De Cyberbeveiligingswet (Cbw), waarin de NIS2-richtlijn is verwerkt, kan ook gevolgen hebben voor toeleveranciers van organisaties in kritieke sectoren. Uit een flitspeiling over de beleving van NIS2-regelgeving bij toeleveranciers blijkt dat zes op de tien toeleveranciers ten onrechte denken dat de NIS2-regels integraal op hen van toepassing zijn. De wet zelf legt echter geen directe verplichtingen op aan toeleveranciers.
De Cbw, die inmiddels naar de Tweede Kamer is verzonden, legt circa 8.000 organisaties in kritieke sectoren een zwaardere zorgplicht op voor digitale veiligheid. Deze organisaties moeten erop toezien dat hun toeleveringsketen veilig is en kunnen van hun toeleveranciers eisen dat zij passende maatregelen nemen op basis van een risicoanalyse. Dit betekent dat de wet indirect impact kan hebben op toeleveranciers, vooral wanneer zij diensten of producten leveren die gerelateerd zijn aan de netwerk- en informatiesystemen van de Cbw-organisatie, of wanneer zij toegang hebben tot deze systemen.
De wet vereist dat Cbw-organisaties een risico-inventarisatie uitvoeren van hun toeleveranciersketen volgens een ‘all hazards approach’, waarbij zowel digitale als fysieke beveiligingsaspecten worden meegenomen. Toeleveranciers die een risico vormen, kunnen worden gevraagd technische, operationele of organisatorische maatregelen te treffen die passend en evenredig zijn. Niet alle maatregelen zijn verplicht; de effectiviteit en proportionaliteit van de maatregelen zijn bepalend.
Toeleveranciers zelf vallen niet onder het toezicht van de Cbw. De verantwoordelijkheid voor naleving en beoordeling van maatregelen ligt bij de Cbw-organisaties. Leveranciers van leveranciers vallen buiten de reikwijdte van de wet, waardoor de impact vooral geldt voor directe toeleveranciers die een risico kunnen vormen voor de netwerk- en informatiesystemen van de Cbw-organisatie.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *