NIS2 artikel 21(2)(d): beveiliging van de toeleveringsketen
Onder maatregel (d) wordt de beveiliging van uw leveranciers deel van de uwe. Een vragenlijst vertelt wat een leverancier over zichzelf zegt. Onze gratis check laat zien wat iedereen vandaag aan zijn domein kan zien, en maakt van wat we vinden vragen die u hem kunt voorleggen.
Geschreven door het SkyQon-engineeringteam · Laatst nagelezen tegen de wetteksten op 2 oktober 2026
Wat de richtlijn eist
Artikel 21(2)(d) van Richtlijn (EU) 2022/2555 vraagt om beveiliging van de toeleveringsketen, inclusief de beveiligingskant van uw relatie met elke rechtstreekse leverancier of dienstverlener. Artikel 21, lid 3, gaat verder: u moet rekening houden met de zwakke plekken die eigen zijn aan elke rechtstreekse leverancier en met de algemene kwaliteit van zijn producten en beveiligingspraktijken, ook hoe veilig hij software ontwikkelt.
Voor de digitale aanbieders die ze dekt, vraagt Uitvoeringsverordening (EU) 2024/2690 om een geschreven beleid voor ketenbeveiliging, met criteria voor de keuze van leveranciers en regelmatige controles van hoe hun beveiliging standhoudt.
Officiële tekst: Directive (EU) 2022/2555 · Implementing Regulation (EU) 2024/2690
Wat de leverancierscheck u geeft
De leverancierscheck voert dezelfde scan uit als onze gewone gratis check en geeft dezelfde Domain Check Score, alleen op het domein van uw leverancier. Daarbovenop krijgt u:
- Tot zes vragen voor de leverancier, elk naast de waarneming waar ze uit komt, zoals een verlopen certificaat of een DMARC-beleid dat spoofing niet tegenhoudt.
- Alleen vragen over wat we echt gezien hebben. Als we iets niet konden meten, maken we het niet het probleem van de leverancier.
- Niets bewaard. We slaan het resultaat niet op, er is geen deelbaar rapport dat de leverancier beoordeelt, en we nemen geen contact met hem op.
Een typisch geval
Uw loonadministratiepartner mailt u elke maand facturen. De check laat zien dat zijn domein een DMARC-beleid heeft dat spoofing niet blokkeert, zodat iedereen een overtuigende factuur in zijn naam kan sturen. Dat geeft u een eerlijke, concrete vraag voor uw volgende gesprek: hoe voorkomt hij dat er valse facturen onder zijn naam vertrekken? Dat is een beter begin dan een formulier met veertig vragen.
Dit geval vat samen wat we vaak zien; het gaat niet om een bepaalde klant.
Wat hij u niet vertelt
We zien alleen het publieke domein van de leverancier. Zijn contracten, ontwikkelproces, personeel en interne systemen zijn voor ons onzichtbaar, en dit is geen audit van de leverancier. Het zegt ook niets over uw eigen leveranciersproces. Hoe u leveranciers kiest, wat u in het contract zet en hoe vaak u ze beoordeelt, is het deel van maatregel (d) dat alleen u kunt tonen.
Wat een beoordelaar verwacht
Beoordelaars zoeken een leveranciersregister, een duidelijk beeld van welke leveranciers kritiek zijn, en tekenen dat u ze blijft beoordelen nadat het contract getekend is. Notities over wat u wanneer gecheckt hebt en wat u gevraagd hebt, maken die beoordeling zichtbaar.
Leveranciers elke dag checken
Supplier Monitoring is een add-on die de leveranciers die u registreert elke dag opnieuw checkt, met dezelfde score als deze gratis check. Hij laat u weten wanneer er een achteruitgaat en u kunt een ondertekend leveranciersregister exporteren. Het is bewijs voor uw eigen beoordelingsproces. Het is geen uitspraak over de leverancier.
Meer over de gratis leverancierscheck · Prijzen van Supplier Monitoring
Check een leverancier voordat u de vragenlijst stuurt
U hebt alleen het domein van de leverancier nodig. Achteraf bewaren we niets.
De andere maatregelen
Artikel 21, lid 2, telt in totaal tien maatregelen. De meeste gaan over hoe u intern werkt, en die kunnen wij van buitenaf niet zien. Onze uitgebreide gids loopt alle tien door en zegt welke iets zichtbaars achterlaten.
- Alle tien maatregelen: wat telt als bewijs
- 21(2)(e) Onderhoud en omgang met kwetsbaarheden
- 21(2)(f) Laten zien dat uw maatregelen werken
- 21(2)(g) Basispraktijken voor cyberhygiëne
- 21(2)(h) Cryptografie en versleuteling
- Een NIS2-samenvatting van één pagina voor uw directie
We leggen de wet hier zo eenvoudig mogelijk uit, maar dit is geen juridisch advies. NIS2 bereikt u via het recht van uw eigen land, en de details verschillen van land tot land.