"Leg het contractueel vast" staat in vrijwel elk stuk over de Cyberbeveiligingswet. Wat er dan moet staan, staat er zelden bij. Dit artikel geeft het antwoord: acht clausules met voorbeeldtekst, bedoeld als bijlage bij een bestaand contract. U hoeft er niets voor open te breken; de bijlage vult de bestaande afspraken aan.
Eerst kort waar de eisen vandaan komen, want dat bepaalt welke clausules u nodig hebt en hoe hard u ze kunt spelen.
Wie het raakt, en wat het vraagt
Op 15 augustus 2026 zijn de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten in werking getreden, nadat de Eerste Kamer beide op 7 juli had aangenomen. De Cyberbeveiligingswet geldt naar schatting voor zo'n 8.000 organisaties in achttien sectoren, verdeeld over essentiële en belangrijke entiteiten. Zij hebben drie plichten: registratie, een zorgplicht en een meldplicht. Die meldplicht kent een strak ritme — een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindrapport binnen een maand.
De zorgplicht bestaat uit tien maatregelen, en voor wie leveranciers beheert is de vierde de belangrijkste: beveiliging van de toeleveringsketen. De wet geldt niet rechtstreeks voor uw leveranciers. Hij verplicht u om het risico dat zij vormen te beoordelen, daarover afspraken te maken en die vast te leggen. Dat gebeurt in het contract, en daar komen de acht clausules vandaan.
Werkt u in of voor de financiële sector, dan komt DORA erbij. Artikel 30 schrijft letterlijk voor wat er in een ICT-contract moet staan, en voor kritieke of belangrijke functies hoort daar een onbeperkt audit- en inspectierecht bij. Ook als u niet onder DORA valt, is dat artikel de beste gratis checklist voor een ICT-contract die er bestaat. En vanaf 11 september 2026 gelden de meldplichten van de Cyber Resilience Act: fabrikanten van producten met digitale elementen moeten actief misbruikte kwetsbaarheden binnen 24 uur melden. Zorg dat u die meldingen ook krijgt, anders meldt uw leverancier keurig aan de toezichthouder terwijl u het uit de krant verneemt.
Acht clausules die u vastlegt
De voorbeeldteksten hieronder zijn geschreven als bijlage bij een bestaande overeenkomst. "Leverancier" en "Klant" zijn de partijen zoals in het hoofdcontract gedefinieerd. Het zijn de teksten die wij zelf bij contractreviews gebruiken; ze zijn geen juridisch advies en horen door uw jurist te worden getoetst op uw situatie.
1. Beveiligingsmaatregelen als harde eis. De zorgplicht noemt meerfactorauthenticatie en cryptografie expliciet. Wie dat in het contract als inspanningsverplichting laat staan, heeft niets vastgelegd.
Voorbeeldtekst: Leverancier past voor alle toegang tot systemen waarin gegevens van Klant worden verwerkt meerfactorauthenticatie toe en versleutelt die gegevens in rust en tijdens transport volgens een actuele, algemeen aanvaarde standaard. Leverancier onderhoudt een informatiebeveiligingsbeheersysteem dat aantoonbaar voldoet aan ISO/IEC 27001 of een gelijkwaardige norm en overlegt op verzoek van Klant het geldende certificaat.
2. Veilige ontwikkeling en onderhoud. De wet vraagt beveiliging bij aanschaf, ontwikkeling en onderhoud van systemen. Voor software die u afneemt betekent dat: de leverancier verklaart hoe hij ontwikkelt en test.
Voorbeeldtekst: Leverancier ontwikkelt, test en onderhoudt de Dienst volgens een gedocumenteerd proces voor veilige softwareontwikkeling, waaronder codebeoordeling, geautomatiseerde kwetsbaarhedenscans en een gescheiden test- en productieomgeving. Leverancier voert ten minste jaarlijks een penetratietest uit door een onafhankelijke partij en deelt de samenvatting van de bevindingen en de herstelstatus met Klant.
3. Kwetsbaarhedenbeheer en patchtermijnen. Zonder termijnen is "wij patchen tijdig" een lege afspraak. Koppel de termijn aan de ernst en leg vast wanneer Klant wordt geïnformeerd.
Voorbeeldtekst: Leverancier beoordeelt bekend geworden kwetsbaarheden in de Dienst binnen twee werkdagen op ernst volgens CVSS. Kwetsbaarheden met een score van 9,0 of hoger worden binnen zeven dagen verholpen, met een score van 7,0 tot 8,9 binnen dertig dagen en overige binnen negentig dagen, dan wel gemitigeerd met schriftelijke onderbouwing. Leverancier informeert Klant binnen 24 uur over kwetsbaarheden die actief worden misbruikt en die de Dienst of de gegevens van Klant raken.
4. Meldtermijnen bij incidenten. Dit is de clausule die de meeste aandacht verdient. Valt u onder de wet, dan moet u binnen 24 uur een vroegtijdige waarschuwing indienen. Als uw leverancier "zo spoedig mogelijk" mag melden, haalt u dat niet. Wij komen in de praktijk uit op twaalf uur, zodat er tijd overblijft om zelf te beoordelen en te melden. Dit is ook meestal het punt waar de onderhandeling begint; wie er zonder tegenbod in gaat, komt eruit met "zo spoedig mogelijk".
Voorbeeldtekst: Leverancier meldt een beveiligingsincident dat de Dienst, de gegevens van Klant of de continuïteit van de dienstverlening raakt of redelijkerwijs kan raken, binnen twaalf uur na ontdekking aan het door Klant aangewezen meldpunt. De melding bevat ten minste de aard van het incident, de getroffen systemen en gegevens, de vermoedelijke oorzaak, de genomen maatregelen en een contactpersoon. Leverancier verstrekt binnen 48 uur een aanvulling en binnen veertien dagen een eindrapport, en verleent alle medewerking die Klant nodig heeft om aan zijn eigen wettelijke meldplichten te voldoen.
5. Auditrecht en aanvaard bewijs. Een onbeperkt auditrecht voegt bij de meeste leveranciers weinig toe en drijft de prijs op, omdat de leverancier de kosten van mogelijke audits inprijst. Het werkt beter getrapt: certificering als basisbewijs, en een auditrecht dat pas ontstaat bij vooraf vastgelegde aanleidingen. Eén uitzondering: voor kritieke of belangrijke functies eist DORA in artikel 30 lid 3 een onbeperkt audit- en inspectierecht, en daar valt niets te conditioneren. Voor de overige ICT-diensten laat lid 2 ruimte voor proportionaliteit.
Voorbeeldtekst: Leverancier overlegt jaarlijks een geldig ISO/IEC 27001-certificaat en, waar beschikbaar, een SOC 2 Type II-rapport over de Dienst. Klant aanvaardt deze als bewijs van naleving, behoudens het recht om een audit uit te voeren of te laten uitvoeren bij (a) een beveiligingsincident, (b) een materiële wijziging van de Dienst of van de onderaannemers, (c) een verzoek van een toezichthouder of (d) een bevinding in het overgelegde rapport die de Dienst raakt. Een audit vindt plaats tijdens kantooruren, na een aankondiging van ten minste vijftien werkdagen en tegen een vooraf overeengekomen medewerkingsvergoeding; de kosten komen voor rekening van Klant, tenzij de audit een tekortkoming aantoont.
Prijstechnisch is dit goed af te spreken: vraag een tarief mét en zonder onbeperkt auditrecht, leg een vaste medewerkingsvergoeding per audit vast en laat de kosten bij de klant liggen tenzij er iets wordt gevonden. Dat geeft grip zonder onnodige last in de prijs, en het is DORA-proof waar het moet.
6. Onderaannemers: melding en instemming. Het bereik van de wet is beperkt tot uw rechtstreekse leveranciers, maar hun onderaannemers zijn uw ketenrisico. U wilt weten wie dat zijn en een stem hebben als dat verandert.
Voorbeeldtekst: Leverancier houdt een actuele lijst bij van onderaannemers die betrokken zijn bij de levering van de Dienst of toegang hebben tot gegevens van Klant, en verstrekt die lijst op eerste verzoek. Leverancier informeert Klant ten minste dertig dagen vóór het inschakelen of vervangen van een onderaannemer. Klant kan binnen die termijn gemotiveerd bezwaar maken; partijen treden dan in overleg, en bij gebreke van overeenstemming heeft Klant het recht de Dienst zonder kosten te beëindigen per de datum van de wijziging. Leverancier legt aan zijn onderaannemers verplichtingen op die ten minste gelijkwaardig zijn aan deze bijlage en blijft jegens Klant volledig verantwoordelijk voor hun handelen.
7. Datalocaties en wijzigingen. DORA schrijft het letterlijk voor en voor alle anderen is het gezond verstand: u wilt weten waar uw data staat en horen wanneer dat verandert.
Voorbeeldtekst: Leverancier verwerkt en bewaart de gegevens van Klant uitsluitend in de landen en regio's die in bijlage [X] zijn opgenomen. Leverancier informeert Klant ten minste zestig dagen vóór een voorgenomen wijziging van die locaties. Een wijziging naar een locatie buiten de Europese Economische Ruimte vereist voorafgaande schriftelijke instemming van Klant.
8. Exit: transitieperiode en teruggave van data. Bij beëindiging, en ook bij insolventie van de leverancier, moet u verder kunnen. Leg een overgangsperiode vast, het formaat waarin u uw data terugkrijgt en de termijn waarbinnen.
Voorbeeldtekst: Bij beëindiging van de overeenkomst, om welke reden ook, continueert Leverancier de Dienst op verzoek van Klant gedurende een overgangsperiode van ten hoogste twaalf maanden tegen de laatst geldende tarieven. Leverancier stelt binnen die periode alle gegevens van Klant op eerste verzoek beschikbaar in een gangbaar, gedocumenteerd en machineleesbaar formaat, verleent redelijke medewerking aan de overdracht naar Klant of een door Klant aangewezen derde, en vernietigt de gegevens pas na schriftelijke bevestiging van Klant dat de overdracht is voltooid.
Hoe u de bijlage inzet
De acht clausules samen zijn een bijlage van twee tot drie pagina's. Bied hem aan als aanvulling op het bestaande contract, met een korte begeleidende tekst waarin u uitlegt dat de Cyberbeveiligingswet u verplicht om deze afspraken vast te leggen. De meeste leveranciers herkennen de lijst; ze hebben hem de afgelopen maanden vaker gekregen. Bij clausule 4 en 5 zit doorgaans de onderhandeling, en daar is het goed om vooraf te weten wat uw ondergrens is.
Begin bij de leveranciers die u in het kader van de zorgplicht als risico hebt beoordeeld. Dat zijn er zelden meer dan vijftien. Voor de rest van de portefeuille volstaat vaak een lichtere variant met clausule 1, 4 en 8.
VendorManager.nl loopt uw leverancierscontracten na op precies deze acht punten, legt per contract vast wat er al staat en wat ontbreekt, en levert de bijlage per leverancier aan — zodat u weet waar u staat vóórdat de toezichthouder het vraagt.