Uw klant valt onder NIS2.
Dan komt de vraag bij u.
De meeste MKB-organisaties vallen niet zelf onder de Cyberbeveiligingswet. Hun grote klanten wel. En die moeten van diezelfde wet hun ketenrisico's beheersen — dus schuiven ze de vraag door. Naar u. Niet als wettekst, maar als vragenlijst bij een offerte, als bijlage bij een contractverlenging, als voorwaarde in een aanbesteding.
Wie daar een goed antwoord op heeft, houdt de klant. En wint er nieuwe mee.
Hoe u erachter komt dat het over u gaat
Bijna niemand krijgt een brief van de toezichthouder. U merkt het aan uw orderportefeuille. Meestal op een van deze vier manieren.
-
De vragenlijst bij de offerte
Vijftig vragen over back-ups, wachtwoorden, leveranciers en incidenten. Meestal met een deadline die korter is dan uw antwoordtijd.
-
De bijlage bij de contractverlenging
Een beveiligingsparagraaf die er vorig jaar niet in stond. Met meldtermijnen, auditrechten en aansprakelijkheid die u niet eerder tekende.
-
De aanbesteding met een knock-outcriterium
Geen aantoonbare beveiliging, geen inschrijving. Ongeacht uw prijs.
-
De verzekeraar of de bank
Die dezelfde vragen stelt, om dezelfde reden, met gevolgen voor uw premie of uw voorwaarden.
Dit is geen golf. Het is de nieuwe ondergrens.
De Cyberbeveiligingswet geldt sinds 15 augustus 2026 voor ruim 8.000 Nederlandse organisaties. Een van hun kernplichten is de zorgplicht — en die stopt uitdrukkelijk niet bij de eigen voordeur. Ketenrisico's beheersen hoort erbij.
Dat betekent iets simpels: uw klant kan niet eerst zichzelf op orde brengen en daarna nog eens naar zijn leveranciers kijken. Het is dezelfde verplichting. Zodra hij begint, komt u in beeld.
En omdat het een wettelijke plicht is en geen inkoopbeleid, verdwijnt het niet als de inkoper wisselt of het budget krap wordt.
Een vragenlijst invullen is niet hetzelfde als leverbaar zijn
De reflex is begrijpelijk: de lijst komt binnen, iemand vult hem zo goed mogelijk in, de order gaat door. Opgelost.
Tot de volgende klant een andere lijst stuurt. Met andere vragen, andere definities en een ander format. En tot iemand doorvraagt op een antwoord dat u toen wat optimistisch heeft ingevuld.
Het probleem is niet de lijst. Het probleem is dat u geen eigen antwoord heeft — één vaststaand beeld van wat u doet, waarom dat past bij uw risico, en hoe u dat aantoont. Zonder dat beeld vult u elke lijst opnieuw in, ieder jaar weer, en is elk antwoord een gok.
Mét dat beeld beantwoordt u elke lijst uit dezelfde bron. En kunt u waarmaken wat u opschrijft.
Van losse vragen naar één antwoord
- 1
Zicht
Welke eisen komen er op u af, en welke daarvan raken u echt? Niet elke vraag op een lijst weegt even zwaar. We scheiden wat telt van wat ruis is.
- 2
Dichten
De gaten die er in úw situatie toe doen, in verhouding tot uw omvang en uw risico. Proportioneel: genoeg om leverbaar te zijn, niet meer dan uw risico rechtvaardigt.
- 3
Aantoonbaar houden
Elk kwartaal bijwerken, zodat uw antwoord over een jaar nog steeds klopt. Want de vragen blijven komen.
Dat is precies wat CISO Essentials doet — dit is de reden waarom MKB'ers eraan beginnen, geen aparte dienst.
Eén keer aantonen in plaats van vijftien keer uitleggen
Er bestaat inmiddels een certificaat dat precies dit probleem adresseert: het NIS2 Supply Chain-certificaat. Het is opgezet voor leveranciers die willen laten zien dat ze hun zaken op orde hebben, zonder dat elke klant zijn eigen onderzoek moet doen. Er zijn drie niveaus, zodat een bedrijf van tien man niet hetzelfde hoeft aan te tonen als een bedrijf van tweehonderd.
- NIS2-SC10Basic
Voor mkb-bedrijven met een beperkt risico die direct leveren aan NIS2-plichtige organisaties.
- NIS2-SC20Substantial
Voor bedrijven met verhoogde risico’s door hun rol of hun toegang tot gevoelige data.
- NIS2-SC30High
Het zwaarste niveau, met navenant zwaardere eisen aan de certificerende instelling.
Of het voor u de moeite waard is, hangt af van hoeveel klanten er straks naar vragen. Voor sommige organisaties verdient het zich in één aanbesteding terug. Voor andere is het overkill en volstaat een goed onderbouwd eigen antwoord. Dat gesprek voeren we eerlijk.
Ik ben zelf auditor voor dat certificaat
PuurSecure is door de Stichting Kwaliteitsinnovatie erkend als auditor voor het NIS2 Supply Chain-certificaat. Ik voer die audits zelf uit, bij organisaties die zich daarvoor aanmelden.
Wat u daaraan heeft: ik zie van dichtbij welke antwoorden standhouden en welke niet. Die kennis krijgt u terug in het traject — niet wat een norm voorschrijft, maar wat een afnemer er in de praktijk mee doet.
Ik audit niet wat ik zelf heb ingericht.
Dat is geen belofte van mij, het is hoe het stelsel is opgezet: certificering gebeurt door een onafhankelijke auditor, en wie de inrichting deed is dat per definitie niet. Heb ik uw beveiliging helpen inrichten, dan toetst een andere auditpartij die. Andersom net zo. Een keuring van uw eigen werk is geen keuring.
Weet u niet zeker of u zélf onder de wet valt? Dat kan — in enkele sectoren geldt de wet ongeacht uw omvang.
Doe de zelfcheck: 3 vragen, 2 minutenWeten waar u staat tegenover de eisen van uw klanten?
In 45 minuten neem ik met u door welke eisen op u afkomen, wat daarvan in uw situatie echt telt, en wat het kost om daar een goed antwoord op te hebben. U krijgt een Risico-Foto van één pagina. Gratis, geen verplichtingen.
Vraag de gratis Risico-Foto aan