1. Ketenpartner of ex-leverancier, jij kiest het resultaat
Klanten en opdrachtgevers vragen steeds nadrukkelijker om aantoonbare weerbaarheid. Wie geen helder antwoord geeft, valt af. In sectoren met hoge continuïteitseisen gebeurt dit al. Met de inwerkingtreding van de Cbw wordt dit sector breed de norm.
Wat dit voor jou betekent:
- Ketenpartners kunnen o.a. contractueel eisen stellen aan informatiebeveiliging.
- Aanbestedingen bevatten expliciete NIS2-criteria.
- Onderaannemers en leveranciers worden onderdeel van jouw risicoprofiel.
Een voorbeeld uit de praktijk
Een middelgrote technische toeleverancier levert al jaren onderdelen aan een grote industriële partij in de energiesector. De toeleverancier valt zelf niet onder de Cyberbeveiligingswet. Er is geen wettelijke verplichting om te voldoen. Toch ontvangt de directie in het voorjaar een brief van de inkooporganisatie van hun grootste klant: binnen zes maanden wordt een aantoonbaar niveau van informatiebeveiliging gevraagd, inclusief risicoanalyse op de keten, incidentresponsprocedure en bestuurlijke verankering. Voldoen is een voorwaarde om te blijven leveren.
De klant zelf valt wél onder de Cbw en is verplicht om zijn ketenrisico’s te beheersen. Een leverancier die geen inzicht kan geven in zijn eigen weerbaarheid, vormt een risico dat de klant niet langer kan accepteren. De toeleverancier staat daarmee voor een bestuurlijke keuze: investeren in governance, maatregelen en aantoonbaarheid, of een contract verliezen dat goed is voor ruim dertig procent van de jaaromzet.
Dit mechanisme wordt in de komende twee jaar standaard. NIS2 werkt door in elke keten waarin elke schakel verplicht is om haar risico’s te beheersen. Of jouw organisatie formeel onder de Cbw valt, is daarbij minder relevant dan de vraag of jouw klanten dat zijn.