De door de NIS2-regelgeving verplichte ketenzorgplicht raakt 50 duizend tot 70 duizend bedrijven. Dat zegt Samen Digitaal Veilig (SDV), een samenwerkingsverband van meerdere brancheorganisaties, waaronder MKB-Nederland en VNO-NCW.
Volgens SDV zijn er ruim 10 duizend direct betrokken organisaties die samen tussen de 50 en 70 duizend toeleveranciers hebben. SDV vroeg enkele honderden organisaties naar hun ‘keten’; een flink aantal daarvan geeft aan meer dan 1000 leveranciers te hebben.
| Sectoren | Bandbreedte van aantallen leveranciers |
|---|---|
| Drinkwater | 250 – 500 |
| Transport | 250 – 1000 |
| Bankwezen | 500 – 1500 |
| Infrastructuur financiële markt | 100 – 500 |
| Gezondheidszorg | 500 – 3000 |
| Energie | 100 – 1250 |
| Digitale infrastructuur | 200 – 1750 |
| Beheerders van ICT-diensten | 100 – 750 |
| Afvalwater | 100 – 500 |
| Overheidsdiensten | 250 – 3500 |
| Ruimtevaart | 250 – 2000 |
| Digitale aanbieders | 300 – 900 |
| Post- en koeriersdiensten | 50 – 650 |
| Afvalstoffenbeheer | 150 – 800 |
| Levensmiddelen | 150 – 4000 |
| Chemische stoffen | 100 – 1000 |
| Onderzoek | 50 – 300 |
| Vervaardiging/ manufacturing | 100 – 5000 |
(Cijfers: SDV)
Er zijn 18 sectoren in de NIS2-regelgeving, die samen tussen de 10 en 12 duizend bedrijven omvatten. NIS2 richtlijn artikel 21.2d verplicht ‘NIS2-organisaties’ om passende cybersecuritymaatregelen op te leggen aan hun directe leveranciers. Dit moet gebeuren op basis van een risicoanalyse.
Het doel van deze maatregelen is om kwetsbaarheden in de toeleveringsketen te identificeren en aan te pakken die tot cyberaanvallen of verstoringen van de dienstverlening kunnen leiden. Om dit te realiseren, is een gedetailleerde risicoanalyse per leverancier en per onderdeel van de keten vereist. Dit proces helpt om de specifieke risico’s te bepalen die relevant zijn voor de organisatie en diens leveranciers.