Art. 21.2(d) & 21.3
Ketenbeveiliging & Leveranciersmanagement onder NIS2
Steeds meer aanvallen verlopen via leveranciers, MSP's en softwarepartijen. NIS2 maakt organisaties daarom verantwoordelijk voor de beveiliging van hun toeleveringsketen. U moet weten welke leveranciers kritiek zijn, hun beveiligingsniveau beoordelen en eisen contractueel vastleggen. Dit raakt ook bedrijven die zelf niet onder NIS2 vallen: zij krijgen de eisen via hun klanten opgelegd.
Wat NIS2 verplicht
Leveranciersinventaris
Overzicht van kritieke ICT-leveranciers en hun toegang tot uw systemen (Art. 21.2(d)).
Risicobeoordeling
Rekening houden met kwetsbaarheden en de beveiligingspraktijk van elke leverancier (Art. 21.3).
Contractuele eisen
Beveiligingseisen, meldafspraken en auditrecht in contracten.
Periodieke toetsing
Regelmatig controleren of leveranciers aan de afspraken voldoen.
Wat toetst de scan op dit thema?
- 1.
Er is een overzicht van kritieke ICT-leveranciers en hun risicoprofiel.
Art. 21.2(d) · Beleid
- 2.
Contracten met leveranciers bevatten beveiligings- en meldplichtclausules.
Art. 21.2(d) & 21.3 · Beleid
- 3.
Leveranciers worden periodiek beoordeeld (vragenlijst, certificaat of audit).
Art. 21.3 · Proces
- 4.
Externe toegang van leveranciers (bijv. MSP) is beperkt, gelogd en met MFA beveiligd.
Art. 21.2(d)(j) · Techniek
- 5.
Bij inkoop van ICT worden security-eisen meegenomen (security by design).
Art. 21.2(e) · Proces
- 6.
Inkoop en contractmanagers zijn bekend met de NIS2-ketenverplichtingen.
Art. 21.2(d)(g) · Mens
Hoe scoort u op Ketenbeveiliging & Leveranciersmanagement?
Doe de gratis nulmeting en zie direct uw score per thema, knelpunten en een plan van aanpak.
Start de scanVerdiepende artikelen
- Ketenbeveiliging onder NIS2: eisen aan toeleveranciers
- Valt mijn bedrijf onder NIS2? De criteria uitgelegd
Veelgestelde vragen
Andere zorgplichtthema's
Governance & Bestuur onder NIS2
Art. 20 & 21.2(a)(f)(g)
Technische Preventie & Cyberhygiëne onder NIS2
Art. 21.2(e)(g)(h)(i)(j)
Incidentbehandeling & 24/72u Meldplicht onder NIS2
Art. 21.2(b) & Art. 23
Bedrijfscontinuïteit & Crisisbeheer onder NIS2
Art. 21.2(c)
Deze pagina is informatief, niet juridisch getoetst en vervangt geen individueel advies. Zie de disclaimer.