NIS2 SC10, SC20 en SC30: welk niveau past bij jouw organisatie?

De NIS2-richtlijn zorgt ervoor dat steeds meer organisaties hun cybersecurity aantoonbaar op orde moeten hebben. Dat geldt niet alleen voor bedrijven die direct onder NIS2 vallen. Ook leveranciers, IT-dienstverleners en andere ketenpartners krijgen vaker vragen van klanten over informatiebeveiliging, risico’s en continuïteit.
Een praktische manier om hiermee aan de slag te gaan is NIS2 Supply Chain. Dit framework werkt met drie niveaus: SC10, SC20 en SC30. Elk niveau laat zien hoe volwassen en aantoonbaar de cybersecurity is ingericht. Het juiste niveau wordt risicogebaseerd bepaald. Niet alleen de grootte van je organisatie telt, maar vooral je rol in de keten, je toegang tot data of systemen en de mogelijke impact van een cyberincident.
Adviesgesprek aanvragen Of bel 085 833 0088

Wat is NIS2 Supply Chain?

NIS2 Supply Chain is een praktisch cybersecurity-keurmerk waarmee organisaties aantoonbaar maken dat zij passende cybersecuritymaatregelen nemen om digitale risico’s te beheersen. Voorheen stond dit bekend als het NIS2 Quality Mark. De nieuwe naam maakt duidelijker waar het om draait: veiligheid binnen de keten.

Organisaties die onder NIS2 vallen, moeten ook kijken naar risico’s bij leveranciers en dienstverleners. Daardoor kunnen mkb-bedrijven die zelf niet direct onder de wet vallen, alsnog met aanvullende eisen te maken krijgen. Klanten vragen bijvoorbeeld naar back-ups, MFA, incidentmanagement, leveranciersbeheer, awareness en beleid. Vaak is er al veel geregeld, maar ontbreekt vooral de aantoonbaarheid.

SC10: de basis op orde

SC10 is het basisniveau. Dit niveau is vooral bedoeld voor kleinere leveranciers en mkb-organisaties die willen laten zien dat de belangrijkste cybersecuritymaatregelen aanwezig zijn. Denk aan sterke wachtwoorden, MFA, veilige back-ups, antivirus, updates, basis risicobeheer en bewustwording bij medewerkers.

SC10 is laagdrempelig en past vooral bij organisaties met een beperkt risicoprofiel. Bijvoorbeeld leveranciers met beperkte toegang tot klantdata, systemen of kritieke processen. Voor veel mkb-bedrijven is dit een logische eerste stap om informatiebeveiliging richting klanten aantoonbaar te maken.

Wanneer is SC20 passend?

SC20 gaat een stap verder dan SC10. Waar SC10 vooral kijkt naar basismaatregelen, vraagt SC20 om meer structuur, beleid en aantoonbare sturing. Informatiebeveiliging wordt hiermee onderdeel van de dagelijkse bedrijfsvoering.

Bij SC20 horen formeel risicomanagement, duidelijke verantwoordelijkheden, leveranciersbeoordelingen, monitoring, incidentrespons en periodieke evaluatie. Ook managementbetrokkenheid wordt belangrijker. Je laat niet alleen zien dat maatregelen bestaan, maar ook dat ze worden beheerd en verbeterd.

SC20 past vaak bij organisaties met een grotere rol in de keten, zoals IT-dienstverleners, bedrijven met toegang tot klantdata of leveranciers waarvan de dienstverlening invloed heeft op de continuïteit van klanten.

Onze klanten aan het woord.

360 Plastics behaalde ISO 9001: “Binnen vier maanden hadden we de zaken op orde”

Voor 360 Plastics was certificering geen papieren wens, maar een logische volgende stap. Het bedrijf [...]

Tulip Tech: “ISO 9001? Niet lullen, maar poetsen!”

Hoe zorg je ervoor dat kwaliteit, veiligheid en cybersecurity goed geborgd worden in een snelgroeiende [...]

Eurotronic: “Van 200 documenten naar 30: zo werd onze VCA en ISO 9001 weer overzichtelijk”

De VCA– en ISO 9001-certificering brengt veel papierwerk met zich mee. Iets waar je zelf [...]

SC30: voor kritieke ketenpartners

SC30 is het hoogste niveau binnen NIS2 Supply Chain. Dit niveau is bedoeld voor organisaties met een kritieke rol of een hoog risicoprofiel. De nadruk ligt sterker op governance, technische beheersing, monitoring en onafhankelijke toetsing.

Bij SC30 wordt verwacht dat informatiebeveiliging diep is verankerd in de organisatie. Afhankelijk van de organisatie kan dit ook raken aan onderwerpen zoals cryptografie, cloud- of OT-beveiliging, continue monitoring, leveranciersbeoordelingen en strengere assurance-eisen. Voor veel mkb-bedrijven zal SC30 daarom niet de eerste stap zijn.

Wat is het verschil tussen SC10, SC20 en SC30?

Het belangrijkste verschil zit in volwassenheid en aantoonbaarheid. SC10 richt zich op de basis. SC20 vraagt om meer structuur, beleid en continue verbetering. SC30 gaat nog verder en is bedoeld voor organisaties waarbij een hoog niveau van zekerheid nodig is.

Kort gezegd: SC10 past bij organisaties die de basis aantoonbaar op orde willen brengen. SC20 past bij leveranciers waarbij klanten meer volwassenheid verwachten. SC30 is bedoeld voor kritieke ketenpartners of organisaties met hoge cyberrisico’s.

Hoe verhoudt dit zich tot ISO 27001?

NIS2 Supply Chain is niet hetzelfde als ISO 27001. ISO 27001 is een internationale norm voor een volledig managementsysteem voor informatiebeveiliging. SC10, SC20 en SC30 zijn praktischer en sterker gericht op aantoonbaarheid richting klanten in de keten.

Wel is er overlap. Organisaties die al met ISO 27001 werken, hebben vaak onderdelen ingericht die ook relevant zijn voor NIS2 Supply Chain. Andersom kan SC10 of SC20 een opstap zijn richting een volwassener informatiebeveiligingssysteem.

Welk niveau heb je nodig?

Het juiste niveau hangt af van je rol in de keten, je toegang tot klantdata of systemen en de impact die een incident kan hebben. Een nulmeting of gap-analyse geeft snel inzicht in waar je staat, welk niveau passend is en welke stappen nog nodig zijn.

Diks Process Support helpt organisaties om NIS2 Supply Chain aantoonbaar in te richten. We kijken welke maatregelen al aanwezig zijn, welk niveau past en wat nog nodig is richting SC10, SC20 of SC30. Wil je weten waar jouw organisatie staat? Neem dan contact op voor een vrijblijvend adviesgesprek.

Adviesgesprek aanvragen Of bel 085 833 0088
Direct bellen Direct bellen