De Cyberbeveiligingswet legt nadrukkelijk aandacht op de beveiliging van de toeleveringsketen. Organisaties moeten niet alleen naar hun eigen systemen kijken, maar ook naar leveranciers die toegang hebben tot gegevens, beheeromgevingen of kritieke dienstverlening.
Begin bij de kritieke leveranciers
Niet iedere leverancier vraagt dezelfde diepgang. Breng eerst in kaart welke partijen veel impact kunnen hebben op continuïteit, vertrouwelijkheid of herstel. Denk aan IT-beheerders, cloud- en SaaS-diensten, back-uppartijen, telecomleveranciers en leveranciers met beheerrechten.
Maak afspraken aantoonbaar
Leg beveiligingseisen vast in contracten en controleer periodiek of de afgesproken maatregelen nog passend zijn. Vraag niet alleen om een certificaat, maar beoordeel ook de scope, uitzonderingen, incidentmelding, onderaannemers en herstelafspraken.
Gebruik een praktische ketenrisicoanalyse
Het NCSC publiceert hulpmiddelen en good practices voor ketenbeveiliging, waaronder een template voor ketenrisicoinventarisatie. Daarmee kunnen organisaties afhankelijkheden, dreigingen en beheersmaatregelen gestructureerd bespreken.