante cyberincidenten in het mkb en de mid-market fors toeneemt. Tegelijkertijd daalt het aantal bedrijven met een structureel cybersecuritybeleid. Lees hieronder de bijdrage van Grant Thornton.

Data & Privacy

Hoe digitale onafhankelijkheid organisaties helpt cyberdreigingen te weerstaan

De afgelopen jaren heeft een groot deel van de Nederlandse bedrijven hun data en bedrijfssoftware ondergebracht bij Amerikaanse Tech-reuzen. Hoewel deze samenwerking vaak innovatie en schaalbaarheid heeft gebracht, groeit de roep om digitale onafhankelijkheid. Politieke spanningen en toenemende cyberdreigingen benadrukken hoe kwetsbaar deze afhankelijkheid kan zijn. Wat betekent dit voor Nederlandse organisaties, en hoe kunnen zij zich voorbereiden op een toekomst waarin digitale soevereiniteit steeds belangrijker wordt? Lees hieronder de antwoorden van Kristian Mepschen, Senior Manager bij BDO.

Data & Privacy