Softwareleveranciers kunnen rechtstreeks of indirect met NIS2 te maken krijgen. De impact hangt af van sector, omvang, type dienst en de afhankelijkheid van klanten.
Waarom is dit belangrijk?
Software vormt vaak een kritiek onderdeel van bedrijfsprocessen. Kwetsbaarheden, updates, uitval of een compromise van de ontwikkelketen kunnen veel klanten tegelijk raken.
Scope
Niet ieder softwarebedrijf valt automatisch onder NIS2. Digitale diensten, managed dienstverlening en omvang moeten afzonderlijk worden beoordeeld.
Secure development
Neem beveiliging op in ontwerp, code-review, afhankelijkhedenbeheer, secretsmanagement, testen en releaseprocessen.
Kwetsbaarheden
Zorg voor een meldkanaal, triage, prioritering, hersteltermijnen en communicatie met klanten.
Continuïteit en exit
Leg herstel, datatoegang, back-up, exportmogelijkheden en beëindiging van de dienst vast.
Praktijkvoorbeeld
Een SaaS-platform voor zorginstellingen kan buiten de directe wettelijke scope vallen, maar door de aard van de data en klantprocessen zeer hoge contractuele eisen krijgen.
Veelgestelde vragen
Maakt hosting in de cloud verschil?
Cloudgebruik neemt uw eigen verantwoordelijkheid niet weg. U moet de gekozen leverancier en gedeelde verantwoordelijkheden beheersen.
Moet ik alle kwetsbaarheden direct melden?
De wettelijke meldplicht ziet op significante incidenten. Los daarvan zijn snelle interne en klantgerichte procedures voor kwetsbaarheden verstandig.