Zonder een duidelijke structuur is het voor veel leveranciers lastig om op een consistente en overtuigende manier aan te tonen hoe volwassen hun cybersecurity is. Zeker nu steeds meer afnemers onder toezicht komen te staan, wordt het aantoonbaar beheersen van ketenrisico’s geen keuze meer, maar een vereiste. En precies daar komt de NIS2 Supply Chain in beeld.
Wat is NIS2 Supply Chain? Supply Chain is geen papieren checklist, maar een gestructureerde aanpak waarmee je, afhankelijk van jouw rol in de keten en het risico dat je vertegenwoordigt, op het juiste niveau kunt laten zien dat je in control bent. Het sluit inhoudelijk aan op NIS2, maar is praktisch prima uitvoerbaar, ook voor kleinere leveranciers die (nog) geen volledig ISMS hebben draaien.
De drie niveaus van het keurmerk, QM10 (basic), QM20 (substantial) en QM30 (high), zijn risico gebaseerd opgebouwd. Elk niveau bevat eisen op het gebied van:
- Governance;
- Beveiligingsmaatregelen;
- Incidentrespons;
- Leveranciersbeheer;
- Bewustwording.
Naarmate het risico toeneemt, stijgt ook de diepgang van de toetsing. Denk bij QM10 aan een verantwoorde basis met zelfbeoordeling, bij QM30 aan externe toetsing, technische maatregelen en integrale ketenafspraken.
Wat Supply Chain onderscheidt, is dat het organisaties helpt om gestructureerd en onderbouwd te laten zien hoe zij omgaan met ketenverantwoordelijkheid. In plaats van elke keer opnieuw losse verklaringen, vragenlijsten of audits aan te leveren aan klanten, kun je met het keurmerk aantonen dat je cybersecurity hebt ingericht op een manier die past bij jouw risico’s en positie in de keten. Daarmee voldoe je aan de verwachtingen uit de NIS2-richtlijn én voorkom je discussies over wat voldoende is.
Voor veel organisaties zorgt een classificatie van leveranciers voor rust en overzicht: je weet wie je kritisch moet volgen, welke afspraken je moet maken, en waar je extra beheersmaatregelen nodig hebt. Het vormt een solide basis voor verdere keuzes in je ketenbeheer en risicobeheersing.