Overslaan en naar de inhoud gaan

Waarom nieuwe cybersecuritywetten om scherpere blik vragen van inkopers

Volgens PIANOo krijgen cyberveiligheid en weerbaarheid een nadrukkelijkere plek in het gehele inkoop- en aanbestedingsproces.

cybersecurity
- Shutterstock

Gemeenten en andere aanbestedende diensten moeten vanaf 15 augustus meer aandacht besteden aan cyberveiligheid en de continuïteit van hun leveranciers. Dat schrijft expertisecentrum PIANOo in een toelichting op de inwerkingtreding van de Cyberbeveiligingswet (Cbw) en de Wet weerbaarheid kritieke entiteiten (Wwke).

Volgens PIANOo krijgen cyberveiligheid en weerbaarheid een nadrukkelijkere plek in het gehele inkoop- en aanbestedingsproces. Dat begint al bij de voorbereiding van een aanbesteding en loopt door tot en met het contractbeheer. Daarbij wordt de samenwerking tussen inkopers en informatiebeveiligingsprofessionals belangrijker.

De twee wetten vullen elkaar aan. De Cyberbeveiligingswet richt zich op de digitale weerbaarheid van organisaties, waaronder het beheersen van risico's in de leveranciersketen. De Wet weerbaarheid kritieke entiteiten is gericht op het waarborgen van de continuïteit van essentiële diensten, ook bij fysieke verstoringen. Organisaties die onder de Wwke worden aangewezen als kritieke entiteit, worden automatisch ook aangemerkt als essentiële entiteit onder de Cyberbeveiligingswet.

Risicoanalyse

Volgens PIANOo moeten inkopers voortaan al in een vroeg stadium bepalen welke leveranciers en opdrachten kritisch zijn voor de organisatie. Ook moeten cyber- en continuïteitsrisico's onderdeel worden van de risicoanalyse. Afhankelijk van de aard en de risico's van een opdracht kunnen vervolgens eisen worden gesteld aan informatiebeveiliging en bedrijfscontinuïteit. Leveranciers moeten daarbij kunnen aantonen hoe zij aan die eisen voldoen.

Na de gunning houdt de verantwoordelijkheid niet op. Organisaties moeten tijdens de uitvoering van contracten blijven controleren of leveranciers de gemaakte afspraken naleven. Welke eisen worden gesteld, moet volgens PIANOo wel steeds proportioneel zijn en aansluiten bij de aard, omvang en risico's van de opdracht.

Leveranciersketen

De nieuwe wetgeving legt daarnaast meer nadruk op risico's in de leveranciersketen. Organisaties moeten beter inzicht krijgen in de partijen waarmee zij zakendoen en in de afhankelijkheden binnen die keten.

Voor opdrachten waarvan de dienstverlening afhankelijk is van een leverancier, kunnen aanbestedende diensten volgens PIANOo ook eisen stellen aan onderwerpen als bedrijfscontinuïteit, leveringszekerheid, crisisorganisatie en herstel na een verstoring. Leveranciers kunnen daarbij worden gevraagd inzicht te geven in hun informatiebeveiliging, de beveiliging van hun eigen leveranciersketen en de manier waarop zij de continuïteit van hun dienstverlening waarborgen.

Het belangrijkste overheidsnieuws van de dag

Schrijf je in voor de Binnenlands Bestuur nieuwsbrief

Besturen en toezicht van cyberrisicobeheer: grip op digitale dreiging

Besturen en toezicht van cyberrisicobeheer: grip op digitale dreiging

Ben je voorbereid op de nieuwe eisen van cyberveiligheid in aanbestedingen? Leer hoe je cyberrisico's structureel integreert in je inkoop- en aanbestedingsprocessen.

schrijf u vandaag nog in

Plaats als eerste een reactie

U moet ingelogd zijn om een reactie te kunnen plaatsen.

Melden als ongepast

Door u gemelde berichten worden door ons verwijderd indien ze niet voldoen aan onze gebruiksvoorwaarden.

Schrijvers van gemelde berichten zien niet wie de melding heeft gedaan.

Bevestig jouw e-mailadres

We hebben de bevestigingsmail naar %email% gestuurd.

Geen bevestigingsmail ontvangen? Controleer je spam folder. Niet in de spam, klik dan hier om een account aan te maken.

Er is iets mis gegaan

Helaas konden we op dit moment geen account voor je aanmaken. Probeer het later nog eens.

Maak een gratis account aan en geniet van alle voordelen:

Heeft u al een account? Log in

Maak een gratis account aan en geniet van alle voordelen:

Heeft u al een account? Log in