Containerterminal met kranen in de schemering
    Terug naar Cyber

    Regulatory

    NIS2 en supply chain aansprakelijkheid: waarom cyberrisico's niet meer stoppen bij uw eigen organisatie

    NIS2 legt cyberverantwoordelijkheid nadrukkelijk bij bestuurders én bij de gehele digitale keten. Cyberrisico's van leveranciers en partners worden plotseling directe aansprakelijkheidsrisico's.

    De Europese NIS2-richtlijn verandert fundamenteel hoe organisaties moeten omgaan met cyberveiligheid. Waar cybersecurity jarenlang vooral werd gezien als een intern IT-thema, legt NIS2 nadrukkelijk de verantwoordelijkheid neer bij bestuurders én bij de gehele digitale keten waarin organisaties opereren. Voor veel bedrijven betekent dit dat cyberrisico's van leveranciers, softwarepartners en externe dienstverleners plotseling directe aansprakelijkheidsrisico's worden.

    Juist die ketenafhankelijkheid vormt vandaag de dag één van de grootste kwetsbaarheden binnen moderne ondernemingen.

    Afhankelijkheid

    Van eigen beveiliging naar ketenverantwoordelijkheid

    Veel organisaties besteden kritieke processen uit aan externe partijen. Denk aan cloudproviders, IT-beheerders, softwareleveranciers, payrollpartijen, logistieke systemen of externe productieomgevingen. Dat maakt bedrijven efficiënter, maar tegelijkertijd ontstaat er een complex netwerk van afhankelijkheden.

    De praktijk laat zien dat cybercriminelen steeds vaker juist de zwakste schakel in die keten aanvallen.

    Internationale incidenten hebben aangetoond dat één kwetsbare leverancier kan leiden tot grootschalige verstoringen bij honderden of zelfs duizenden organisaties tegelijk. Denk aan de ransomware-aanval via Kaseya in 2021, waarbij managed service providers wereldwijd werden geraakt, of de SolarWinds-aanval waarbij aanvallers via legitieme software-updates toegang kregen tot overheidsinstanties en grote ondernemingen.

    De boodschap van NIS2 is helder: organisaties blijven verantwoordelijk voor hun eigen digitale weerbaarheid, ook wanneer processen zijn uitbesteed.

    Regelgeving

    Wat betekent NIS2 concreet?

    De NIS2-richtlijn verplicht organisaties in essentiële en belangrijke sectoren om passende technische, operationele en organisatorische maatregelen te nemen om cyberrisico's te beheersen. Daarbij wordt expliciet verwezen naar risico's binnen de supply chain.

    Dit betekent onder meer dat organisaties:

    • kritieke leveranciers moeten identificeren
    • cyberrisico's binnen de keten moeten beoordelen
    • due diligence op leveranciers moeten uitvoeren
    • contractuele beveiligingseisen moeten vastleggen
    • incidentrespons en continuïteitsplannen moeten testen
    • bestuurders actief toezicht moeten laten houden op cyberrisico's

    Voor bestuurders is dit bijzonder relevant. Onder NIS2 verschuift cybersecurity van een puur operationeel vraagstuk naar een governance- en aansprakelijkheidsthema. Bestuurders kunnen immers worden aangesproken wanneer onvoldoende toezicht is gehouden op cyberrisico's of wanneer onvoldoende maatregelen zijn getroffen.

    Impact

    Supply chain aansprakelijkheid neemt toe

    De impact van een cyberincident beperkt zich zelden tot directe herstelkosten. Een verstoring bij een leverancier kan leiden tot:

    • omzetverlies
    • stilstand van bedrijfsprocessen
    • contractuele claims
    • aansprakelijkheid richting klanten
    • reputatieschade
    • regulatorische sancties
    • datalekken en privacyclaims

    Daarnaast groeit de verwachting vanuit klanten, aandeelhouders en toezichthouders dat organisaties hun leveranciersketen actief monitoren. In veel sectoren ontstaan inmiddels situaties waarin opdrachtgevers aanvullende cybersecurity-eisen stellen voordat een samenwerking überhaupt mogelijk is.

    Vooral bedrijven binnen technologie, life sciences, industrie, logistiek en financiële dienstverlening merken dat cyberweerbaarheid steeds vaker onderdeel wordt van commerciële due diligence.

    Risico

    Contracten alleen zijn niet voldoende

    Veel organisaties denken dat aansprakelijkheid voldoende kan worden beperkt via contractuele clausules. In de praktijk blijkt dit vaak onvoldoende.

    Wanneer een leverancier operationeel cruciaal is, blijft de schade voor de getroffen organisatie immers bestaan — ongeacht de vraag wie juridisch aansprakelijk is. Bovendien blijken aansprakelijkheidslimieten in contracten regelmatig niet in verhouding te staan tot de daadwerkelijke financiële impact van een groot cyberincident.

    Daarom verschuift de focus steeds meer naar preventie, monitoring en risicotransfer.

    Verzekerbaarheid

    Cyberverzekeringen als onderdeel van ketenweerbaarheid

    Cyberverzekeringen spelen een steeds belangrijkere rol binnen supply chain risk management. Niet alleen vanwege dekking van directe schade, maar ook vanwege toegang tot gespecialiseerde incident response-partijen, forensisch onderzoek, crisiscommunicatie en juridische ondersteuning.

    Tegelijkertijd kijken verzekeraars steeds kritischer naar supply chain risico's binnen organisaties. Ondernemingen die onvoldoende inzicht hebben in hun leveranciersafhankelijkheden, beperkte segmentatie toepassen of geen formeel vendor risk management voeren, kunnen geconfronteerd worden met hogere premies, beperktere dekking of strengere acceptatie-eisen.

    In de praktijk ontstaat daardoor een nieuwe realiteit: cyberweerbaarheid wordt niet alleen een compliance-verplichting, maar ook een verzekerbaarheidsvraagstuk.

    Strategie

    Bestuurders moeten supply chain risico's strategisch benaderen

    NIS2 maakt duidelijk dat cybersecurity niet langer uitsluitend thuishoort bij IT-afdelingen. Het raakt direct aan ondernemingsstrategie, governance, continuïteit en aansprakelijkheid.

    Bestuurders doen er verstandig aan om kritisch te kijken naar vragen als:

    • Welke externe partijen zijn bedrijfskritisch?
    • Welke systemen en data zijn afhankelijk van leveranciers?
    • Hoe snel kan de organisatie herstellen bij uitval van een leverancier?
    • Zijn contractuele afspraken daadwerkelijk afdwingbaar?
    • Is er voldoende cyberverzekering aanwezig voor ketengerelateerde incidenten?
    • Is de organisatie voorbereid op toezicht onder NIS2?

    Voor veel organisaties zal de grootste cyberdreiging in de komende jaren niet ontstaan vanuit hun eigen infrastructuur, maar vanuit de digitale keten waarin zij opereren.

    Cyberrisico's en regelgeving in samenhang beoordelen

    Voor meer informatie over dit onderwerp of om na te gaan met welke cyberrisico's uw organisatie te maken kan krijgen, neem gerust contact op met Tressure via info@tressure.nl.

    Neem contact op