Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten: dit betekent het voor inkopers
De Cyberbeveiligingswet (Cbw) en de Wet weerbaarheid kritieke entiteiten (Wwke) treden op 15 augustus 2026 in werking. Vanaf dat moment gelden nieuwe verplichtingen voor duizenden organisaties in Nederland op het gebied van cyberbeveiliging en weerbaarheid. Organisaties die onder de Wwke vallen, worden dan ook formeel aangewezen als kritieke entiteit. De nieuwe wetten vragen meer aandacht voor weerbaarheid bij inkopen.
Meer aandacht voor weerbaarheid bij inkopen
Voor inkopers en aanbestedende diensten die onder deze wetgeving vallen, krijgen cyberveiligheid en continuïteit een belangrijkere plek in het inkoop- en aanbestedingsproces. Ook organisaties die niet rechtstreeks onder de wetten vallen, zullen hier steeds vaker mee te maken krijgen. Leveranciers moeten namelijk vaker aantonen dat zij risico's beheersen en hun dienstverlening kunnen voortzetten als zich een cyberincident of andere verstoring voordoet.
De 2 wetten vullen elkaar aan. De Cyberbeveiligingswet richt zich op digitale weerbaarheid en onder meer het beheersen van risico's in de leveranciersketen. De Wet weerbaarheid kritieke entiteiten richt zich op de continuïteit van essentiële diensten, ook bij fysieke verstoringen. Word je aangewezen als kritieke entiteit, dan merkt de Cbw je automatisch aan als essentiële entiteit.
Samen vragen deze wetten om meer aandacht voor weerbaarheid bij inkoop en aanbestedingen. Bekijk het nieuwsbericht van de NCTV voor meer informatie en de eerste stappen die je nu al kunt zetten.
Wat verandert er voor inkopers?
De nieuwe wetgeving vraagt om meer aandacht voor risico's tijdens de hele inkoopcyclus. Dat begint al bij de voorbereiding van een aanbesteding en loopt door tot en met het contractbeheer. De samenwerking tussen inkoop en de informatiebeveiligingsprofessional (IB-professional) gedurende het gehele proces is hierbij belangrijker dan ooit.
In de praktijk betekent dit dat je bijvoorbeeld:
- bepaalt welke leveranciers en opdrachten kritisch zijn voor jouw organisatie
- cyberrisico's en continuïteitsrisico's meeneemt in de risicoanalyse
- passende eisen stelt aan informatiebeveiliging en bedrijfscontinuïteitleveranciers vraagt aan te tonen hoe zij aan deze eisen voldoen
- tijdens de uitvoering van het contract blijft monitoren of afspraken worden nageleefd
Welke eisen je stelt, hangt af van de aard, omvang en risico's van de opdracht. Het uitgangspunt blijft dat de eisen proportioneel zijn. Juist de samenwerking met de IB-professional stelt de organisatie in staat de juiste eisen te bepalen.
Meer aandacht voor de leveranciersketen en continuïteit
De Cyberbeveiligingswet vraagt organisaties risico's in de leveranciersketen te beheersen. Dat betekent dat je meer inzicht nodig hebt in de partijen waarmee je zakendoet en de afhankelijkheden binnen de keten.
De Wet weerbaarheid kritieke entiteiten vraagt daarnaast aandacht voor de continuïteit van essentiële diensten. Is de dienstverlening afhankelijk van een leverancier? Dan kun je, afhankelijk van de opdracht, ook eisen stellen aan onderwerpen als bedrijfscontinuïteit, leveringszekerheid, crisisorganisatie en herstel na een verstoring.
Afhankelijk van de opdracht kun je leveranciers vragen hoe zij omgaan met informatiebeveiliging, de beveiliging van hun eigen leveranciersketen en de continuïteit van de dienstverlening.
Meer weten over veilig inkopen?
- Heb jij vragen over veilig inkopen en wil je meer weten? Bekijk dan het dossier Veilig Inkopen of stel je vraag aan het vragenloket van PIANOo.
- Houd jij je als aanbestedende dienst ook bezig met veilig inkopen? Meld je dan aan voor de PIANOo Community of Practice.