Ketenverantwoordelijkheid onder NIS2: waarom grip op leveranciers belangrijker is dan ooit

De NIS2-richtlijn stelt nieuwe eisen aan organisaties die hun cybersecurity aantoonbaar op orde moeten hebben. Daarbij gaat het niet alleen om de beveiliging van de eigen organisatie. Ook ketenverantwoordelijkheid speelt onder NIS2 een belangrijke rol. Organisaties moeten inzicht hebben in de cyberrisico's bij leveranciers, IT-dienstverleners, cloudproviders en andere ketenpartners en passende maatregelen nemen om deze risico's te beheersen.

Daarmee is ketenverantwoordelijkheid geen vrijblijvende optie meer, maar een essentieel onderdeel van NIS2-compliance. De richtlijn raakt vrijwel elke sector, van zorg en energie tot overheid, transport, industrie en de financiële sector. In dit artikel gaat Kiwa’s cybersecurityexpert Rutger Fugers dieper in op wat dit concreet betekent voor organisaties in verschillende branches en welke stappen die nodig zijn om grip te krijgen op de keten en te voldoen aan de eisen van NIS2.

Wat betekent ketenverantwoordelijkheid onder NIS2?

Ketenverantwoordelijkheid onder NIS2 betekent dat organisaties niet alleen verantwoordelijk zijn voor hun eigen informatiebeveiliging, maar ook aantoonbaar grip moeten hebben op de cybersecurity van leveranciers en andere ketenpartners. Deze vorm van supply chain security is een belangrijk onderdeel van de richtlijn. Dat betekent niet dat u aansprakelijk bent voor ieder cyberincident bij een leverancier, maar dat u wél moet kunnen aantonen dat u leveranciers zorgvuldig selecteert, beoordeelt en monitort en dat passende beveiligingseisen zijn vastgelegd.

Cyberrisico’s goed beoordelen

In de praktijk betekent dit onder meer in dat u leveranciers goed moet beoordelen op cyberrisico's, beveiligingseisen contractueel vastlegt en periodiek controleert of deze afspraken worden nageleefd. Ook moeten afspraken worden gemaakt over incidentmeldingen, bedrijfscontinuïteit en herstel na een cyberincident. Een zwakke schakel in de keten kan namelijk grote gevolgen hebben voor uw eigen organisatie. Denk aan een ransomwareaanval bij een IT-dienstverlener, een kwetsbaarheid in een cloudplatform of ongeautoriseerde toegang via een externe onderhoudspartij.

Waarom is ketenverantwoordelijkheid onder NIS2 zo belangrijk?

Steeds meer organisaties zijn op IT-gebied afhankelijk van externe partijen. Software wordt als dienst afgenomen, gegevens worden opgeslagen in de cloud en kritieke processen draaien op systemen van verschillende leveranciers. Daardoor is het overzicht op de volledige toeleveringsketen vaak beperkt. Tegelijkertijd bevatten bestaande contracten lang niet altijd duidelijke afspraken over cybersecurity van leveranciers, terwijl deze bovendien vaak gebruikmaken van onderaannemers waarop u nóg minder zicht heeft. Ook ongeautoriseerde applicaties en niet door de organisatie ondersteunde (shadow) IT vergroten het risico. Juist deze blinde vlekken wil NIS2 wegnemen. Organisaties worden geacht structureel inzicht te krijgen in hun digitale afhankelijkheden en passende beheersmaatregelen te treffen om NIS2-compliance te realiseren.

Ketenverantwoordelijkheid onder NIS2 per branche

Hoewel de uitgangspunten van NIS2 voor elke organisatie hetzelfde zijn, verschilt de invulling per sector.

  • In de zorg ligt de nadruk op de beveiliging van elektronische patiëntendossiers, medische apparatuur, laboratoriumsystemen en externe IT-dienstverleners. Organisaties moeten kunnen aantonen dat leveranciers voldoen aan normen als ISO 27001 en NEN 7510 en dat afspraken zijn gemaakt over patchmanagement, monitoring en incidentrespons.
  • Binnen de energie- en nutssector spelen vooral operationele technologie, ICS- en SCADA-systemen en externe onderhoudspartijen een belangrijke rol. Strikte toegangscontrole, continuïteitsafspraken en periodieke leveranciersaudits zijn hier essentieel.
  • Voor de financiële sector sluiten de ketenverplichtingen uit NIS2 aan op bestaande wetgeving als DORA. Cloudproviders, betalingsverwerkers en andere kritieke IT-leveranciers moeten continu worden gemonitord en duidelijke afspraken maken over incidentmeldingen en risicobeheersing.
  • De overheid werkt vaak met een groot aantal leveranciers en complexe IT-landschappen. Transparantie in de keten, minimale beveiligingseisen bij aanbestedingen en periodieke controles worden daardoor steeds belangrijker.
  • Ook transport en logistiek zijn sterk afhankelijk van digitale ketens, bijvoorbeeld voor planning, tracking en IoT-toepassingen. Internationale samenwerking vraagt daarbij om duidelijke afspraken over databeveiliging, beschikbaarheid en incidentafhandeling.
  • In de industrie staan vooral productieomgevingen en operationele technologie centraal. Externe leveranciers hebben regelmatig toegang tot machines of productiesystemen, waardoor toegangsbeheer, documentatie van afhankelijkheden en continuïteitsplannen onmisbaar zijn.

NIS2 stelt ook eisen aan leveranciers

Niet alleen organisaties die rechtstreeks onder NIS2 vallen, krijgen met de richtlijn te maken. Ook veel leveranciers worden geconfronteerd met strengere eisen, omdat hun klanten willen kunnen aantonen dat de volledige keten digitaal weerbaar is. Steeds vaker vragen organisaties daarom om bewijs dat leveranciers passende cybersecuritymaatregelen hebben getroffen. Denk aan certificeringen als ISO 27001 of NEN 7510, securityvragenlijsten, auditrapporten en duidelijke afspraken over incidentmeldingen en toegangsbeheer. Daarmee werken de eisen uit NIS2 door in de volledige toeleveringsketen.

Hoe voldoet u aan de eisen voor ketenverantwoordelijkheid onder NIS2?

Een goede aanpak begint met inzicht. Welke leveranciers ondersteunen uw kritieke bedrijfsprocessen? Welke cloud- of SaaS-oplossingen worden gebruikt? En welke externe partijen hebben toegang tot uw systemen of gegevens? Vervolgens is het belangrijk leveranciers te classificeren op basis van risico. Niet elke leverancier hoeft immers op dezelfde manier te worden beoordeeld. Een cloudprovider of managed service provider vraagt om een uitgebreidere beoordeling dan een leverancier van kantoorartikelen. Daarna kunnen minimale beveiligingseisen worden vastgesteld en contractueel worden vastgelegd. Denk aan afspraken over toegangsbeheer, patchmanagement, incidentmeldingen en bedrijfscontinuïteit. Door uw leveranciersbeheer periodiek te evalueren en leveranciers continu te monitoren, houdt u grip op de cyberrisico's binnen de keten en werkt u aantoonbaar aan NIS2-compliance.

Aan de slag met uw NIS2-compliance

Ketenverantwoordelijkheid is een van de belangrijkste veranderingen die de NIS2-richtlijn met zich meebrengt. Cybersecurity stopt niet bij de voordeur van uw organisatie, maar strekt zich uit over de volledige digitale keten. Organisaties die investeren in inzicht, goed leveranciersbeheer en structurele monitoring voldoen niet alleen beter aan de eisen voor ketenverantwoordelijkheid onder NIS2, maar vergroten ook hun digitale weerbaarheid.

NIS2-ondersteuning door Kiwa

Wilt u weten in hoeverre uw organisatie voldoet aan de eisen van NIS2? Kiwa ondersteunt u met onder meer een NIS2 GAP-analyse, trainingen en onafhankelijke audits. Zo krijgt u inzicht in uw huidige situatie en weet u welke stappen nodig zijn om uw organisatie én uw toeleveringsketen beter te beschermen. Meer weten over Kiwa’s NIS2-services? Neem contact op met onze experts, zij helpen u graag verder.

Contact

Meer weten?

Wilt u meer weten over dit onderwerp? Bel ons op +31 (0)88 998 33 70 of vul het contactformulier in. Onze experts helpen u graag verder!

Naar het contactformulier