---
name: "NIS2-checklist voor bewijsaanvragen bij leveranciers"
version: "1.0"
updated: "2026-07-03"
source: "https://www.orbiqhq.com/templates/nis2-supplier-evidence-request-checklist"
license: "Vrij te gebruiken; bronvermelding gewaardeerd"
legal_basis:
  - "https://eur-lex.europa.eu/eli/dir/2022/2555/oj"
  - "https://eur-lex.europa.eu/eli/reg_impl/2024/2690/oj"
---

# NIS2-checklist voor bewijsaanvragen bij leveranciers

Een werkbaar register om beveiligingsbewijs bij directe leveranciers en
dienstverleners op te vragen, te volgen en te escaleren op grond van NIS2
(Richtlijn (EU) 2022/2555), artikel 21, lid 2, onder d), en artikel 21, lid 3. Een
AI-agent of een menselijke reviewer kan alleen uit dit bestand een volledige
bewijsaanvraag bij een leverancier uitvoeren: (1) leg de leverancier vast,
(2) bepaal het criticaliteitsniveau, (3) vraag de bewijsrijen op die bij dat niveau
horen, (4) volg de status en de frequentie, (5) escaleer bij uitblijvende reactie.

---

## 1. Identificatie van de leverancier

Vul één blok in per directe leverancier of dienstverlener.

| Veld | Waarde | Notities |
|---|---|---|
| Juridische naam leverancier | _____ | Zoals die in het contract staat |
| Geleverde dienst(en) | _____ | Beschrijf de dienst die u afneemt, niet de catalogus van de leverancier |
| Contractreferentie | _____ | Identificaties van MSA/SOW/verwerkersovereenkomst |
| Interne commerciële eigenaar | _____ | Wie de relatie beheert |
| Interne security-reviewer | _____ | Wie het bewijs beoordeelt |
| Beveiligingscontact leverancier | _____ | Bij naam genoemde persoon + e-mail voor bewijsaanvragen |
| Incidentcontact leverancier | _____ | 24/7-contact voor incidentmelding |
| Landen van vestiging / gegevenslocatie | _____ | Vermeld de verdeling EU / VK / EER / derde landen |
| Toegangsniveau | `none` \| `network` \| `data-readonly` \| `data-readwrite` \| `production` | Het hoogste niveau dat van toepassing is |
| Verwerkte gegevenscategorieën | _____ | bijv. persoonsgegevens van klanten, inloggegevens, telemetrie |
| Onderaannemers bekendgemaakt? | `yes` \| `no` \| `requested` | Toets dit tegen paragraaf 4, rij E6 |
| Criticaliteitsniveau | `T1` \| `T2` \| `T3` | Scoor met paragraaf 2 vóór u bewijs opvraagt |
| Datum vastgelegd | JJJJ-MM-DD | |
| Laatste volledige beoordeling | JJJJ-MM-DD | |
| Volgende beoordeling uiterlijk | JJJJ-MM-DD | Afgeleid van de frequentie van het niveau (paragraaf 3) |

---

## 2. Rubriek voor het criticaliteitsniveau

Scoor elke dimensie en ken vervolgens het niveau toe met de onderstaande
beslisregel. Dit operationaliseert artikel 21, lid 3, NIS2: de kwetsbaarheden die
specifiek zijn voor *elke* directe leverancier, proportioneel beoordeeld.

| Dimensie | Vraag | Score 3 | Score 2 | Score 1 |
|---|---|---|---|---|
| Afhankelijkheid van de dienst | Zou uitval van de leverancier de levering van uw essentiële/belangrijke dienst verstoren? | Directe verstoring (< 24 u) | Verslechtering binnen enkele dagen | Geen materiële impact |
| Toegang & gegevens | Waar kan de leverancier bij? | Productiesystemen of gevoelige/grootschalige persoonsgegevens | Interne systemen of beperkte gegevens | Geen systeemtoegang, geen betekenisvolle gegevens |
| Vervangbaarheid | Hoe snel kunt u de leverancier vervangen? | Maanden of langer (diepe integratie, weinig alternatieven) | Weken (er zijn alternatieven) | Dagen (inwisselbaar) |
| Blootstelling aan incidenten | Zou een compromittering bij de leverancier voor u aannemelijk een meldplichtig incident onder artikel 23 NIS2 opleveren? | Ja, rechtstreeks | Indirect / onzeker | Nee |

**Beslisregel:**

- Totaal 10–12, of score 3 op *zowel* "Afhankelijkheid van de dienst" *als* "Blootstelling aan incidenten" → **T1 (Kritiek)**
- Totaal 7–9 → **T2 (Belangrijk)**
- Totaal 4–6 → **T3 (Standaard)**

**Definities van de niveaus (enumwaarden):**

- `T1` — Kritiek: ondersteunt rechtstreeks de levering van de essentiële/belangrijke dienst, of beschikt over productietoegang of gevoelige gegevens. Volledige bewijsset; jaarlijkse herbeoordeling; monitoring per kwartaal; hernieuwde aanvragen bij gebeurtenissen.
- `T2` — Belangrijk: matige toegang of operationele impact. Kernbewijsset; jaarlijkse review.
- `T3` — Standaard: minimale toegang en impact. Bewijs op verklaringsniveau; review bij onboarding, daarna elke 3 jaar of bij contractverlenging.

Herscoor het niveau zodra de scope van de dienst, het toegangsniveau of de keten van
onderaannemers wijzigt, en na elk beveiligingsincident bij de leverancier.

---

## 3. Bewijsfrequentie per niveau

De kalenderfrequentie is de ondergrens. Triggers op gebeurtenissen gaan voor de
kalender bij de betrokken categorieën: een incident bij de leverancier, een nieuwe
of gewijzigde onderaannemer, een verlopen certificaat of een scopewijziging daarvan,
een wijziging van de scope van de dienst of van de hosting, een fusie of overname,
of nadelige bevindingen in gecoördineerde EU-risicobeoordelingen (artikel 22, lid 1,
NIS2).

| Niveau | Volledige herbeoordeling | Monitoring tussen beoordelingen | Hernieuwde aanvraag bij een gebeurtenis |
|---|---|---|---|
| T1 | Jaarlijks | Per kwartaal: geldigheid van certificaten, cijfers over kwetsbaarheden/patches, subverwerkersregister | Altijd, binnen 10 werkdagen na de trigger |
| T2 | Jaarlijks | Alerts bij het verlopen van certificaten en nieuws over incidenten | Altijd, binnen 20 werkdagen na de trigger |
| T3 | Elke 3 jaar of bij contractverlenging | Alleen een alert bij het verlopen van certificaten | Bij een materiële trigger |

---

## 4. Checklist met bewijscategorieën

Vraag elke rij op die bij het niveau van de leverancier hoort. Leg per rij de
`status` vast:
`not-requested` \| `requested` \| `received` \| `reviewed-accepted` \| `reviewed-rejected` \| `overdue` \| `escalated` \| `not-applicable`.

| # | Categorie | Wat u opvraagt | Aanvaardbare bewijstypen | Frequentie T1 / T2 / T3 | NIS2-grondslag |
|---|---|---|---|---|---|
| E1 | Securitygovernance / ISMS | Een overzicht van het managementsysteem voor informatiebeveiliging en het risicoproces van de leverancier voor zover dat uw dienst dekt | Scopeverklaring van het ISMS; index van het beveiligingsbeleid; uittreksel uit de verklaring van toepasselijkheid | Jaarlijks / Jaarlijks / Onboarding | Art. 21, lid 2, onder a) en f) |
| E2 | Certificeringen & onafhankelijke assurance | Het actuele certificaat of de actuele verklaring waarvan de scope de dienst dekt die u afneemt | ISO/IEC 27001-certificaat met scope + vervaldatum; SOC 2 Type II-rapport (+ bridge letter als het rapport meer dan 12 maanden geleden eindigde); TISAX / C5 waar relevant | Jaarlijks + alerts bij verval / Jaarlijks / Elke 3 jaar | Art. 21, lid 3 — de algehele kwaliteit van de cyberbeveiligingspraktijken |
| E3 | Penetratietesten | De managementsamenvatting van de meest recente penetratietest | Een samenvatting met scope, methodologie, datum, bevindingen per ernst en herstelstatus. Volledige exploitdetails zijn niet nodig | Jaarlijks / Jaarlijks / Eigen verklaring | Art. 21, lid 2, onder e) en f) |
| E4 | Kwetsbaarheden- & patchbeheer | De patch-SLA's en de bijbehorende prestatiecijfers | Beleid voor kwetsbaarhedenbeheer; time-to-patch-cijfers voor kritieke kwetsbaarheden over de afgelopen 6–12 maanden; beleid voor gecoördineerde openbaarmaking (CVD) | Kwartaalcijfers / Jaarlijks / Verklaring bij onboarding | Art. 21, lid 2, onder e) |
| E5 | Veilige ontwikkeling (softwareleveranciers) | Bewijs van een veilige ontwikkelcyclus | Beleid voor veilige ontwikkeling; bewijs van het gebruik van SAST/DAST; beheer van afhankelijkheden; SBOM voor kritieke softwarecomponenten | Jaarlijks / Jaarlijks / n.v.t. | Art. 21, lid 3 — procedures voor veilige ontwikkeling |
| E6 | Openbaarmaking onderaannemers / vierde partijen | Het actuele register van onderaannemers of subverwerkers plus een toezegging tot melding van wijzigingen | Een register met namen van entiteiten, locaties en diensten; een contractbepaling die de beveiligingsverplichtingen doorlegt aan onderaannemers; een meldmechanisme | Per kwartaal of bij wijziging / Jaarlijks / Onboarding | Art. 21, lid 2, onder d) |
| E7 | SLA voor incidentmelding | De contractuele toezegging om u te informeren over beveiligingsincidenten die uw dienst raken | Een ondertekende bepaling met de meldtermijn in uren, bij naam genoemde contactpersonen en een escalatiepad; een beschrijving van de incidentresponscapaciteit van de leverancier | Verifiëren bij onboarding + jaarlijks; het contactpad halfjaarlijks testen / Jaarlijks / Contractreview | Art. 21, lid 2, onder b); ondersteunt uw tijdlijn van 24 u/72 u/1 maand uit art. 23 |
| E8 | Bedrijfscontinuïteit & uitwijk | Het BCP-/uitwijkplan dat uw dienst dekt, met hersteldoelstellingen en testbewijs | Een uittreksel uit het plan waarin uw dienst wordt genoemd; de vermelde RTO/RPO; het meest recente testrapport met datum, scenario en corrigerende maatregelen; de beschikbaarheidshistorie | Jaarlijks testbewijs / Jaarlijkse bevestiging van het plan / Verklaring | Art. 21, lid 2, onder c) |
| E9 | Toegangsbeheer & cryptografie | De IAM- en encryptiepositie voor systemen die uw gegevens aanraken | Toegangsbeleid incl. MFA en beheer van geprivilegieerde toegang; een voorbeelduitdraai van een toegangsreview; encryptiestandaarden onderweg en in rust, met een samenvatting van het sleutelbeheer | Jaarlijks / Jaarlijks / Verklaring | Art. 21, lid 2, onder i) en j) |
| E10 | Personeelsbeveiliging & bewustzijn | HR-beveiliging en trainingspraktijken voor medewerkers met toegang tot uw dienst | Samenvatting van het screeningbeleid; percentages afgeronde bewustwordingstrainingen | Jaarlijks / Elke 2 jaar / n.v.t. | Art. 21, lid 2, onder g) en i) |

**Toepasselijkheid per niveau:** T1 = E1–E10. T2 = E1, E2, E3, E4, E6, E7, E8. T3 = E2 (of een ondertekende eigen beveiligingsverklaring waar geen certificering bestaat), E6, E7.

**Reviewrichtlijnen voor de beoordelaar:**

- Controleer de **scope** van het certificaat, niet alleen het bestaan ervan — de gecertificeerde scope moet de dienst en de locaties dekken die u afneemt.
- Wijs bewijs af dat ouder is dan het frequentievenster van de rij; markeer het als `reviewed-rejected` met opgave van reden en vraag het opnieuw op.
- Leg een tekortkoming vast (met een hersteldatum) in plaats van stilzwijgend genoegen te nemen met gedeeltelijk bewijs; tekortkomingen voeden het risicobesluit in paragraaf 5.

---

## 5. Escalatieworkflow

Pas deze toe per openstaande bewijsrij. Log elke stap met een datum en een actor —
het escalatiespoor is zelf compliancebewijs.

| Fase | Trigger | Actie | Eigenaar |
|---|---|---|---|
| 1. Herinnering | Geen reactie 10 werkdagen na de aanvraag | Stuur de aanvraag opnieuw naar het beveiligingscontact van de leverancier; zet de commerciële eigenaar in de cc | Security-reviewer |
| 2. Commerciële escalatie | Geen reactie na 20 werkdagen | De commerciële eigenaar kaart het aan bij de accountmanager van de leverancier; de deadline wordt schriftelijk herhaald | Commerciële eigenaar |
| 3. Formele aanmaning | Geen reactie na 30 werkdagen | Een schriftelijke aanmaning met een beroep op de audit-, bewijs- of medewerkingsbepaling uit het contract; de status gaat naar `escalated` | Security-reviewer + juridisch |
| 4. Risicobesluit | Geen reactie na 45 werkdagen, of het bewijs is materieel ontoereikend | Een gedocumenteerd besluit: risico accepteren (met vervaldatum), compenserende beheersmaatregelen toepassen, de toegang van de leverancier beperken, of een beëindigings- of vervangingstraject openen. Bij T1-leveranciers wordt het besluit genomen of medeondertekend door de directie — artikel 20 NIS2 legt de goedkeuring van en het toezicht op de risicobeheersmaatregelen bij de bestuursorganen | Directie / risico-eigenaar |

---

## 6. Onderhoud van het register

- Houd per leverancier één instantie van de bewijschecklist aan; bewaar vervangen bewijs onder versiebeheer en overschrijf het nooit.
- Herbereken `next review due` na elke geaccepteerde bewijsrij.
- Beoordeel de toekenning van het niveau (paragraaf 2) ten minste jaarlijks en bij elke triggergebeurtenis.
- Waar een gecoördineerde EU-risicobeoordeling op grond van artikel 22, lid 1, NIS2 een productcategorie van een leverancier bestrijkt, legt u de bevindingen daarvan bij die leverancier vast en past u het niveau of de beheersmaatregelen dienovereenkomstig aan.

---

*NIS2-checklist voor bewijsaanvragen bij leveranciers v1.0 — bijgewerkt 2026-07-03.
Gepubliceerd door Orbiq (https://www.orbiqhq.com/templates/nis2-supplier-evidence-request-checklist).
Vrij te gebruiken; bronvermelding gewaardeerd. Dit sjabloon bevat algemene informatie, geen juridisch advies.*
