Wat is het NIS2 Quality Mark precies?
Het NIS2 Quality Mark is een certificeringsschema dat in Nederland is ontwikkeld onder verantwoordelijkheid van Stichting Kwaliteitsinnovatie, met Associations Science & Quality (ASQ) als uitvoeringsorganisatie. Het doel: leveranciers een praktische manier geven om aan te tonen dat hun cybersecurity en bedrijfscontinuïteit voldoen aan de kernprincipes van de NIS2-richtlijn.
De aanleiding zit in de wet zelf. Essentiële en belangrijke entiteiten onder NIS2 moeten de beveiligingsrisico''s van hun leveranciers beoordelen. Zonder gedeelde standaard betekent dat voor leveranciers: voor elke klant een andere vragenlijst, een ander normenkader en een andere audit. Een keurmerk dat die toets één keer onafhankelijk uitvoert scheelt beide kanten veel werk.
Belangrijk om te weten bij het zoeken naar informatie: het keurmerk is recent hernoemd naar NIS2 Supply Chain, omdat die naam beter aansluit bij waar het om draait, aantoonbare cybersecurity binnen en voor de leveringsketen. Oudere bronnen spreken over het NIS2 Quality Mark en de niveaus QM10, QM20 en QM30; de nieuwe aanduidingen zijn SC10, SC20 en SC30. Inhoud, werkwijze en audits zijn bij de naamswijziging ongewijzigd gebleven.
De drie niveaus: SC10, SC20 en SC30
Het schema kent drie niveaus, oplopend in zwaarte:
- SC10 Basic: voor mkb-leveranciers met beperkt risico die rechtstreeks leveren aan NIS2-plichtige organisaties
- SC20 Substantial: voor bedrijven met verhoogd risico door hun rol in de keten of doordat ze toegang hebben tot gevoelige data
- SC30 High: voor bedrijven met verhoogde risico''s op kritieke posities in de keten
Welk niveau je nodig hebt, hangt dus niet af van je eigen omvang maar van je positie in de keten: wat er misgaat bij jouw klant als jouw systemen of toegangen gecompromitteerd raken. Een leverancier van een koppeling met patiëntdata zit al snel hoger dan een partij die alleen een informatieve website beheert.
De certificering verloopt via een vast stappenplan: pre-registratie, auditvoorbereiding, een pre-audit webinar, de certificeringsaudit en de uitreiking van het certificaat. De toetsing gebeurt door onafhankelijke auditors.
Wat er per 1 januari 2026 is veranderd
Begin 2026 is een nieuwe versie van de normering ingegaan, met de keten als duidelijk zwaartepunt. De belangrijkste wijzigingen:
- Leveranciers van organisaties die het keurmerk voeren worden zelf getoetst op cybersecurity en continuïteitsmaatregelen. De keten stopt dus niet bij de eerste schakel.
- Het is duidelijker afgebakend welke leveranciers in scope zijn: partijen met directe impact op de continuïteit en met toegang tot de te beschermen belangen van de organisatie
- Er gelden concrete termijnen: zulke leveranciers moeten binnen zes maanden aantonen dat ze actief aan certificering werken en binnen één jaar volledig gecertificeerd zijn
- De audit-uren zijn herzien, wat doorwerkt in de kosten van een traject
- De uitleg bij de maatregelen is uitgebreid, zodat duidelijker is wat een auditor verwacht
De richting is duidelijk: wie ergens in een NIS2-keten zit, ook als onderaannemer van een leverancier, krijgt vroeg of laat de vraag om aantoonbare beveiliging. Wie dan al een keurmerk of certificering heeft, beantwoordt die vraag met één document.
NIS2 Quality Mark of ISO 27001: wat kies je?
Voor veel toeleveranciers is dit de kernvraag. Een richtlijn:
- Kies het NIS2 Supply Chain keurmerk als je een mkb-leverancier bent die vooral aan Nederlandse NIS2-plichtige klanten levert en snel een onafhankelijk getoetst bewijs nodig hebt. Het traject is lichter en specifiek toegesneden op de ketenvraag.
- Kies ISO 27001 als je internationaal levert, aan grotere opdrachtgevers of aan meerdere sectoren. ISO 27001 is de wereldwijd erkende norm voor informatiebeveiliging en dekt de NIS2-ketenvragen vrijwel altijd af. Het traject is zwaarder, maar het certificaat opent meer deuren.
De twee sluiten elkaar niet uit: het keurmerk kan een tussenstap zijn op weg naar ISO 27001. Wij kozen zelf voor de volledige route en zijn als ontwikkelpartner ISO 27001 gecertificeerd. In de praktijk zien we dat die certificering leveranciersbeoordelingen en aanbestedingsvragen in één keer beantwoordt, ook bij klanten die zelf onder de Cyberbeveiligingswet vallen.
Wat dit betekent voor jouw software en leveranciers
De ketenplicht werkt twee kanten op. Ben je zelf leverancier van software, koppelingen of hosting aan organisaties in de achttien NIS2-sectoren, dan komt de vraag om aantoonbare beveiliging jouw kant op. We beschreven eerder wat de Cyberbeveiligingswet concreet van softwareleveranciers vraagt en voor wie de wet precies verplicht is.
Val je zelf onder de wet, dan moet je andersom je eigen leveranciers gaan beoordelen, inclusief de bouwers van je maatwerksoftware en de partijen achter je koppelingen en integraties. Een keurmerk of certificaat van die partijen maakt jouw eigen dossier richting de toezichthouder een stuk eenvoudiger.
Onze rol daarin is die van aantoonbaar veilige schakel: wij ontwikkelen software binnen een ISO 27001 gecertificeerd managementsysteem, met toegangsbeheer, gescheiden omgevingen en vastgelegde processen voor kwetsbaarheden en incidenten. Wil je weten hoe je jouw ketenbeveiliging aantoonbaar regelt, of zoek je een leverancier die de vragenlijsten al kan beantwoorden, plan dan een gesprek.