NIS2-plichtige opdrachtgevers kunnen beveiligingsvereisten via contracten doorleggen aan leveranciers en onderaannemers.
Waarom is dit belangrijk?
Goede contracten maken verantwoordelijkheden concreet. Zonder afspraken ontstaat tijdens incidenten discussie over toegang, informatie, termijnen en kosten.
Beveiligingsmaatregelen
Beschrijf minimumvereisten voor MFA, logging, kwetsbaarheden, encryptie, back-up en toegangsbeheer.
Incidenten
Leg vast wat gemeld moet worden, aan wie, binnen welke termijn en welke updates worden verwacht.
Audit en assurance
Bepaal welke rapporten of audits kunnen worden opgevraagd en hoe bevindingen worden opgevolgd.
Exit en continuïteit
Regel data-export, overdracht, verwijdering, toegang tot documentatie en ondersteuning bij beëindiging.
Praktijkvoorbeeld
Een contract vermeldt alleen ‘leverancier zorgt voor passende beveiliging’. Bij een incident blijkt onduidelijk of melding binnen 4, 12 of 24 uur nodig is.
Veelgestelde vragen
Kan een klant strengere eisen stellen dan de wet?
Ja, contractueel kunnen aanvullende eisen worden overeengekomen.
Moet ik mijn subleveranciers noemen?
Bij kritieke of gegevensverwerkende partijen is transparantie vaak noodzakelijk en soms contractueel verplicht.