Blog

Wat een inkoper vraagt zodra NIS2 in de aanbesteding staat

14 september 2026 · 6 min leestijd

De uitvraag ligt op tafel. Tussen de gewone eisen over levertijd en prijs staat nu een alinea over cyberbeveiliging. Soms een paar vragen, soms een lijst van twintig. Dat is nieuw, en het komt niet doordat de inkoper jou wantrouwt.

Waarom die alinea er staat

Je opdrachtgever moet de beveiliging van zijn keten kunnen aantonen. Dat staat in de wet die hem raakt, en het gaat uitdrukkelijk over zijn relatie met zijn directe leveranciers.

de beveiliging van de toeleveringsketen, met inbegrip van beveiligingsgerelateerde aspecten met betrekking tot de relaties tussen de entiteit en haar rechtstreekse leveranciers of dienstverleners

Artikel 21, derde lid, onderdeel d Cbw

Een inkoper vertaalt dat naar het enige instrument dat hij heeft: de uitvraag en het contract. Daar kan hij iets vastleggen en later op terugkomen. Bij jou als leverancier ligt er geen wettelijke plicht. Wat er ligt is een gunningsvoorwaarde.

Waar een inkoper op let

Op een Nederlands inkoopplatform staat een stuk dat inkopers voorbereidt op NIS2 in aanbestedingen. Het noemt geen kant-en-klare clausules, maar wel de punten waar een inkoper op moet letten. Vier daarvan kom je in vrijwel elke uitvraag tegen.

  • Kun je je digitale weerbaarheid aantonen? Niet beweren, aantonen.
  • Meld je incidenten door, ook als ze bij jou beginnen en pas later zijn klant raken?
  • Beheers je je risico's structureel, in plaats van per geval?
  • Waar staan de gegevens, van wie zijn ze, en welk recht geldt erop?

Datzelfde stuk raadt inkopers aan om de CISO, de privacy officer en de jurist al bij het opstellen van de specificaties te betrekken. Dat verklaart de toon van sommige uitvragen: er heeft iemand meegeschreven die gewend is aan audits.

Wat je op elk punt kunt aanleveren

Aantonen betekent iets op papier dat een buitenstaander kan lezen. Voor de vier punten hierboven is dat achtereenvolgens: een beschrijving van de maatregelen die je al treft, een afspraak over hoe snel je belt bij een storing, een korte risicobeoordeling met de keuzes die je hebt gemaakt, en een regel over waar de gegevens van je klant staan.

Die stukken bestaan bij de meeste bedrijven half. Er zijn back-ups, er is een wachtwoordbeleid, er is een afspraak met de IT-partij. Wat ontbreekt is de vorm waarin een inkoper het kan opbergen. Dat is het werk, en het is kleiner dan het lijkt.

Een gunningscriterium is geen wet

Houd dit verschil vast. De Cyberbeveiligingswet wijst jou niet aan. Je loopt dus geen juridisch risico als je niets doet. Wat je wel loopt is het risico dat je inschrijving afvalt omdat een andere aanbieder het papier wel had. Bij een aanbesteding is dat verschil hard: een onvolledige inschrijving valt af voordat iemand naar je prijs kijkt.

Hoe ver zo'n eis mag gaan, staat in wat je opdrachtgever van je mag eisen. Kort: hij mag vragen wat in verhouding staat tot wat jij voor hem doet. Een schoonmaakbedrijf zonder toegang tot systemen hoort een lichtere lijst te krijgen dan een IT-beheerder.

Wat je klaar wilt hebben voordat de uitvraag komt

Een aanbesteding heeft een sluitingsdatum. Dat is het echte probleem met deze vraag: hij komt zelden ruim op tijd. Wie het pakket al heeft liggen, vult de bijlage in en stuurt hem mee. Wie nog moet beginnen, schrijft in twee weken iets waar hij later spijt van heeft, of slaat de inschrijving over.

Wat je klaar wilt hebben is een set die de vier punten hierboven dekt, met een datum erop en met iemand die hem heeft vastgesteld. Het volledige pakket van negen documenten, inclusief de leveranciersverklaring, kost eenmalig €595 excl. btw. De gratis scopecheck laat in een paar minuten zien wat er bij dit bedrijf al staat.

Vragen en antwoorden

Mag een opdrachtgever NIS2-eisen in een aanbesteding zetten?
Ja. Hij moet de beveiliging van zijn keten kunnen aantonen, en de uitvraag is de plek waar hij dat vastlegt. Voor jou is het een contractuele voorwaarde en geen wettelijke plicht.
Wat vraagt een inkoper precies van een leverancier?
Meestal vier dingen: bewijs van je beveiliging, een afspraak over het melden van incidenten, een structurele aanpak van je risico's, en duidelijkheid over waar de gegevens staan. De vorm verschilt per uitvraag, de kern niet.
Val ik af als ik de beveiligingsbijlage niet invul?
Dat kan. Een aanbestedende dienst legt een onvolledige inschrijving vaak terzijde voordat de prijs meetelt. Het is geen sanctie, het is de spelregel van de procedure.
Hoe ver mogen die eisen gaan?
Zo ver als in verhouding staat tot wat jij levert. Een leverancier zonder toegang tot systemen hoort een lichtere lijst te krijgen dan een partij die het netwerk beheert.
Heb ik hier een certificaat voor nodig?
Nee. Een certificaat kan helpen, maar de meeste uitvragen vragen om een onderbouwde beschrijving van je maatregelen. Dat is iets anders, en het is een stuk sneller klaar.

Verder lezen

Doe de gratis check