---
title: "NIS2 Derdenrisico: wat auditors werkelijk willen zien"
description: "De specifieke bewijsstukken en documentatie-artefacten die auditors controleren tijdens NIS2-beoordelingen van toeleveringsketenbeveiliging. Leveranciersregisters, risicoclassificaties, incidentcommunicatierecords, en hoe een Trust Center audit-klare derdenrisico-documentatie produceert als natuurli"
canonical: https://www.orbiqhq.com/nl/eu-regelgeving/nis2-derdenrisico-documentatie-auditbewijs
html: https://www.orbiqhq.com/nl/eu-regelgeving/nis2-derdenrisico-documentatie-auditbewijs
publisher: Orbiq GmbH
language: en
---
# NIS2 Derdenrisico: wat auditors werkelijk willen zien

De specifieke bewijsstukken en documentatie-artefacten die auditors controleren tijdens NIS2-beoordelingen van toeleveringsketenbeveiliging. Leveranciersregisters, risicoclassificaties, incidentcommunicatierecords, en hoe een Trust Center audit-klare derdenrisico-documentatie produceert als natuurlijk bijproduct.


*NIS2 Artikel 21(2)(d) vereist "beveiliging van de toeleveringsketen, met inbegrip van beveiligingsgerelateerde aspecten van de relaties tussen elke entiteit en haar directe leveranciers of dienstverleners." Elke NIS2-compliancegids vertelt u dat. Geen enkele vertelt u wat een auditor werkelijk zal vragen wanneer deze bij uw CISO gaat zitten.*

---

## De Zes Bewijscategorieën die Auditors Controleren

### 1. Leveranciersregister met Risicoclassificatie

**Wat auditors willen zien:** Een gestructureerd, onderhouden register van alle directe leveranciers en dienstverleners die toegang hebben tot uw netwerk en informatiesystemen, geclassificeerd naar kritikaliteit.

**Waar de meeste bedrijven falen:** Het register bestaat, maar het is een platte lijst. Geen classificatie, geen gedifferentieerde behandeling, geen bewijs dat het regelmatig wordt gereviewed.

### 2. Due Diligence-Documentatie voor Kritieke Leveranciers

**Wat auditors willen zien:** Bewijs dat u de beveiligingshouding van kritieke leveranciers hebt beoordeeld vóór de samenwerking en dat u dit blijft doen.

**Waar de meeste bedrijven falen:** Due diligence vindt plaats bij onboarding en stopt dan. Het SOC 2-rapport was actueel toen u het contract twee jaar geleden tekende.

### 3. Contractuele Beveiligingsclausules

**Wat auditors willen zien:** Dat uw contracten met leveranciers afdwingbare cybersecurityverplichtingen bevatten, afgestemd op NIS2-vereisten.

**Waar de meeste bedrijven falen:** Contracten bevatten een generieke "voldoe aan toepasselijk recht"-clausule maar geen specifieke cybersecurityverplichtingen.

### 4. Bewijs van Continue Monitoring

**Wat auditors willen zien:** Bewijs dat u niet uitsluitend vertrouwt op periodieke beoordelingen maar actief veranderingen in uw leveranciersrisicolandschap monitort.

**Waar de meeste bedrijven falen:** Monitoring is conceptueel, niet operationeel. Er is een beleid dat zegt "we monitoren leveranciersrisico continu," maar geen systeem dat dit werkelijk doet.

### 5. Incidentcommunicatierecords

**Wat auditors willen zien:** Dat u snelle, gestructureerde communicatie met en over leveranciers kunt aantonen tijdens beveiligingsincidenten.

**Waar de meeste bedrijven falen:** Interne incidentrespons is gedocumenteerd, maar strekt zich niet uit tot toeleveringsketenscenario's.

### 6. Managementoversight en Governance-Artefacten

**Wat auditors willen zien:** Bewijs dat derdenrisicomanagement wordt bestuurd op het juiste managementniveau – niet begraven in IT.

**Waar de meeste bedrijven falen:** Het derdenrisicobeleid bestaat maar is eenmalig ondertekend en nooit gereviewed. Toeleveringsketenrisico verschijnt niet op managementagenda's.

---

## Het Patroon: Documentatie Bestaat, Infrastructuur Niet

Bedrijven hebben beleid, initiële beoordelingen en contracten. Wat ze niet hebben: levende documentatie, continu bewijs, communicatietrails en management-artefacten.

Het hiaat is niet kennis – het is infrastructuur. De vraag is of er een systeem is dat bewijs automatisch produceert, of dat "auditgereedheid" een drie weken durende sprint betekent om artefacten uit e-mails, spreadsheets en PDF's samen te stellen.

---

## Hoe een Trust Center Audit-Bewijs Standaard Produceert

Een Trust Center – goed opgezet – is niet alleen een extern gerichte documentatiepagina. Het is een infrastructuurlaag die NIS2 derdenrisico-documentatie produceert als bijproduct van dagelijkse bedrijfsvoering:

- **Leveranciersregister** → Trust Center Vendor Directory
- **Due Diligence** → Continue Leveranciersbeoordelingen
- **Continue Monitoring** → Geautomatiseerde Wijzigingsdetectie
- **Incidentcommunicatie** → Trust Center Statuspagina en Notificaties
- **Managementoversight** → Dashboards en Rapporten

Het principe: auditbewijs moet een bijproduct zijn van hoe u werkt, niet een aparte voorbereidingsexercitie.

---

## Bronnen

1. [Richtlijn (EU) 2022/2555 (NIS2) – Artikel 21(2)(d)](https://eur-lex.europa.eu/eli/dir/2022/2555) – Toeleveringsketenbeveiligingsvereisten.
2. [Uitvoeringsverordening (EU) 2024/2690](https://eur-lex.europa.eu/eli/reg_impl/2024/2690) – Technische en methodologische vereisten voor NIS2 cybersecurity risicomanagementmaatregelen.
3. [ISO/IEC 27001:2022 – Annex A, Controls A.5.19–A.5.23](https://www.iso.org/standard/27001) – Informatiebeveiliging in leveranciersrelaties.
4. [ENISA – Good Practices for Supply Chain Cybersecurity](https://www.enisa.europa.eu/publications/good-practices-for-supply-chain-cybersecurity) – Richtlijnen voor implementatie toeleveringsketenbeveiliging.

---

## Gerelateerd

- [NIS2 Artikel 21 en 23: Incidentmelding en Toeleveringsketenbeveiliging](/nl/eu-regelgeving/incidentmelding-toeleveringsketen-nis2-artikelen-21-23)
- [NIS2: Intern Bewijs vs Extern Bewijs](/nl/eu-regelgeving/nis2-intern-bewijs-vs-extern-bewijs)
- [AVG Artikelen 28, 32, 33 en 34](/nl/eu-regelgeving/avg-artikelen-28-32-33-34)
- [Subverwerker-Beheer onder AVG Artikel 28](/nl/eu-regelgeving/subverwerker-beheer-avg-artikel-28)