← Alle posts

Compliance

NIS2 reikt verder dan je denkt

Veel organisaties concluderen dat NIS2 niet op hen van toepassing is, en op papier kan dat kloppen. Maar NIS2 stopt niet bij de entiteiten die de wet expliciet noemt. De wet reikt nadrukkelijk door in de toeleveringsketen.

De verplichting werkt door in de keten

NIS2 verplicht organisaties die onder de wet vallen om de veiligheidsrisico’s in hun toeleveringsketen te beheersen. In de praktijk betekent dit dat zij hun leveranciers vragen een basisniveau van beveiliging en compliance aan te tonen. Lever jij aan een NIS2-entiteit, dan wordt je gevraagd dit te laten zien, in inkoopvragenlijsten, in contracten en bij audits.

De relevante vraag is dus niet alleen “geldt NIS2 voor ons?”, maar ook “zitten wij in de toeleveringsketen van iemand voor wie dit wel geldt?”. Voor de meeste organisaties is het antwoord op die tweede vraag ja.

Wat je daadwerkelijk moet laten zien

Je hebt geen certificaat nodig dat zegt dat je compliant bent. Je moet doorlopend kunnen aantonen dat je technische maatregelen werken, dat je scant op kwetsbaarheden, dat je kunt laten zien waar maatregelen tekortschieten, en dat je actie onderneemt op wat je vindt.

Dat is precies wat Guardian360 zichtbaar maakt. Wij koppelen gevonden issues aan technische maatregelen, en die maatregelen aan de kaders die voor jou gelden, zodat je zonder giswerk kunt laten zien waar je staat.