Krijg je van klanten vragen als: Hoe beveilig je klantgegevens? Heb je tweefactorauthenticatie ingesteld? Wat doe je bij een cyberaanval? Of ontvang je ineens een uitgebreide vragenlijst over je digitale beveiliging? Wen er maar aan. De kans is groot dat dit vaker gaat gebeuren. Sinds 15 augustus geldt de Cyberbeveiligingswet. Organisaties die onder deze wet vallen, moeten niet alleen naar hun eigen digitale veiligheid kijken, maar ook naar die van hun leveranciers. Lever jij producten of diensten aan zo’n organisatie? Dan kunnen de eisen dus ook bij jouw bedrijf terechtkomen.
‘We hebben het geregeld’ is niet genoeg
Patrick Jordens, directeur van cybersecurity adviesbureau The Trusted Third Party (TT3P), sprak hierover met Edward Leicester, inspecteur bij de Rijksinspectie Digitale Infrastructuur. Een belangrijke boodschap uit dat gesprek: alleen afspraken maken over cybersecurity is niet voldoende. Opdrachtgevers willen steeds vaker bewijs zien dat je die afspraken ook echt uitvoert.
Een certificaat of een vinkje op een vragenlijst kan daarbij helpen, maar uiteindelijk gaat het om de praktijk. Welke beveiligingsmaatregelen heb je genomen? Controleer je of ze nog werken? Weet je wat je moet doen als het misgaat? En kun je dat aantonen als een klant ernaar vraagt?
Wat betekent dit voor jou?
Je hoeft niet te wachten tot een opdrachtgever met een vragenlijst komt. Breng nu alvast in kaart welke digitale beveiligingsmaatregelen je hebt genomen en waar je dit hebt vastgelegd. Denk aan toegangsrechten, tweefactorauthenticatie, back ups, software updates en afspraken met medewerkers en leveranciers.
Zo voorkom je dat je straks halsoverkop informatie bij elkaar moet zoeken. En belangrijker: je kunt een opdrachtgever snel laten zien dat je digitale veiligheid serieus neemt.
In het volledige interview vertelt Edward Leicester wat de toezichthouder in de praktijk ziet misgaan bij leveranciersmanagement, hoe hij naar certificering kijkt en hoe je je als leverancier kunt voorbereiden.
Lees het volledige interview