Blog

Je klant stuurt een NIS2-clausule: wat je deze week kunt beantwoorden

15 september 2026 · 6 min leestijd

De contractverlenging ligt klaar en er zijn drie alinea's bij gekomen. Cyberbeveiliging, incidenten melden, eisen aan jouw leveranciers. Geen toelichting, geen contactpersoon, wel een handtekening onderaan. De eerste reactie is meestal dat hier een project achter zit. Dat valt mee.

De clausule komt uit zijn wet, niet uit de jouwe

Je klant moet de beveiliging van zijn keten beheersen. Dat is geen contractuele gewoonte maar een van de maatregelen die de wet hem oplegt.

de beveiliging van de toeleveringsketen, met inbegrip van beveiligingsgerelateerde aspecten met betrekking tot de relaties tussen de entiteit en haar rechtstreekse leveranciers of dienstverleners

Artikel 21, derde lid, onderdeel d Cbw

Hij kan die maatregel maar op een plek kwijt: in het contract met jou. Vandaar de alinea's. Het is dus geen wantrouwen en het is ook geen plicht van jou. Meer daarover staat in wat je opdrachtgever van je mag eisen.

Zes dingen die je uit je eigen systemen haalt

Een internationale aanbieder van beveiligingssoftware beschreef op 7 september 2026 hoe een bedrijf van vijftien man precies deze situatie aanpakte: klant onder de wet, leverancier niet, clausule in het contract. Het antwoord kostte dat team geen sprint maar een week, omdat vrijwel alles al ergens stond. Vertaald naar een Nederlands bedrijf van twaalf man zijn het deze zes.

  • Een overzicht van je eigen leveranciers: wie levert wat, welke gegevens raken ze, en waar staan die.
  • Een beveiligingscontact met een naam, plus een postvak dat iemand echt leest. Twee mensen, zodat vakantie geen gat is.
  • De stand van tweestapsverificatie, met de datum waarop je dat hebt nagekeken.
  • Wie er toegang heeft tot wat, en wie die toegang heeft goedgekeurd.
  • Je back-upinstelling: bewaartermijn, waar de kopie staat, versleuteld of niet, en wanneer je voor het laatst een herstel hebt geprobeerd.
  • Hoe snel updates erop gaan, en wat je doet bij een lek dat haast heeft.

De kern van die aanpak is dat je antwoordt met een uitdraai en niet met een bijvoeglijk naamwoord. Niet dat je back-ups goed geregeld zijn, maar dat de laatste herstelproef van 12 augustus is en dat hij slaagde. Een securityofficer aan de andere kant kan met het eerste niets en met het tweede alles.

Wat je juist niet moet beloven

In de haast om iets terug te sturen wordt er nog weleens te veel toegezegd. Deze drie dingen horen er niet in.

  • Dat je voldoet aan de Cyberbeveiligingswet. De wet richt zich niet tot jou, dus die zin klopt niet en een jurist prikt er doorheen.
  • Dat je gecertificeerd bent, als dat niet zo is. Een certificaat is te controleren.
  • Een maatregel die je pas volgend kwartaal treft, geschreven alsof hij er vandaag al is. Die komt terug zodra er iets gebeurt.

Wat wel mag, en sterker overkomt: beschrijven wat er staat, met een datum, en erbij zetten wat je nog gaat doen en wanneer. Een eerlijke stand van zaken is voor een inkoper te wegen. Een te mooie belofte moet hij controleren, en dat kost hem tijd die hij liever aan een andere leverancier besteedt.

Wat er na die week overblijft

Zes losse uitdraaien zijn een antwoord op een mail. Ze zijn nog geen document dat je de volgende klant kunt geven. Dat is het verschil tussen een week werk dat eenmalig is en een week werk dat blijft staan. Wat er in een leveranciersverklaring hoort beschrijft die vorm: dezelfde inhoud, maar met een datum, een verantwoordelijke en een structuur die een inkoper herkent.

Het volledige pakket van negen documenten, inclusief de leveranciersverklaring, kost eenmalig €595 excl. btw. De gratis scopecheck laat in een paar minuten zien welke van die zes punten bij dit bedrijf al staan.

Vragen en antwoorden

Moet ik een NIS2-clausule van mijn klant tekenen?
Dat is een contractvraag, geen wettelijke. De Cyberbeveiligingswet legt jou niets op. Je mag dus onderhandelen over wat er precies in staat, zeker als een eis niet in verhouding staat tot wat je levert.
Wat kan ik binnen een week aanleveren?
Zes dingen die meestal al ergens staan: een leveranciersoverzicht, een beveiligingscontact, de stand van tweestapsverificatie, wie toegang heeft, je back-upinstelling met de laatste herstelproef, en je tempo bij updates.
Mag ik schrijven dat mijn bedrijf voldoet aan NIS2?
Nee, en het helpt je ook niet. De wet wijst jou niet aan, dus die zin is feitelijk onjuist. Beschrijf in plaats daarvan wat je hebt geregeld, met een datum erbij.
Waarom vraagt mijn klant dit nu pas?
Omdat hij zelf de beveiliging van zijn keten moet beheersen sinds de wet geldt, en het contract de enige plek is waar hij dat met jou kan vastleggen.
Heb ik hier een adviesbureau voor nodig?
Voor het beantwoorden meestal niet. Het meeste komt uit je eigen systemen. Een externe partij wordt pas interessant als er maatregelen ontbreken, en dat is iets anders dan het papierwerk.

Verder lezen

Doe de gratis check