Zes op de tien toeleveranciers die bekend zijn met de NIS2-regels denken ten onrechte dat deze regels integraal ook voor hen gelden. Dit blijkt uit de flitspeiling Beleving NIS2-regelgeving bij Toeleveranciers die het Digital Trust Center in september 2024 uitvoerde. Inmiddels is de NIS2-richtlijn opgenomen in de Cyberbeveiligingswet (Cbw) en is deze naar de Tweede Kamer verzonden. De wet legt circa 8.000 organisaties in kritieke sectoren een zwaardere zorgplicht op voor digitale veiligheid.
Hoewel de Cyberbeveiligingswet zelf geen directe verplichtingen oplegt aan toeleveranciers, kan de wet wel gevolgen hebben voor deze partijen. Cbw-organisaties moeten namelijk toezien op de veiligheid van hun toeleveringsketen en kunnen daarom van hun toeleveranciers eisen dat zij maatregelen nemen op basis van een risicoanalyse. Dit betekent dat toeleveranciers indirect worden geraakt door de wet, doordat zij mogelijk aanvullende beveiligingseisen krijgen opgelegd.
De wet richt zich alleen op directe toeleveranciers die een risico vormen voor de netwerk- en informatiesystemen van de Cbw-organisatie. Leveranciers van toeleveranciers vallen buiten de reikwijdte. Cbw-organisaties zijn verplicht om de risico’s in hun toeleveringsketen te inventariseren met een ‘all hazards approach’, waarbij zowel digitale als fysieke beveiliging van systemen wordt meegenomen. Toeleveranciers die diensten of producten leveren die gerelateerd zijn aan netwerk- en informatiesystemen, ICT-componenten leveren of toegang hebben tot deze systemen, kunnen in een risico-inventarisatie worden meegenomen.
Indien een toeleverancier een risico vormt, kan de Cbw-organisatie passende en evenredige maatregelen eisen. Dit kunnen technische, operationele of organisatorische maatregelen zijn, waarbij de effectiviteit en proportionaliteit centraal staan. Toeleveranciers zelf staan niet onder toezicht van de wet; de verantwoordelijkheid voor naleving ligt bij de Cbw-organisatie.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *