Cyberbeveiligingswet en leveranciers: wat u echt moet regelen

Met de komst van de Cyberbeveiligingswet (CBw) ontstaat in veel sectoren discussie over de vraag: hoe ver reikt de ketenverantwoordelijkheid? Moeten organisaties verplicht eisen gaan stellen aan leveranciers en partners die formeel zelf niet onder NIS2 vallen?

Om hierover meer helderheid te krijgen, heeft TT3P de afgelopen periode actief contact gezocht met het ministerie van Landbouw, Natuur en Voedselkwaliteit (LNV). De aanleiding was een vraag uit de sector rond coöperatieve modellen, waarbij een deel van de leden (bijvoorbeeld telers) wel en een deel niet onder de CBw zou vallen.

De conclusie van het ministerie is helder:

  • De verplichtingen uit de Cyberbeveiligingswet richten zich specifiek op leveranciers en dienstverleners die direct invloed hebben op de beveiliging van het netwerk- en informatiesysteem van een organisatie.
  • Leveranciers zonder digitale koppeling vallen formeel buiten deze verplichtingen.

Dit wordt ook bevestigd door recente publicaties van het Digital Trust Center.

Indirecte impact: waarom iedere leverancier mogelijk geraakt wordt

Hoewel niet iedere leverancier onder de formele reikwijdte valt, heeft de Cyberbeveiligingswet in de praktijk wel bredere gevolgen. Organisaties die onder de wet vallen, zijn namelijk verplicht om aantoonbaar beleid te voeren voor de beveiliging van hun toeleveringsketen.

Dat betekent onder meer:

  • Inventariseren welke leveranciers van invloed zijn op de netwerk- en informatiesystemen.
  • Vastleggen welke beveiligingsvoorzieningen per leverancier aanwezig zijn.
  • Nagaan of en welke certificeringen en auditrapporten beschikbaar zijn.

Robert-Jan Brooijmans van het ministerie van LNV bevestigde richting TT3P: “De verplichtingen zien uitsluitend op leveranciers die relevant zijn voor de beveiliging van netwerk- en informatiesystemen. Maar het is logisch dat organisaties in de praktijk bredere afspraken willen maken met toeleveranciers, ook buiten die scope.”

Van compliance naar risicomanagement

Ketenverantwoordelijkheid onder de Cyberbeveiligingswet is niet alleen een juridische verplichting; het raakt goed ondernemerschap en risicomanagement. In sectoren zoals de voedingsmiddelenindustrie, logistiek, zorg en financiële dienstverlening speelt continuïteit een grote rol. Een cyberincident bij een leverancier zonder directe ICT-koppeling kan indirect alsnog impact hebben op de hoofdorganisatie.

Bestuurders en directies doen er verstandig aan dit onderwerp actief op te pakken, niet pas wanneer toezichthouders of klanten hierom vragen.

Aanpak in de praktijk

In gesprekken met organisaties merken we dat het gestructureerd vastleggen en up-to-date houden van leveranciersinformatie rondom cybersecurity in veel gevallen nog ad hoc gebeurt. Terwijl dit juist vraagt om een heldere, gestructureerde aanpak.

Daarbij gaat het niet alleen om het verzamelen van documenten of verklaringen, maar ook om:

  • Vervaldatums van certificaten en rapportages bijhouden.
  • Periodiek beoordelen of leveranciers nog voldoen aan gestelde eisen.
  • Transparantie naar klanten, toezichthouders en auditors kunnen bieden.

Toezicht start in Q2 2026

De Cyberbeveiligingswet is op 17 oktober 2024 van kracht geworden en het toezicht start vanaf Q2 2026. Organisaties doen er goed aan om nu al hun leverancierslandschap in kaart te brengen en afspraken hierover vast te leggen.

Vragen of behoefte aan sparring over hoe ketenverantwoordelijkheid binnen uw sector het beste georganiseerd kan worden? Neem gerust contact op met TT3P. Wij delen graag de inzichten uit onze praktijk en uit ons overleg met de overheid.

Over TT3P

The Trusted Third Party biedt praktisch advies voor cybersecurity en flexibele inzet van cybersecurityspecialisten. We helpen organisaties van elk type om het risico op gijzeling van bedrijfssystemen, datadiefstal en onbevoegde toegang te verkleinen en hun digitale weerbaarheid te vergroten. Neem contact op via info@tt3p.nl of 088 38 38 38 3.

Op de hoogte blijven van alle updates rondom cybersecurity? Volg dan onze LinkedIn-pagina

Meer weten? Laat ons helpen!

Stuur een bericht om direct een afspraak te plannen.

Contact opnemen
Op de verwerking van uw persoonsgegevens zijn onze privacy voorwaarden van toepassing.
Andere blogs:
Blog
Ketenveiligheid onder de Cyberbeveiligingswet: zo kijkt een toezichthouder
  • #Wet- en regelgeving
  • #Wetgeving
Blog
Een certificaat van uw leverancier is geen vrijbrief
  • #Wet- en regelgeving
Blog
AI verandert het hackersspel, maar wie de basis niet op orde heeft, verliest sowieso
  • #Cybersecurity