NIS2 Quality Mark

NIS2 Quality Mark: het keurmerk waarmee leveranciers hun beveiliging aantonen

Geschrieben von Ruben Lucas Groothuis ·

Vanaf 15 augustus 2026 moeten ruim 8.000 organisaties onder de Cyberbeveiligingswet ook hun leveranciers controleren. Het NIS2 Quality Mark, inmiddels hernoemd naar NIS2 Supply Chain, is voor veel toeleveranciers de manier om die vraag te beantwoorden.

Het NIS2 Quality Mark is een in Nederland ontwikkeld keurmerk waarmee toeleveranciers van NIS2-plichtige organisaties aantonen dat hun cybersecurity op orde is, zonder direct een volledig ISO 27001-traject te doorlopen. Het keurmerk is recent hernoemd naar NIS2 Supply Chain en kent drie niveaus: SC10 Basic, SC20 Substantial en SC30 High, voorheen QM10, QM20 en QM30. Met de Cyberbeveiligingswet die op 15 augustus 2026 in werking treedt, wordt zulk aantoonbaar bewijs voor leveranciers steeds vaker een voorwaarde om opdrachten te behouden.

Bekijk cases

Waarom iedereen ineens naar dit keurmerk vraagt

De term NIS2 Quality Mark duikt steeds vaker op in aanbestedingen, leveranciersbeoordelingen en inkoopgesprekken. De reden is de Cyberbeveiligingswet, de Nederlandse uitwerking van de Europese NIS2-richtlijn, die op 15 augustus 2026 in werking treedt. Organisaties die daaronder vallen moeten ook de risico's in hun toeleveringsketen beheersen en schuiven die eis door naar hun leveranciers. Het NIS2 Quality Mark, dat inmiddels verder gaat onder de naam NIS2 Supply Chain, is bedoeld om precies die vraag efficiënt te beantwoorden: een onafhankelijk getoetst bewijs dat je beveiliging aan de kernprincipes van NIS2 voldoet. In dit artikel leggen we uit hoe het keurmerk werkt, wat de niveaus inhouden en wanneer ISO 27001 de logischere route is.

Warum NIS2 Quality Mark bei Score Agency?

Gemaakt voor de keten

Het keurmerk is specifiek ontwikkeld voor toeleveranciers van NIS2-plichtige organisaties, van softwarebouwers tot hostingpartijen.

Drie niveaus

SC10 Basic, SC20 Substantial en SC30 High sluiten aan op het risico van je rol in de keten. Niet elke leverancier hoeft naar het hoogste niveau.

Lichter dan ISO 27001

Voor mkb-toeleveranciers is het keurmerk een praktischer en betaalbaarder startpunt dan een volledig ISO 27001-traject.

Onafhankelijke audit

Certificering verloopt via een onafhankelijke audit volgens een vast stappenplan, van pre-registratie tot certificaat.

Nieuwe normering per 2026

Sinds 1 januari 2026 toetst de normering ook de leveranciers van gecertificeerde organisaties, met concrete termijnen voor de keten.

Wat is het NIS2 Quality Mark precies?

Het NIS2 Quality Mark is een certificeringsschema dat in Nederland is ontwikkeld onder verantwoordelijkheid van Stichting Kwaliteitsinnovatie, met Associations Science & Quality (ASQ) als uitvoeringsorganisatie. Het doel: leveranciers een praktische manier geven om aan te tonen dat hun cybersecurity en bedrijfscontinuïteit voldoen aan de kernprincipes van de NIS2-richtlijn.

De aanleiding zit in de wet zelf. Essentiële en belangrijke entiteiten onder NIS2 moeten de beveiligingsrisico''s van hun leveranciers beoordelen. Zonder gedeelde standaard betekent dat voor leveranciers: voor elke klant een andere vragenlijst, een ander normenkader en een andere audit. Een keurmerk dat die toets één keer onafhankelijk uitvoert scheelt beide kanten veel werk.

Belangrijk om te weten bij het zoeken naar informatie: het keurmerk is recent hernoemd naar NIS2 Supply Chain, omdat die naam beter aansluit bij waar het om draait, aantoonbare cybersecurity binnen en voor de leveringsketen. Oudere bronnen spreken over het NIS2 Quality Mark en de niveaus QM10, QM20 en QM30; de nieuwe aanduidingen zijn SC10, SC20 en SC30. Inhoud, werkwijze en audits zijn bij de naamswijziging ongewijzigd gebleven.

De drie niveaus: SC10, SC20 en SC30

Het schema kent drie niveaus, oplopend in zwaarte:

- SC10 Basic: voor mkb-leveranciers met beperkt risico die rechtstreeks leveren aan NIS2-plichtige organisaties
- SC20 Substantial: voor bedrijven met verhoogd risico door hun rol in de keten of doordat ze toegang hebben tot gevoelige data
- SC30 High: voor bedrijven met verhoogde risico''s op kritieke posities in de keten

Welk niveau je nodig hebt, hangt dus niet af van je eigen omvang maar van je positie in de keten: wat er misgaat bij jouw klant als jouw systemen of toegangen gecompromitteerd raken. Een leverancier van een koppeling met patiëntdata zit al snel hoger dan een partij die alleen een informatieve website beheert.

De certificering verloopt via een vast stappenplan: pre-registratie, auditvoorbereiding, een pre-audit webinar, de certificeringsaudit en de uitreiking van het certificaat. De toetsing gebeurt door onafhankelijke auditors.

Wat er per 1 januari 2026 is veranderd

Begin 2026 is een nieuwe versie van de normering ingegaan, met de keten als duidelijk zwaartepunt. De belangrijkste wijzigingen:

- Leveranciers van organisaties die het keurmerk voeren worden zelf getoetst op cybersecurity en continuïteitsmaatregelen. De keten stopt dus niet bij de eerste schakel.
- Het is duidelijker afgebakend welke leveranciers in scope zijn: partijen met directe impact op de continuïteit en met toegang tot de te beschermen belangen van de organisatie
- Er gelden concrete termijnen: zulke leveranciers moeten binnen zes maanden aantonen dat ze actief aan certificering werken en binnen één jaar volledig gecertificeerd zijn
- De audit-uren zijn herzien, wat doorwerkt in de kosten van een traject
- De uitleg bij de maatregelen is uitgebreid, zodat duidelijker is wat een auditor verwacht

De richting is duidelijk: wie ergens in een NIS2-keten zit, ook als onderaannemer van een leverancier, krijgt vroeg of laat de vraag om aantoonbare beveiliging. Wie dan al een keurmerk of certificering heeft, beantwoordt die vraag met één document.

NIS2 Quality Mark of ISO 27001: wat kies je?

Voor veel toeleveranciers is dit de kernvraag. Een richtlijn:

- Kies het NIS2 Supply Chain keurmerk als je een mkb-leverancier bent die vooral aan Nederlandse NIS2-plichtige klanten levert en snel een onafhankelijk getoetst bewijs nodig hebt. Het traject is lichter en specifiek toegesneden op de ketenvraag.
- Kies ISO 27001 als je internationaal levert, aan grotere opdrachtgevers of aan meerdere sectoren. ISO 27001 is de wereldwijd erkende norm voor informatiebeveiliging en dekt de NIS2-ketenvragen vrijwel altijd af. Het traject is zwaarder, maar het certificaat opent meer deuren.

De twee sluiten elkaar niet uit: het keurmerk kan een tussenstap zijn op weg naar ISO 27001. Wij kozen zelf voor de volledige route en zijn als ontwikkelpartner ISO 27001 gecertificeerd. In de praktijk zien we dat die certificering leveranciersbeoordelingen en aanbestedingsvragen in één keer beantwoordt, ook bij klanten die zelf onder de Cyberbeveiligingswet vallen.

Wat dit betekent voor jouw software en leveranciers

De ketenplicht werkt twee kanten op. Ben je zelf leverancier van software, koppelingen of hosting aan organisaties in de achttien NIS2-sectoren, dan komt de vraag om aantoonbare beveiliging jouw kant op. We beschreven eerder wat de Cyberbeveiligingswet concreet van softwareleveranciers vraagt en voor wie de wet precies verplicht is.

Val je zelf onder de wet, dan moet je andersom je eigen leveranciers gaan beoordelen, inclusief de bouwers van je maatwerksoftware en de partijen achter je koppelingen en integraties. Een keurmerk of certificaat van die partijen maakt jouw eigen dossier richting de toezichthouder een stuk eenvoudiger.

Onze rol daarin is die van aantoonbaar veilige schakel: wij ontwikkelen software binnen een ISO 27001 gecertificeerd managementsysteem, met toegangsbeheer, gescheiden omgevingen en vastgelegde processen voor kwetsbaarheden en incidenten. Wil je weten hoe je jouw ketenbeveiliging aantoonbaar regelt, of zoek je een leverancier die de vragenlijsten al kan beantwoorden, plan dan een gesprek.

15+ Jahre spezialisiert auf NIS2 Quality Mark

Score Agency ist eine Full-Service-Digitalagentur, die seit über 15 Jahren Unternehmen bei ihrer digitalen Transformation unterstützt. Mit unserer Expertise in Softwareentwicklung, Webdesign und KI-Lösungen entwickeln wir Lösungen, die wirklich Impact machen.

Wir glauben an Transparenz, Qualität und langfristige Partnerschaften. Keine versteckten Kosten, keine unrealistischen Versprechen, sondern ehrliche Beratung und Lösungen, die funktionieren.

150+
Projekte geliefert
15+
Jahre Erfahrung

Ergebnisorientiert

Wir messen Erfolg an Ihren Ergebnissen

Alles über nis2 quality mark

Bereit, mit NIS2 Quality Mark zu starten?

Nehmen Sie noch heute Kontakt auf und erfahren Sie, wie wir Ihnen mit NIS2 Quality Mark helfen können. Keine Verpflichtungen, nur ehrliche Beratung.

053-870 0020