Wat de wet vraagt
De zorgplicht strekt zich uit tot de relatie met uw rechtstreekse leveranciers en dienstverleners [1]. De NIS2-richtlijn noemt hetzelfde onderwerp [2].
Hoe het Cyberbeveiligingsbesluit dit uitwerkt
Het Cbb vraagt een vastgesteld beleid over de toeleveringsketen en een periodieke toets of uw rechtstreekse leveranciers en dienstverleners voldoen aan de beveiligingseisen die u zelf uit uw risicoanalyse afleidt [3].
Wat u concreet vastlegt
- een register van rechtstreekse leveranciers: TMS, boordcomputers, telematica, WMS, hosting, IT-beheer
- welke beveiligingseisen u per leverancier stelt en hoe dat in het contract staat
- wanneer en hoe u de toetsing hebt uitgevoerd en wat eruit kwam
Geldt dit ook voor cloud- en IT-dienstverleners?
Valt uw bedrijf onder Cbb artikel 4 (onder meer cloud, datacenters en beheerde (beveiligings)diensten), dan gelden de Cbb-artikelen 6 tot en met 18 niet [4] en werkt Uitvoeringsverordening (EU) 2024/2690 deze maatregel uit. De verplichting uit Cbw artikel 21 blijft gelden.