De nieuwe Cyberbeveiligingswet (Cbw), die de Europese NIS2-richtlijn implementeert, kan indirect gevolgen hebben voor toeleveranciers van organisaties in kritieke sectoren. Dat blijkt uit een flitspeiling van het Digital Trust Center (DTC) onder leveranciers, uitgevoerd in september 2024.
Uit het onderzoek blijkt dat zes op de tien toeleveranciers die bekend zijn met NIS2 ten onrechte denken dat de regels rechtstreeks op hen van toepassing zijn. De wet legt formeel geen verplichtingen op aan toeleveranciers, maar in de praktijk kunnen zij wel extra eisen krijgen opgelegd door hun klanten.
De Cbw, die inmiddels naar de Tweede Kamer is gestuurd, verplicht circa 8.000 organisaties in kritieke sectoren hun digitale veiligheid op orde te brengen en hun toeleveringsketen te beveiligen. Organisaties moeten risico’s in de keten inventariseren en passende, evenredige maatregelen treffen om die te mitigeren.
Daarbij geldt een brede risicoanalyse (‘all hazards approach’), die niet alleen digitale, maar ook fysieke beveiliging omvat. Toeleveranciers die ICT-componenten leveren, toegang hebben tot systemen of diensten leveren die verbonden zijn met netwerk- en informatiesystemen van een Cbw-organisatie, kunnen door hun opdrachtgever worden aangesproken op hun beveiliging.
Toeleveranciers vallen zelf niet onder toezicht van de Cbw en hoeven geen verantwoording af te leggen aan toezichthouders. Wel kunnen zij door hun klanten gevraagd worden bewijs te leveren van genomen maatregelen. Er bestaat geen verplicht keurmerk of certificaat voor toeleveranciers; welke maatregelen nodig zijn, hangt af van de specifieke risico’s.
Het DTC roept toeleveranciers op zich alvast voor te bereiden door hun digitale weerbaarheid te verhogen. De vijf basisprincipes van digitale weerbaarheid kunnen daarbij als uitgangspunt dienen. Ook adviseert het DTC om als ketenpartners met elkaar in gesprek te gaan, afspraken vast te leggen en gezamenlijk incidenten voor te bereiden.