Waarom de klant dit vraagt
Een essentiële of belangrijke entiteit moet de beveiliging van haar toeleveringsketen regelen, inclusief de relatie met rechtstreekse leveranciers en dienstverleners [1]. Haar beleid gaat over leveranciers en dienstverleners van wie de producten en diensten de beveiliging van haar netwerk- en informatiesystemen kunnen raken [4]. Zij houdt rekening met de kwetsbaarheden en de beveiligingspraktijken van elke rechtstreekse leverancier [2] en toetst periodiek of die aan haar beveiligingseisen voldoet [3].
Wat dat voor u betekent
Valt u er zelf niet onder, dan heeft u geen meldplicht of registratieplicht en hoeft uw bestuur geen certificaat. Wel kan uw klant contractuele eisen stellen, vragenlijsten sturen of bewijs vragen van bijvoorbeeld back-ups, toegangsbeheer en incidentafspraken. Dat speelt vooral als u gekoppeld bent aan zijn systemen (EDI, portaal, gedeelde planning) of zijn gegevens verwerkt. Vraag welke eisen de klant uit zijn risicoanalyse afleidt; dat maakt de discussie concreet.
Controleer eerst of u er echt niet onder valt
Verzorgt u stappen in de postbestelketen, beheert u IT voor anderen of bent u middelgroot of groter in een sector uit bijlage 1 of 2, dan kunt u wel zelf onder de Cbw vallen.