Kennisbank

Cbw-proof. En als uw leverancier morgen stopt?

Een leverancier die stopt of de prijs verdubbelt raakt u wellicht harder dan een cyberaanval, maar telt niet als meldplichtig incident.

Medisch specialisten met persoonlijke beschermingsmiddelen in een operatiekamer

Als uw organisatie onder de Cbw valt, dan geldt een zorgplicht, een registratieplicht en een getrapte meldplicht: een vroegtijdige waarschuwing binnen 24 uur, een vervolgmelding binnen 72 uur en een eindverslag binnen een maand. De wet kijkt naar aanvallen en storingen. Niet naar de leverancier die zijn prijs verdubbelt, zijn product uit de markt haalt of feitelijk onvervangbaar is geworden. Die scenario's raken uw continuïteit en uw IT-budget vaak het hardst, maar de Cbw adresseert deze scenario's niet.

Praktijkvoorbeelden

27 juni 2025

Rijkswaterstaat moet naar de rechter, niet naar een toezichthouder

Na de overname van VMware door Broadcom verving een duurder abonnement de eeuwigdurende licenties. RWS zag de nieuwe voorwaarden te laat om tijdig over te stappen. De rechtbank Den Haag oordeelde dat de IT-zorgplicht was geschonden en legde twee jaar exit-ondersteuning op, tegen circa 1,7 miljoen euro per jaar. Geen aanval, geen storing, dus geen meldplicht die dit vooraf op de agenda van een toezichthouder had gezet.

4 september 2025

De leverancier vertrekt, niet de klant

Leverancier PinkRoccade Healthcare haalt MijnCaress uit de markt. In de gehandicaptenzorg is het al volledig verdwenen uit de grootste organisaties, in de ouderenzorg gebruiken nog zes van de honderd grootste instellingen het systeem als cliëntdossier, en ook daar loopt een heroriëntatie. Organisaties die in deze situatie zitten kozen niet zelf het moment van vertrek, maar worden gedwongen tot een migratie.

Verder dan de norm

Zorgplicht is leveranciersneutraal, concentratie niet gewogen

De Cbw vraagt passende maatregelen tegen risico's voor uw netwerk- en informatiesystemen. Zij vraagt niet of u afhankelijk bent van dezelfde leverancier als zeventig procent van de sector. U kunt aantoonbaar veilig zijn en tegelijk deel uitmaken van één systeemrisico.

Supply-chain-eisen gaan over beveiliging, niet over vervangbaarheid

De wet vereist gedocumenteerde risicobeheersing in de keten, inclusief uw kritieke leveranciers. Ze vereist niet dat u weet hoe lang een overstap zou duren als die leverancier wegvalt, prijzen verhoogt of stopt.

De meldplicht vangt aanvallen, niet marktbeslissingen

Een prijsverdubbeling zoals bij Broadcom, een productbeëindiging zoals bij MijnCaress, of een gedwongen licentiewijziging is geen significant incident in de zin van de wet. U hoeft het niet te melden, en er is geen toezichthouder die er bovenop zit. De impact op uw continuïteit en begroting kan groter zijn dan bij menig incident dat wél meldplichtig is.

Veelvoorkomende misvattingen

Onze leverancier heeft een ISO 27001- en NEN 7510-certificaat, dus wij zijn gedekt.

Een certificaat zegt iets over het managementsysteem voor informatiebeveiliging van uw leverancier, niet of hij vervangbaar is en niet of hij u tijdig informeert. De zorgplicht voor het proces blijft bij u.

Onze leverancier is zelf Cbw-plichtig, dus dat risico ligt bij hen.

Hun meldplicht loopt naar hun eigen toezichthouder. Uw zorgplicht voor het proces dat bij hen draait, blijft bij u.

We hebben dit belegd bij onze securitypartner.

De Cbw legt de eindverantwoordelijkheid bij het bestuur en die is niet delegeerbaar. Bestuurders moeten bovendien aantoonbaar geschoold zijn; daarvoor geldt een overgangstermijn van maximaal twee jaar, in tegenstelling tot de overige verplichtingen.

Aan de slag

Aanbevelingen

  • Rond de registratie in het entiteitenregister af via mijn.ncsc.nl, verplicht vanaf 15 augustus. Leg tegelijk vast wie in uw organisatie bevoegd is om binnen 24 uur te besluiten dat er gemeld wordt: onduidelijkheid over dat besluit is wat bij de meldplicht datalekken in de praktijk voor onnodige vertraging zorgt.
  • Vertaal uw Cbw-risicoanalyse naar leveranciersneutrale eisen, niet naar een checklist die toevallig aansluit op uw huidige leveranciers.
  • Breng in kaart welke kritieke processen geconcentreerd zijn bij één partij, en wat uitval daar voor uw meldketen betekent.
  • Leg contractueel vast dat een incident bij uw leverancier, ook zonder aanval, binnen uw eigen meldtermijn bij u gemeld wordt.
  • Koppel de verplichte risicoanalyse aan een kostenanalyse: de ruimte die vrijkomt uit overlappende licenties financiert doorgaans de eerste stap naar een leveranciersneutrale opzet.

Vragen aan uw leverancier

  • Welke meldplicht heeft u richting ons binnen 24 uur na een incident bij u, ook zonder cyberaanval? Vaag antwoord: deze meldplicht staat niet in uw contract.
  • Wat is het single point of failure in uw dienst, en welk uitwijkscenario heeft u getest? Geen testresultaat: het scenario bestaat op papier, niet in de praktijk.
  • Neemt u een contractuele meldtermijn op bij wijzigingen in prijs of licentiemodel, net als bij een incident? Weigering: marktbeslissingen krijgen bij u geen voorbereidingstijd.
  • Bent u zelf een essentiële of belangrijke entiteit onder de Cbw, wie is uw toezichthouder en uw sectorale CSIRT, en bent u geregistreerd in het entiteitenregister? Geen eenduidig antwoord op deze drie: uw leverancier heeft zijn eigen positie nog niet bepaald en is daarmee een supply-chain-risico voor uw organisatie.

Klaar om dit voor uw organisatie te vertalen naar actie?

Krijg binnen 2 á 3 minuten uw eerste inzichten in de digitale soevereiniteitrisico's van uw organisatie middels onze gratis Quick Scan. Of neem contact op voor een vrijblijvend gesprek over uw specifieke situatie.