Gemeenten en andere aanbestedende diensten moeten vanaf 15 augustus meer aandacht besteden aan cyberveiligheid en de continuïteit van hun leveranciers. Dat schrijft expertisecentrum PIANOo in een toelichting op de inwerkingtreding van de Cyberbeveiligingswet (Cbw) en de Wet weerbaarheid kritieke entiteiten (Wwke).
Waarom nieuwe cybersecuritywetten om scherpere blik vragen van inkopers
Volgens PIANOo krijgen cyberveiligheid en weerbaarheid een nadrukkelijkere plek in het gehele inkoop- en aanbestedingsproces.
Volgens PIANOo krijgen cyberveiligheid en weerbaarheid een nadrukkelijkere plek in het gehele inkoop- en aanbestedingsproces. Dat begint al bij de voorbereiding van een aanbesteding en loopt door tot en met het contractbeheer. Daarbij wordt de samenwerking tussen inkopers en informatiebeveiligingsprofessionals belangrijker.
De twee wetten vullen elkaar aan. De Cyberbeveiligingswet richt zich op de digitale weerbaarheid van organisaties, waaronder het beheersen van risico's in de leveranciersketen. De Wet weerbaarheid kritieke entiteiten is gericht op het waarborgen van de continuïteit van essentiële diensten, ook bij fysieke verstoringen. Organisaties die onder de Wwke worden aangewezen als kritieke entiteit, worden automatisch ook aangemerkt als essentiële entiteit onder de Cyberbeveiligingswet.
Risicoanalyse
Volgens PIANOo moeten inkopers voortaan al in een vroeg stadium bepalen welke leveranciers en opdrachten kritisch zijn voor de organisatie. Ook moeten cyber- en continuïteitsrisico's onderdeel worden van de risicoanalyse. Afhankelijk van de aard en de risico's van een opdracht kunnen vervolgens eisen worden gesteld aan informatiebeveiliging en bedrijfscontinuïteit. Leveranciers moeten daarbij kunnen aantonen hoe zij aan die eisen voldoen.
Na de gunning houdt de verantwoordelijkheid niet op. Organisaties moeten tijdens de uitvoering van contracten blijven controleren of leveranciers de gemaakte afspraken naleven. Welke eisen worden gesteld, moet volgens PIANOo wel steeds proportioneel zijn en aansluiten bij de aard, omvang en risico's van de opdracht.
Leveranciersketen
De nieuwe wetgeving legt daarnaast meer nadruk op risico's in de leveranciersketen. Organisaties moeten beter inzicht krijgen in de partijen waarmee zij zakendoen en in de afhankelijkheden binnen die keten.
Voor opdrachten waarvan de dienstverlening afhankelijk is van een leverancier, kunnen aanbestedende diensten volgens PIANOo ook eisen stellen aan onderwerpen als bedrijfscontinuïteit, leveringszekerheid, crisisorganisatie en herstel na een verstoring. Leveranciers kunnen daarbij worden gevraagd inzicht te geven in hun informatiebeveiliging, de beveiliging van hun eigen leveranciersketen en de manier waarop zij de continuïteit van hun dienstverlening waarborgen.
Plaats als eerste een reactie
U moet ingelogd zijn om een reactie te kunnen plaatsen.