Ga naar inhoud

Regelgeving EU ·

Leveranciersrisico onder NIS2 en DORA: één register, twee kaders

Juli 2026. NIS2 en DORA maken ketenrisico expliciet bestuurlijk. Nederlandse organisaties, en hun leveranciers, moeten kunnen uitleggen welke vendors kritiek zijn, welke assurance ze leveren en hoe incidenten escaleren.

Eén leveranciersregister

  • tiers: kritiek / belangrijk / standaard op basis van impact en data;
  • tags: NIS2, DORA, AVG, ISO per vendor;
  • contractclausules: audit, melding, exit, subverwerkers;
  • reviewfrequentie gekoppeld aan tier, niet alles jaarlijks gelijk.

Due diligence zonder copy-paste

Standaard vragenlijst + bibliotheek (ISO-certificaat, SOC, pentest-samenvatting). Escalatie bij afwijkingen. Log wat u accepteert en waarom, auditors en toezicht willen besluiten zien.

Meer: leveranciersbeheer, NIS2, DORA.

Concentratierisico, één cloud voor alles, is DORA-thema én ISO risico. Documenteer alternatieven of geaccepteerd rest-risico in management review.

Contractclausules die bewijs leveren

Standaardiseer clausules: incidentmelding binnen X uur, auditrechten, exit binnen Y dagen, subverwerker-melding, patch-SLA. Legal en security reviewen samen vóór ondertekening, geen achteraf repareren.

Concentratierisico: documenteer wanneer één vendor kritieke functies stacked, alternatief, exit-plan of geaccepteerd risico in management review.

Jaarlijkse vendor review: assurance vernieuwd? Incidenten in keten? Scope change bij vendor? Update tier en evidence.

Vervolgstappen in uw ISMS

Vertaal dit artikel naar één concrete actie in uw risicoregister of verbeterplan: eigenaar, deadline, gewenst bewijs. Bespreek voortgang in het eerstvolgende management review-overleg, auditors en ketenpartners willen besluiten zien, niet alleen beleidsintentie. Koppel waar mogelijk aan bestaande ISO 27001-, NIS2- of AVG-documentatie zodat u geen parallelle mappen onderhoudt.

Heeft u vragen over scope, certificering of keteneisen? Gebruik onze readiness-overzicht en kennisbank-pagina’s voor diepere guidance. Dit artikel vervangt geen juridisch of auditorisch advies voor uw specifieke situatie.

Deel relevante bevindingen kort met lijnmanagement en inkoop, compliance wordt pas werkbaar wanneer de hele organisatie dezelfde prioriteiten herkent. Herhaal de gekozen actie kwartaal in teamoverleg en update evidence-locaties in uw SoA of controleplan zodat surveillance steekproeven snel te beantwoorden zijn.

Primaire bronnen bij dit onderwerp

Verdiep in de kennisbank

Hulp nodig bij de volgende stap?

Bekijk bij ISO Ready welke ondersteuning past bij jouw vraag. ISO Ready en deze kennisbank worden beheerd door Oosterwal Consultancy.

Bekijk de volgende stap bij ISO Ready

← Terug naar overzicht

isocertificering.org wordt beheerd door Oosterwal Consultancy (oosterwal.com). ISO Ready (iso-ready.nl) is van dezelfde eigenaar. Verwijzingen naar ISO Ready betreffen ons eigen commerciële aanbod. Over ons

AI reading guide (llms.txt)