De Nederlandse Cyberbeveiligingswet heeft de Europese NIS2-richtlijn in nationale regels omgezet. De precieze verplichtingen en reikwijdte moeten per organisatie worden vastgesteld. Eén uitgangspunt is voor vrijwel iedere complexe organisatie relevant: uitbesteden van IT neemt de noodzaak tot eigen sturing niet weg.
Actuele informatie over reikwijdte en verplichtingen hoort te worden gecontroleerd bij officiële bronnen, waaronder de Rijksoverheid en de bevoegde toezichthouder voor de sector.
Leveranciersrisico is onderdeel van bedrijfsrisico
Cloud, SaaS, netwerk, werkplekken, security en bedrijfssystemen worden vaak door externe partijen geleverd. Een verstoring of beveiligingsprobleem bij één leverancier kan daardoor direct invloed hebben op kritieke processen.
De organisatie moet kunnen uitleggen:
- welke leveranciers kritieke diensten ondersteunen;
- welke gegevens en toegangsrechten zij hebben;
- welke onderaannemers en locaties van verwerking relevant zijn;
- welke incident- en meldafspraken gelden;
- hoe continuïteit, herstel en exit zijn geregeld;
- wie intern eigenaar is van relatie en risico.
Begin met een dienst- en leverancierskaart
Een lijst met contracten is onvoldoende. Koppel iedere leverancier aan:
- bedrijfsdiensten en processen;
- applicaties en infrastructuur;
- gegevenscategorieën;
- gebruikers en locaties;
- afhankelijkheden van andere partijen;
- hersteldoelstellingen;
- interne service- en proceseigenaren.
Deze kaart maakt concentratierisico en ketenafhankelijkheid zichtbaar. Een kleine leverancier kan voor één kritisch proces belangrijker zijn dan een grote leverancier met een breder contract.
Contracten moeten uitvoerbare afspraken bevatten
Controleer niet alleen of security algemeen wordt genoemd. Belangrijk zijn concrete afspraken over:
- beveiligingsmaatregelen en aantoonbaarheid;
- meldtermijnen en inhoud van incidentinformatie;
- medewerking aan onderzoek en rapportage;
- continuïteit, herstel en testen;
- wijzigingen in dienstverlening of onderaannemers;
- toegang, logging en beëindiging van accounts;
- audit- en informatierechten;
- data-export, exit en verwijdering;
- onderlinge aansluiting met andere leveranciers.
Laat juridische bepalingen beoordelen door een bevoegde jurist. IT-regie zorgt vervolgens dat de operationele uitvoering en rapportage bij de afspraken aansluiten.
Incidentmeldingen vragen ketensamenwerking
Een organisatie kan alleen tijdig beoordelen en melden wanneer leveranciers snel voldoende informatie delen. Leg vooraf vast:
- welke gebeurtenissen direct moeten worden gemeld;
- wie 24 uur per dag bereikbaar is wanneer dat nodig is;
- welke minimale feiten het eerste bericht bevat;
- hoe forensisch materiaal en logs worden veiliggesteld;
- wie communicatie en besluitvorming coördineert;
- hoe updates en evaluatie worden uitgevoerd.
Bestuurlijke rapportage
Een leveranciersdashboard voor directie of bestuur moet niet uit tientallen technische KPI’s bestaan. Het moet duidelijk maken:
- welke kritieke risico’s openstaan;
- welke leveranciers onvoldoende presteren;
- welke incidenten en trends relevant zijn;
- welke verbetermaatregelen achterlopen;
- welke contract- of investeringsbesluiten nodig zijn;
- of exit- en continuïteitsafspraken aantoonbaar zijn getest.
Derde partijen en onderaannemers
Een leverancier kan zelf weer afhankelijk zijn van hyperscalers, datacenters, softwarebibliotheken of supportpartners. De organisatie hoeft niet ieder detail dagelijks te beheren, maar moet wel weten waar kritieke afhankelijkheden en concentraties liggen.
Vraag bij selectie en periodieke beoordeling welke belangrijke onderaannemers worden gebruikt, hoe wijzigingen worden gemeld en welke alternatieven bestaan bij uitval of beëindiging.
Leveranciersmanagement is geen eenmalig project
Risico’s veranderen door nieuwe diensten, overnames, technische wijzigingen en onderaannemers. Richt daarom een vast ritme in:
- periodieke risicobeoordeling;
- operationele en tactische prestatiebespreking;
- controle op verbetermaatregelen;
- jaarlijkse toets van continuïteit en exit;
- herbeoordeling bij belangrijke wijzigingen of incidenten.
De rol van Pellaton
Pellaton kan het leverancierslandschap, eigenaarschap, rapportages, overleg en verbeterprogramma bestuurbaar maken. Juridische kwalificatie, formele compliancebeoordeling en specialistische technische beveiliging horen waar nodig bij juristen, auditors en securityspecialisten.
Leveranciersgovernance laten beoordelen
De Supplier Governance Scan brengt kritieke diensten, contracten, prestaties, risico’s en verantwoordelijkheden samen.
Duidelijke antwoorden
Veelgestelde vragen
Maakt een organisatie die uitbesteedt zich minder verantwoordelijk?
Nee. Uitbesteding kan taken bij een leverancier leggen, maar de organisatie moet risico’s, afspraken en prestaties blijven besturen.
Is leveranciersmanagement genoeg voor NIS2-compliance?
Nee. Het is één onderdeel van een breder stelsel van governance, risicobeheer, incidentafhandeling, continuïteit en technische maatregelen.
Kan Pellaton juridisch vaststellen of een organisatie onder NIS2 valt?
Pellaton richt zich op IT-governance en leveranciersregie. Voor een formele juridische kwalificatie moet passende juridische expertise worden betrokken.