Cybersecurity

NIS2 voor leveranciers: hoe de ketenverplichting u raakt zonder dat u plichtig bent

Gepubliceerd 4 augustus 20266 min leestijd

De meeste organisaties die met NIS2 te maken krijgen, staan niet op de lijst van plichtige bedrijven. Zij worden geraakt via de keten: hun opdrachtgever ís plichtig, en diens zorgplicht omvat expliciet het beheersen van leveranciersrisico. Die eis wordt contractueel doorgegeven. Voor installateurs, onderhoudspartijen, adviseurs en technisch dienstverleners betekent dat: geen wettelijke plicht, wél een harde commerciële eis — met de opdracht als inzet.

Hoe de ketenverplichting werkt

De Cyberbeveiligingswet legt een zorgplicht op aan ongeveer 8.000 Nederlandse organisaties in 18 sectoren: zorg, overheid, energie, drinkwater, transport, digitale infrastructuur, afvalbeheer en meer. Die zorgplicht is niet beperkt tot de eigen systemen. Eén van de tien maatregelencategorieën gaat expliciet over beveiliging van de toeleveringsketen: een plichtige organisatie moet de risico's beheersen die via leveranciers en dienstverleners binnenkomen.

Er is maar één manier waarop een ziekenhuis of netbeheerder dat kan waarmaken: door het aan u door te geven. Dat gebeurt via beveiligingsparagrafen in contracten, vragenlijsten bij aanbestedingen en periodieke leveranciersbeoordelingen. U wordt niet aangeschreven door een toezichthouder — u wordt beoordeeld door uw klant.

Waarom juist technisch dienstverleners dit merken

De keten wordt strenger beoordeeld naarmate een leverancier dichter bij kritieke systemen komt. Een kantoorartikelenleverancier krijgt een korte vragenlijst; een partij die op afstand kan inloggen op de klimaatregeling van een ziekenhuis krijgt een volledige beoordeling. Dat is logisch: toegang is het risico.

Installateurs, onderhoudspartijen en regeltechniekbedrijven zitten daarmee automatisch in de zwaarste categorie. Zij hebben vaak:

  • permanente verbindingen voor onderhoud op afstand, soms jarenlang ongewijzigd;
  • gedeelde beheeraccounts die niet aan één persoon te koppelen zijn;
  • toegang tot meerdere klanten vanaf dezelfde werkplek of hetzelfde account;
  • installaties in beheer waarvan niemand een actueel overzicht heeft.

Stuk voor stuk zijn dat precies de punten waar een leveranciersbeoordeling naar vraagt. En stuk voor stuk zijn het punten die met organisatie op te lossen zijn, niet met grote investeringen.

De momenten waarop het telt

MomentWat er wordt gevraagdGevolg zonder bewijs
Aanbesteding of offertetrajectBeveiligingsparagraaf, vragenlijst, soms een certificaatUitsluiting of puntenaftrek bij gunning
ContractverlengingHerbeoordeling als leverancier, aangescherpte voorwaardenVerlenging onder voorbehoud, of niet
VerzekeringVragenlijst cyberrisico en toegangsbeheerHogere premie, uitsluitingen of geen dekking
Financiering of overnameDue diligence op digitale weerbaarheidWaardecorrectie of vertraging

Wat u concreet moet regelen

De vragen die u krijgt, zijn opvallend consistent. Wie deze vijf op orde heeft, komt door vrijwel elke leveranciersbeoordeling:

  • Overzicht. Welke systemen beheert u, bij welke klanten, en welke daarvan zijn extern bereikbaar?
  • Toegang op naam. Persoonsgebonden accounts met meervoudige authenticatie in plaats van een gedeeld wachtwoord dat al drie generaties monteurs meegaat.
  • Beheerste onderhoudsverbinding. Toegang op afstand die tijdsgebonden is, wordt gelogd, en na afloop dicht gaat.
  • Uitdiensttredingsproces. Aantoonbaar dat toegang wordt ingetrokken als iemand vertrekt of een contract eindigt.
  • Incidentafspraken. Wat doet u bij een storing of verdacht gedrag, wie informeert u, en binnen welke termijn — afgestemd op de 24-uursmelding van uw klant.

De volledige lijst voor verbonden gebouwinstallaties staat in de NIS2-checklist voor gebouwbeheer en OT. Wat er aan formeel bewijs bestaat — en wat niet — leest u in NIS2-certificering.

Van kostenpost naar onderscheid

De meeste leveranciers ervaren dit als een lastenverzwaring. Dat is het op korte termijn ook. Maar de beoordeling is vergelijkend: uw opdrachtgever legt uw antwoorden naast die van uw concurrenten. In een markt waar de meeste partijen dit nog niet op orde hebben, is een compleet en actueel dossier een van de weinige manieren om op iets anders dan prijs te winnen.

Dat werkt alleen als het dossier actueel is op het moment dat er om gevraagd wordt — en dat moment kondigt zich zelden aan. Registratie die automatisch meeloopt met het werk is daarom praktischer dan een map die iemand jaarlijks bijwerkt. Hoe ControllX dat voor gebouwgebonden systemen invult, staat op het platform en veiligheid & architectuur.

Bronnen

Veelgestelde vragen

Meestal niet direct. Direct plichtig zijn ongeveer 8.000 organisaties in 18 aangewezen sectoren, bepaald door sector én omvang. Maar de zorgplicht van die organisaties omvat expliciet ketenrisico: zij moeten aantonen dat ook hun leveranciers en dienstverleners hun beveiliging op orde hebben. Die eis komt contractueel bij u terecht, ook als de wet u zelf niet aanwijst.

Op vier momenten: bij aanbestedingen en offertetrajecten, bij contractverlengingen, bij verzekeringsaanvragen en -verlengingen, en bij overnames of financieringstrajecten. Het zijn precies de momenten waarop u niet wilt vertragen, en waarop 'daar moeten we even naar kijken' u de opdracht kost.

Een overzicht van de systemen die u beheert of waarop u toegang heeft, wie bij die systemen kan en met welke rechten, hoe die toegang wordt ingetrokken, wat er wordt gelogd, en wat u doet bij een incident. Wie op afstand onderhoud pleegt, moet bovendien kunnen laten zien hoe die verbinding is beveiligd en beperkt.

Een eigen verklaring is een begin, maar zelden voldoende bij grotere opdrachtgevers. Zij toetsen de onderbouwing: een verklaring zonder onderliggend dossier — asset-lijst, toegangsmatrix, logging, incidentprocedure — valt bij de eerste doorvraag om. Zie NIS2-certificering voor wat wél als bewijs telt.

Weten waar ú staat?

Doe de gratis GACS-check: in 60 seconden weet u of uw pand onder de verplichting valt en wat de slimste vervolgstap is.

Doe de GACS-check
ControllX