Ilona Luijsterburg

Ilona Luijsterburg

De Cyberbeveiligingswet is van kracht: wat vraagt dat van je ICT-leveranciers?

Sinds 15 augustus 2026 is de Cyberbeveiligingswet (Cbw) officieel van kracht. Hiermee is de Europese NIS2-richtlijn in Nederlandse wetgeving geïmplementeerd.

Voor duizenden Nederlandse organisaties betekent dit dat cybersecurity niet alleen een technisch aandachtspunt is, maar ook een wettelijke verantwoordelijkheid. Organisaties die onder de wet vallen, krijgen te maken met een registratieplicht, een zorgplicht en een meldplicht. Ook wordt het bestuur nadrukkelijk verantwoordelijk voor de beheersing van cyberrisico’s.

Maar de gevolgen stoppen niet bij de organisatie zelf. De beveiliging van leveranciers en andere partijen binnen de digitale keten telt mee. Dit artikel gaat over dat deel: welke vragen je vanaf nu aan je ICT-leveranciers stelt, en welk bewijs je van ze mag verwachten.

De Cyberbeveiligingswet is van kracht: wat vraagt dat van je ICT-leveranciers?

Valt jouw organisatie onder de Cyberbeveiligingswet?

De Cyberbeveiligingswet is van toepassing op essentiële en belangrijke organisaties binnen achttien sectoren uit de NIS2-richtlijn. Denk aan overheid, gezondheidszorg, energie, vervoer en digitale infrastructuur.

Organisaties zijn zelf verantwoordelijk voor het vaststellen of zij eronder vallen. De Rijksinspectie Digitale Infrastructuur legt uit wat de Cbw voor je organisatie betekent en hoe je dat nagaat.

Val je eronder, dan neem je passende technische, operationele en organisatorische maatregelen om cyberrisico’s te beheersen en incidenten te voorkomen of de gevolgen ervan te beperken.

Ook je leveranciers worden belangrijker

Een belangrijk onderdeel van de Cyberbeveiligingswet is de beveiliging van de toeleveringsketen.

Veel organisaties zijn voor hun dagelijkse dienstverlening afhankelijk van externe softwareleveranciers, cloudproviders, hostingpartijen en andere ICT-dienstverleners. Een kwetsbaarheid of beveiligingsincident bij zo’n leverancier heeft rechtstreeks gevolgen voor je eigen organisatie.

Onder de Cyberbeveiligingswet moet je daarom beter inzicht krijgen in die afhankelijkheden en de bijbehorende risico’s. In de praktijk betekent dat kritischer kijken naar je leveranciers, en vragen stellen over:

  • informatiebeveiligingsbeleid;
  • toegangsbeheer en authenticatie;
  • incidentmanagement;
  • vulnerability- en patchmanagement;
  • back-up en bedrijfscontinuïteit;
  • beveiliging van softwareontwikkeling;
  • gebruik van subleveranciers;
  • procedures voor het melden van beveiligingsincidenten;
  • onafhankelijke certificeringen en audits.

Voor bestaande leveranciers kun je de beveiligingsafspraken opnieuw beoordelen. Bij nieuwe contracten en aanbestedingen maak je cybersecurity vanaf het begin onderdeel van de selectiecriteria.

Let bij die vragen op het verschil tussen een antwoord en bewijs. “Wij hechten veel waarde aan beveiliging” is een antwoord. Een certificaat met een scope en een geldigheidsdatum, een verwerkersovereenkomst en een actuele lijst met subverwerkers zijn bewijs.

Wat betekent dit voor een digitaal leerplatform?

Ook een digitale leeromgeving is onderdeel van die keten.

Laat je je leerplatform extern hosten en beheren, dan vertrouw je voor een deel van je dienstverlening en gegevensverwerking op je leverancier. Vaak gaat het om cursistgegevens: namen, e-mailadressen, resultaten en voortgang.

Daarom kijk je niet alleen naar de functionaliteit van een LMS, maar ook naar de manier waarop de leverancier informatiebeveiliging heeft georganiseerd. Hoe worden beveiligingsupdates uitgevoerd? Hoe wordt omgegaan met kwetsbaarheden? Wie heeft toegang tot systemen? Hoe wordt gereageerd op een beveiligingsincident? En hoe is de continuïteit van het platform geborgd?

De Cyberbeveiligingswet maakt dat soort vragen voor veel organisaties nog relevanter.

Informatiebeveiliging bij Linqur

Bij Linqur is informatiebeveiliging structureel onderdeel van de organisatie en de dienstverlening. Linqur B.V. is ISO/IEC 27001-gecertificeerd.

ISO/IEC 27001 is de internationale standaard voor Information Security Management Systems (ISMS). Binnen ons ISMS worden informatiebeveiligingsrisico’s systematisch geïdentificeerd, beoordeeld en behandeld. Daarbij beheersen we onderwerpen als risicomanagement, toegangsbeheer, leveranciersmanagement, incidentmanagement, bedrijfscontinuïteit, vulnerability management en de beveiliging rondom ontwikkeling en beheer. Hoe we dat traject hebben doorlopen, staat in ons artikel over de ISO 27001- en ISO 9001-implementatie.

Een ISO/IEC 27001-certificering betekent niet automatisch dat een organisatie aan alle verplichtingen van de Cyberbeveiligingswet voldoet. De wettelijke verantwoordelijkheid blijft bij de organisatie waarop de Cbw van toepassing is.

Wat de certificering wel biedt, is onafhankelijke assurance: een externe partij heeft vastgesteld dat Linqur informatiebeveiliging structureel en volgens een internationaal erkende norm heeft ingericht. Dat scheelt je werk in je eigen leveranciersbeoordeling.

Van NIS2 naar praktische ketenbeveiliging

Met de inwerkingtreding van de Cyberbeveiligingswet verschuift de aandacht van alleen de eigen organisatie naar de volledige digitale keten. Voor organisaties die met externe ICT-dienstverleners werken, wordt leveranciersmanagement daarmee een vast onderdeel van cybersecurity.

Welke maatregelen wij daarvoor hebben getroffen, staat uitgebreider in ons eerdere artikel over de Cyberbeveiligingswet.

Gebruik je een extern digitaal leerplatform, of ben je bezig met de selectie van een nieuwe LMS-leverancier? Dan is dit een goed moment om informatiebeveiliging, continuïteit en leveranciersrisico’s expliciet mee te nemen in die beoordeling.

Wil je zien hoe wij dat hebben geregeld, met de documenten erbij? Plan een gratis demo en we lopen het met je door.

Deel:

Gerelateerde artikelen

Linqur nieuws

De Cyberbeveiligingswet (NIS2) komt eraan: zó borgt Linqur jouw veiligheid

Digitale veiligheid staat hoger op de agenda dan ooit. Met de komst van de nieuwe Europese NIS2-richtlijn, die in Nederland wordt geïmplementeerd via de Cyberbeveiligingswet (CBW), worden de regels voor cybersecurity flink aangescherpt. Voor veel organisaties roept dit vragen op: Wat betekent dit voor mijn processen? Ben ik verantwoordelijk voor de software die ik gebruik? En voldoen mijn leveranciers wel aan deze strenge nieuwe eisen?

Linqur nieuws

De European Accessibility Act uitgelegd: verplichtingen en kansen voor opleiders

Digitale toegankelijkheid is niet langer een optie, maar een noodzaak. Met de komst van de European Accessibility Act (EAA) worden opleiders en trainingsbureaus uitgedaagd om hun digitale leeromgevingen inclusiever te maken. Voor veel organisaties roept dit vragen op: wat houdt deze wet precies in, welke impact heeft het op e-learning, en hoe kun jij je voorbereiden?

Linqur nieuws

Linqur zet in op kwaliteit en veiligheid met ISO-certificering

Bij Linqur zetten we een belangrijke stap om onze producten en diensten verder te verbeteren. We zijn namelijk gestart met de implementatie van ISO 27001 en ISO 9001. Dit traject helpt ons niet alleen onze eigen processen te versterken, maar biedt ook concrete voordelen voor jullie, onze klanten.

Over de auteur
Ilona Luijsterburg

Ilona is onze Miss Standards. Ze is de steun en toeverlaat bij het implementeren van ISO-normen en zorgt dat a lles tot in de puntjes geregeld is. In haar vrije tijd trekt ze er graag op uit om te reizen, duikt ze in een goed boek of is ze creatief bezig met handwerken.