Gemeenten zijn sterk afhankelijk van digitale diensten en leveranciers. Leveranciers kunnen daardoor te maken krijgen met uitgebreide beveiligings-, continuïteits- en meldvereisten.
Waarom is dit belangrijk?
Een storing of cyberincident kan gemeentelijke dienstverlening, persoonsgegevens en maatschappelijke processen raken. Gemeenten moeten daarom grip houden op hun keten.
Leveranciersselectie
Gemeenten kunnen eisen stellen in aanbestedingen, verwerkersovereenkomsten, SLA’s en beveiligingsbijlagen.
Aantoonbaarheid
Een leverancier moet niet alleen zeggen dat beveiliging op orde is, maar bewijs kunnen tonen: beleid, logging, tests, rapportages en opvolging.
Incidentmelding
Leg vast binnen welke termijn de leverancier de gemeente informeert, welke informatie wordt gedeeld en hoe updates verlopen.
Onderaannemers
Maak zichtbaar welke subverwerkers en technische leveranciers worden gebruikt en welke risico’s zij toevoegen.
Praktijkvoorbeeld
Een kleine softwareleverancier ondersteunt een gemeentelijk proces. Hoewel de leverancier niet automatisch direct NIS2-plichtig is, kan de gemeente eisen dat incidenten binnen enkele uren worden gemeld.
Veelgestelde vragen
Ben ik door één gemeentelijke klant automatisch NIS2-plichtig?
Nee. Wel neemt de kans op contractuele keteneisen sterk toe.
Kan een gemeente een audit verlangen?
Ja, afhankelijk van contract en risico kan een auditrecht of assurance-rapport worden gevraagd.