Skip to main content

NIS2 ketenverplichting

De ketenverplichting uit NIS2 en de Cyberbeveiligingswet betekent dat een organisatie die onder de wet valt, ook de beveiliging van zijn toeleveringsketen moet regelen en aantonen. De verplichting ligt bij de afnemer, niet bij de leverancier. Toch komt er via contracten en vragenlijsten veel op leveranciers af.

Laatst gecontroleerd op

Start gratis audit

Wat de wet letterlijk vraagt

Beveiliging van de toeleveringsketen is een van de maatregelen die de Cyberbeveiligingswet in elk geval noemt. De NCTV somt ze op: passende en evenredige technische, operationele en organisatorische maatregelen, waaronder beleid voor risicoanalyse en beveiliging van informatiesystemen, incidentenbehandeling, bedrijfscontinuïteit, en de beveiliging van de toeleveringsketen. Ze zijn nader uitgewerkt in het Cyberbeveiligingsbesluit en, voor bepaalde sectoren, in ministeriële regelingen.

Het NCSC vatte het samen als erop toezien dat je toeleveringsketen veilig is, en noemt als wetsgrondslag artikel 21, derde lid, onder d. Je hoeft de beveiliging van je leveranciers niet over te nemen; je moet wel weten waar je van ze afhankelijk bent en dat risico beheersen.

Wie de verplichting draagt, en wie niet

De verplichting hoort bij de organisatie die onder de wet valt. Het NCSC schrijft het er letterlijk bij: de wet legt toeleveranciers geen verplichtingen op. Een toeleverancier heeft dus geen toezichthouder, geen meldplicht en geen registratieplicht. Ook de NCTV benadrukt dat een toeleverancier niet automatisch zelf onder de wet valt. Wie een klant in scope heeft, merkt de wet op een andere manier: via de eisen die die klant contractueel bij hem neerlegt.

De reikwijdte stopt bovendien bij de eerste schakel. Alleen rechtstreekse leveranciers die een risico vormen voor de netwerk- en informatiesystemen van de afnemer komen in beeld; leveranciers van toeleveranciers vallen buiten de wet. De wet schrijft geen criteria voor wie zo'n leverancier is; het NCSC noemt als indicaties het leveren van diensten of producten die bij die systemen horen, of toegang die een partij tot die systemen krijgt.

De verantwoordelijkheid verschuift niet: de zorgplicht blijft bij de afnemer liggen, ook als het werk is uitbesteed. Dat is precies waarom leveranciers vragenlijsten en auditverzoeken over zich heen krijgen. Een klant die het zelf moet aantonen, kan dat alleen met informatie van zijn leveranciers; welk bewijs dat in de praktijk is, staat op de pagina over NIS2 aantoonbaar maken.

Wat je als afnemer concreet inricht

De RDI beschrijft op haar pagina over de toeleveringsketen wat ketenbeveiliging in de praktijk inhoudt. Vijf onderdelen, en de volgorde is geen detail: zonder risicoanalyse weet je niet bij welke leveranciers de rest overgaat.

Vijf vragen voor elke kritieke leverancier

Deze vijf vragen zijn geen wettelijke checklist; ze zijn de praktijkvorm van de vijf onderdelen hierboven. Stel ze vóór de handtekening en herhaal ze op een vast ritme. De antwoorden leveren meteen het bewijs op dat de zorgplicht van jou vraagt.

Als jij de leverancier bent

De grootste groep die met deze wet te maken krijgt, valt er zelf niet onder. De drempel zit in het hoofd: het NCSC constateerde na een flitspeiling dat zes van de tien toeleveranciers ten onrechte denken dat de regels integraal voor hen gelden. Twijfel je aan je eigen situatie, dan geeft de beslisboom op deze site in drie vragen een indicatie.

Wat een klant mag vragen zijn maatregelen en bewijs. Wat hij niet kan eisen is een alles-dekkend certificaat: er bestaan geen keurmerken of certificaten waarmee een organisatie kan aantonen dat ze voldoet aan de bepalingen van de wet, schrijft het NCSC. Certificeren blijft daarmee een vrijwillige keuze, geen wettelijke eis.

Wat een externe scan hierbij kan en niet kan

Een scan ziet je website van buitenaf, en niet je leveranciersregister of je contracten. De ketenverplichting zelf is dus niet scannen: die staat op papier en in processen. Wees argwanend tegenover iedereen die beweert van wel; een externe meting kan geen enkele zorgplichtmaatregel als geheel vaststellen.

Wel kan de scan het deel van je ketenrisico laten zien dat in je eigen configuratie zit. TLS-uitvoering, securityheaders en de e-mailbeveiliging van je domein komen vaak tot stand via je hostingpartij, je DNS-beheerder of je mailprovider, maar ze staan op jouw domein en het is jouw risico. Pakt zo'n meting slecht uit, dan weet je welke schakel je als eerste moet bellen; pakt hij goed uit, dan is het gedateerde rapport een bewijsstuk voor je dossier. Controleer gratis in zestig seconden waar je site nu staat.

Veelgestelde vragen

Geldt de ketenverplichting ook voor mijn leveranciers?
Nee. De wet legt toeleveranciers geen verplichtingen op; zij hebben geen toezichthouder, geen meldplicht en geen registratieplicht. Ze merken de wet indirect, doordat hun afnemers eisen en bewijsvragen contractueel doorleggen. De reikwijdte stopt bovendien bij de rechtstreekse leveranciers: leveranciers van toeleveranciers vallen buiten de wet.
Moet ik alle leveranciers screenen?
Nee, de aanpak is risicogebaseerd. Begin bij je rechtstreekse leveranciers en vraag per partij wat de impact is als die uitvalt of gehackt wordt. Hosting, DNS-beheer en de partijen achter externe scripts staan doorgaans bovenaan, want zonder hen staat je dienst stil. De rest volgt in een latere ronde; bij nieuwe inkoop hoort de vraag er vanaf het begin bij.
Is een ISO 27001-certificaat van mijn leverancier genoeg?
Nee, al helpt het wel. Het NCSC schrijft dat er geen keurmerken of certificaten bestaan waarmee een organisatie kan aantonen dat ze voldoet aan de bepalingen van de wet. Een certificaat zegt iets over de scope die erbij staat, niet over hoe jouw organisatie die leverancier gebruikt. Vraag dus ook afspraken, toetsmomenten en bewijs, en leg vast wat je met de uitkomst doet.
Geldt dit ook voor belangrijke organisaties, of alleen voor essentiële?
De zorgplicht, en dus ook de beveiliging van de toeleveringsketen, geldt voor beide categorieën. Het verschil zit in het toezicht: bij essentiële entiteiten houdt de RDI proactief toezicht en kan zij uit zichzelf langskomen; bij belangrijke entiteiten gebeurt dat voornamelijk achteraf, bijvoorbeeld na een incident. Je dossier moet dus op beide momenten compleet zijn.
Kan de overheid verplichten om een leverancier te laten vallen?
Dat kan, maar alleen in een uitzonderlijk scenario. De wet bevat een bevoegdheid om een organisatie te verplichten geen gebruik meer te maken van producten of diensten van een specifieke leverancier, als dat nodig is om risico's voor de nationale veiligheid te beheersen. Die bevoegdheid staat volgens de NCTV in artikel 21a van de wet; voor je dagelijkse leverancierskeuzes is die niet bepalend.

Benieuwd wat er op jouw site staat? Plak een URL en je hebt binnen een minuut een rapport.

Start gratis audit