NIS2-eisen in leverancierscontracten

NIS2-plichtige opdrachtgevers kunnen beveiligingsvereisten via contracten doorleggen aan leveranciers en onderaannemers.

Laatst inhoudelijk bijgewerkt: juli 2026Categorie: Leveranciers

Waarom is dit belangrijk?

Goede contracten maken verantwoordelijkheden concreet. Zonder afspraken ontstaat tijdens incidenten discussie over toegang, informatie, termijnen en kosten.

Beveiligingsmaatregelen

Beschrijf minimumvereisten voor MFA, logging, kwetsbaarheden, encryptie, back-up en toegangsbeheer.

Incidenten

Leg vast wat gemeld moet worden, aan wie, binnen welke termijn en welke updates worden verwacht.

Audit en assurance

Bepaal welke rapporten of audits kunnen worden opgevraagd en hoe bevindingen worden opgevolgd.

Exit en continuïteit

Regel data-export, overdracht, verwijdering, toegang tot documentatie en ondersteuning bij beëindiging.

Praktijkvoorbeeld

Een contract vermeldt alleen ‘leverancier zorgt voor passende beveiliging’. Bij een incident blijkt onduidelijk of melding binnen 4, 12 of 24 uur nodig is.

Veelgestelde vragen

Kan een klant strengere eisen stellen dan de wet?

Ja, contractueel kunnen aanvullende eisen worden overeengekomen.

Moet ik mijn subleveranciers noemen?

Bij kritieke of gegevensverwerkende partijen is transparantie vaak noodzakelijk en soms contractueel verplicht.

Officiële bronnen

Let op: deze pagina is informatief en geen juridisch advies. Controleer actuele officiële informatie en laat complexe situaties beoordelen.

Gerelateerde artikelen