Wat betekent de Cyberbeveiligingswet voor ICT-leveranciers?

Ook een ICT-leverancier die niet op eigen hoedanigheid onder de Cbw valt, kan indirect met de wet te maken krijgen. Een entiteit die onder de Cbw valt moet de beveiliging van haar toeleveringsketen beheersen, inclusief de beveiligingsaspecten van haar relaties met rechtstreekse leveranciers en dienstverleners. Het NCSC adviseert organisaties daarom hun ICT-leveranciers in kaart te brengen, ketenrisico’s in het risicomanagement te betrekken en afspraken te maken over de digitale weerbaarheid van ICT-leveranciers.

 

Er kunnen daardoor aanvullende contractuele eisen van ICT-leveranciers worden verlangd ten aanzien van informatiebeveiliging, incidentmelding, medewerking aan onderzoeken, auditrechten, continuïteit, onderaannemers, kwetsbaarhedenbeheer en de manier waarop de dienstverlening wordt beëindigd. Een ICT-leverancier moet daarbij beoordelen welke eisen objectief gerechtvaardigd en uitvoerbaar zijn. Niet iedere verplichting van een onder NIS2 vallende klant kan en hoeft zonder meer één-op-één te worden doorgeschoven. De contractuele afspraken moeten aansluiten bij de geleverde dienst, de relevante risico’s en de positie van de leverancier in de keten.