Welke risico’s brengen leveranciers en hun onderaannemers met zich mee voor de cyberbeveiliging voor jouw organisatie? Organisaties die onder de Cyberbeveiligingswet (Cbw) vallen, moeten deze risico’s in de toeleveringsketen in kaart brengen en passende en evenredige maatregelen nemen om deze risico’s te beheersen.
Ketenbeveiliging gaat over het beheersen van cyberbeveiligingsrisico’s die samenhangen met leveranciers en dienstverleners. Het is belangrijk dat jouw organisatie beleid hebben voor de beveiliging van de toeleveringsketen. Daarin worden afspraken en maatregelen vastgelegd om risico’s en afhankelijkheden van leveranciers te beheersen.
Daarbij gaat het niet alleen om de digitale beveiliging. Ook de fysieke beveiliging kan relevant zijn, bijvoorbeeld van locaties waar netwerk- en informatiesystemen zijn ondergebracht. Het beleid richt zich zowel op bestaande leveranciers, bijvoorbeeld via risicoanalyses en periodieke beoordeling, als op nieuwe leveranciers via het inkoopproces.
Risicoanalyse van processen en leveranciers
Met een risicoanalyse breng je in kaart welke impact leveranciers hebben op jouw organisatie. Wat gebeurt er bijvoorbeeld als een leverancier uitvalt of slachtoffer wordt van een cyberincident? Welke processen, systemen en gegevens zijn afhankelijk van leveranciers? En welke risico’s en afhankelijkheden brengt dit met zich mee?
Zo krijg je zicht in jouw kritieke leveranciers en de risico’s die zij met zich meebrengen.
Handige hulpmiddelen hierbij zijn:
- Quickscan met vragen die helpen bij het beoordelen van jouw leveranciersmanagement;
- Stappenplan voor het in kaart brengen van jouw leveranciers;
- Keteninventarisatie: formulier waarin afhankelijkheden, afspraken en alternatieven per leverancier kan worden vastgelegd ;
- Ketenbeveiliging - good practices: met voorbeelden van hoe cybervolwassen organisaties hun toeleveringsketen beveiligen.
- Keten in zicht: een podcastreeks van drie afleveringen over het weerbaar maken van de leveranciersketen.
Gevolgen voor leveranciers
Ook leveranciers die zelf niet onder de Cyberbeveiligingswet vallen, kunnen gevolgen van de wet merken. Organisaties die wel onder de wet vallen, moeten namelijk ook de cyberbeveiligingsrisico's in hun toeleveringsketen beheersen.
Zij kunnen daarom vaker informatie vragen over de cyberbeveiliging van hun leveranciers en hierover afspraken maken. Denk bijvoorbeeld aan afspraken over de beveiligingsmaatregelen, het melden van incidenten, het omgaan met kwetsbaarheden en continuïteit.
Leveranciers vallen door het leveren aan een organisatie die onder de Cyberbeveiligingswet valt niet automatisch zelf onder de Cyberbeveiligingswet.
