ICT

Cyberbeveiligingswet kan ook gevolgen hebben voor toeleveranciers

08 juli 2025
Cyberbeveiligingswet kan ook gevolgen hebben voor toeleveranciers

Zes op tien toeleveranciers krijgen te maken met strengere Cbw-veiligheidseisen

Zes op de tien toeleveranciers denken dat de NIS2-regels ook rechtstreeks voor hen gelden. Dat blijkt uit een flitspeiling die het Digital Trust Center (DTC) in september 2024 liet uitvoeren. Deze verwarring ontstaat terwijl de NIS2 inmiddels is opgenomen in de Cyberbeveiligingswet (Cbw), die naar verwachting zo’n 8.000 organisaties in vitale sectoren raakt.

Geen directe verplichtingen, wél indirecte impact

Volgens Jacco van der Kolk van het DTC legt de wet geen verplichtingen op aan toeleveranciers van Cbw-organisaties. Toch kunnen die wél indirect gevolgen ondervinden. Cbw-organisaties zullen namelijk strengere eisen stellen aan hun leveranciers om hun digitale keten te beveiligen.

in artikel 21 lid 3 sub d van de Cbw staat dat Cbw-organisaties verantwoordelijk zijn voor de veiligheid van hun toeleveringsketen. Dit betekent dat zij toeleveranciers kunnen verplichten maatregelen te nemen op basis van een risicoanalyse. Die maatregelen moeten passen bij de aard en ernst van het risico.

Niet elke leverancier wordt geraakt

Leveranciers van leveranciers vallen buiten de directe reikwijdte van de Cbw. Alleen als een toeleverancier risico’s vormt voor de digitale of fysieke veiligheid van netwerksystemen, moet de Cbw-organisatie actie ondernemen.
De wet specificeert niet precies welke toeleveranciers risico vormen. Toch geldt: als jouw bedrijf diensten of producten levert die verbonden zijn aan netwerksystemen, ICT-componenten, of toegang heeft tot die systemen van een Cbw-organisatie, dan is de kans groot dat je in de risicoanalyse voorkomt.

Passende en evenredige maatregelen verplicht

De Cbw vereist dat maatregelen “passend en evenredig” zijn. Dit betekent dat maatregelen afgestemd moeten zijn op het werkelijke risico. Cbw-organisaties mogen dus geen onredelijke eisen stellen aan leveranciers.

Geen toezicht op toeleveranciers zelf

Toeleveranciers vallen niet onder direct toezicht. De toezichthouder controleert enkel of de Cbw-organisatie haar ketenverantwoordelijkheid serieus neemt. Wel kan de organisatie van de toeleverancier bewijs vragen van genomen maatregelen, om dit te kunnen overleggen bij controle.

Geen verplicht keurmerk of certificaat

Er is geen officieel keurmerk of certificaat dat bevestigt dat een toeleverancier aan de Cbw-eisen voldoet. Organisaties kunnen vrijwillig hun weerbaarheid aantonen via certificeringen, maar dit is geen wettelijke vereiste.