NIS2 ketenverplichting
De ketenverplichting uit NIS2 en de Cyberbeveiligingswet betekent dat een organisatie die onder de wet valt, ook de beveiliging van zijn toeleveringsketen moet regelen en aantonen. De verplichting ligt bij de afnemer, niet bij de leverancier. Toch komt er via contracten en vragenlijsten veel op leveranciers af.
Laatst gecontroleerd op
Start gratis auditWat de wet letterlijk vraagt
Beveiliging van de toeleveringsketen is een van de maatregelen die de Cyberbeveiligingswet in elk geval noemt. De NCTV somt ze op: passende en evenredige technische, operationele en organisatorische maatregelen, waaronder beleid voor risicoanalyse en beveiliging van informatiesystemen, incidentenbehandeling, bedrijfscontinuïteit, en de beveiliging van de toeleveringsketen. Ze zijn nader uitgewerkt in het Cyberbeveiligingsbesluit en, voor bepaalde sectoren, in ministeriële regelingen.
Het NCSC vatte het samen als erop toezien dat je toeleveringsketen veilig is, en noemt als wetsgrondslag artikel 21, derde lid, onder d. Je hoeft de beveiliging van je leveranciers niet over te nemen; je moet wel weten waar je van ze afhankelijk bent en dat risico beheersen.
Wie de verplichting draagt, en wie niet
De verplichting hoort bij de organisatie die onder de wet valt. Het NCSC schrijft het er letterlijk bij: de wet legt toeleveranciers geen verplichtingen op. Een toeleverancier heeft dus geen toezichthouder, geen meldplicht en geen registratieplicht. Ook de NCTV benadrukt dat een toeleverancier niet automatisch zelf onder de wet valt. Wie een klant in scope heeft, merkt de wet op een andere manier: via de eisen die die klant contractueel bij hem neerlegt.
De reikwijdte stopt bovendien bij de eerste schakel. Alleen rechtstreekse leveranciers die een risico vormen voor de netwerk- en informatiesystemen van de afnemer komen in beeld; leveranciers van toeleveranciers vallen buiten de wet. De wet schrijft geen criteria voor wie zo'n leverancier is; het NCSC noemt als indicaties het leveren van diensten of producten die bij die systemen horen, of toegang die een partij tot die systemen krijgt.
De verantwoordelijkheid verschuift niet: de zorgplicht blijft bij de afnemer liggen, ook als het werk is uitbesteed. Dat is precies waarom leveranciers vragenlijsten en auditverzoeken over zich heen krijgen. Een klant die het zelf moet aantonen, kan dat alleen met informatie van zijn leveranciers; welk bewijs dat in de praktijk is, staat op de pagina over NIS2 aantoonbaar maken.
Wat je als afnemer concreet inricht
De RDI beschrijft op haar pagina over de toeleveringsketen wat ketenbeveiliging in de praktijk inhoudt. Vijf onderdelen, en de volgorde is geen detail: zonder risicoanalyse weet je niet bij welke leveranciers de rest overgaat.
- Beleid: richtlijnen voor hoe je met leveranciers omgaat, voor bestaande partijen en voor nieuwe inkoop. De RDI rekent er ook de fysieke beveiliging van de locatie toe waar de te beschermen systemen staan.
- Risicoanalyse: per leverancier de impact in kaart als die partij uitvalt of wordt gehackt. Juist dat onderscheid maakt het werk haalbaar, want kritieke leveranciers verdienen een andere aanpak dan de rest.
- Schriftelijke afspraken met de partijen met grote impact: over de maatregelen die bij hun risicoprofiel passen, over rollen en verwachtingen bij een groot incident, en over wat er met apparatuur en data gebeurt bij beëindiging, faillissement of overname.
- Monitoring: een systeem om te controleren of leveranciers zich aan de afspraken houden, met periodieke toetsing, bijvoorbeeld met assessments of audits.
- Inkoop: cyberbeveiliging vanaf het begin meenemen in contracten en aanbestedingen, inclusief afspraken over het wissen van data, het retourneren van apparatuur en het afsluiten van toegangsrechten bij het einde van de relatie.
Vijf vragen voor elke kritieke leverancier
Deze vijf vragen zijn geen wettelijke checklist; ze zijn de praktijkvorm van de vijf onderdelen hierboven. Stel ze vóór de handtekening en herhaal ze op een vast ritme. De antwoorden leveren meteen het bewijs op dat de zorgplicht van jou vraagt.
- Welke beveiligingsmaatregelen neem je, en kun je die aan me laten zien met iets dat een datum draagt?
- Wie doet wat bij een groot incident, en via welk kanaal en binnen welke tijd hoor ik dat?
- Wat gebeurt er met mijn data en mijn toegang als we stoppen?
- Hoe vaak toets je jezelf, en deel je de uitkomst met mij?
- Waar hangt jouw dienst zelf weer van af? De wet stopt bij de eerste schakel, jouw risico doet dat niet.
Als jij de leverancier bent
De grootste groep die met deze wet te maken krijgt, valt er zelf niet onder. De drempel zit in het hoofd: het NCSC constateerde na een flitspeiling dat zes van de tien toeleveranciers ten onrechte denken dat de regels integraal voor hen gelden. Twijfel je aan je eigen situatie, dan geeft de beslisboom op deze site in drie vragen een indicatie.
Wat een klant mag vragen zijn maatregelen en bewijs. Wat hij niet kan eisen is een alles-dekkend certificaat: er bestaan geen keurmerken of certificaten waarmee een organisatie kan aantonen dat ze voldoet aan de bepalingen van de wet, schrijft het NCSC. Certificeren blijft daarmee een vrijwillige keuze, geen wettelijke eis.
- Controleer gratis in zestig seconden wat je eigen website verraadt: een klant die zijn keten serieus neemt kijkt eerder naar je TLS, je headers en je mailconfiguratie dan naar je beleidsmap
Wat een externe scan hierbij kan en niet kan
Een scan ziet je website van buitenaf, en niet je leveranciersregister of je contracten. De ketenverplichting zelf is dus niet scannen: die staat op papier en in processen. Wees argwanend tegenover iedereen die beweert van wel; een externe meting kan geen enkele zorgplichtmaatregel als geheel vaststellen.
Wel kan de scan het deel van je ketenrisico laten zien dat in je eigen configuratie zit. TLS-uitvoering, securityheaders en de e-mailbeveiliging van je domein komen vaak tot stand via je hostingpartij, je DNS-beheerder of je mailprovider, maar ze staan op jouw domein en het is jouw risico. Pakt zo'n meting slecht uit, dan weet je welke schakel je als eerste moet bellen; pakt hij goed uit, dan is het gedateerde rapport een bewijsstuk voor je dossier. Controleer gratis in zestig seconden waar je site nu staat.
Veelgestelde vragen
- Geldt de ketenverplichting ook voor mijn leveranciers?
- Nee. De wet legt toeleveranciers geen verplichtingen op; zij hebben geen toezichthouder, geen meldplicht en geen registratieplicht. Ze merken de wet indirect, doordat hun afnemers eisen en bewijsvragen contractueel doorleggen. De reikwijdte stopt bovendien bij de rechtstreekse leveranciers: leveranciers van toeleveranciers vallen buiten de wet.
- Moet ik alle leveranciers screenen?
- Nee, de aanpak is risicogebaseerd. Begin bij je rechtstreekse leveranciers en vraag per partij wat de impact is als die uitvalt of gehackt wordt. Hosting, DNS-beheer en de partijen achter externe scripts staan doorgaans bovenaan, want zonder hen staat je dienst stil. De rest volgt in een latere ronde; bij nieuwe inkoop hoort de vraag er vanaf het begin bij.
- Is een ISO 27001-certificaat van mijn leverancier genoeg?
- Nee, al helpt het wel. Het NCSC schrijft dat er geen keurmerken of certificaten bestaan waarmee een organisatie kan aantonen dat ze voldoet aan de bepalingen van de wet. Een certificaat zegt iets over de scope die erbij staat, niet over hoe jouw organisatie die leverancier gebruikt. Vraag dus ook afspraken, toetsmomenten en bewijs, en leg vast wat je met de uitkomst doet.
- Geldt dit ook voor belangrijke organisaties, of alleen voor essentiële?
- De zorgplicht, en dus ook de beveiliging van de toeleveringsketen, geldt voor beide categorieën. Het verschil zit in het toezicht: bij essentiële entiteiten houdt de RDI proactief toezicht en kan zij uit zichzelf langskomen; bij belangrijke entiteiten gebeurt dat voornamelijk achteraf, bijvoorbeeld na een incident. Je dossier moet dus op beide momenten compleet zijn.
- Kan de overheid verplichten om een leverancier te laten vallen?
- Dat kan, maar alleen in een uitzonderlijk scenario. De wet bevat een bevoegdheid om een organisatie te verplichten geen gebruik meer te maken van producten of diensten van een specifieke leverancier, als dat nodig is om risico's voor de nationale veiligheid te beheersen. Die bevoegdheid staat volgens de NCTV in artikel 21a van de wet; voor je dagelijkse leverancierskeuzes is die niet bepalend.
Benieuwd wat er op jouw site staat? Plak een URL en je hebt binnen een minuut een rapport.
Start gratis audit