NIS2 in aanbestedingen
Voor veel leveranciers is dit het moment waarop NIS2 concreet wordt: niet via een toezichthouder maar via een uitvraag waarin ineens beveiligingsvragen staan die er vorig jaar niet in stonden.
Waarom het opeens in aanbestedingen staat
Opdrachtgevers die onder de wet vallen moeten hun leveranciers beoordelen en dat vastleggen. De makkelijkste plek om dat te doen is bij de inkoop, want daar wordt toch al gevraagd en vergeleken. Beveiliging verschuift daarmee van een randvoorwaarde naar een gunningscriterium met punten erop.
Wat u tegenkomt
| Vorm | Wat er gevraagd wordt | Wat u klaar moet hebben |
|---|---|---|
| Uitsluitingscriterium | voldoet u aan basiseisen, ja of nee | verklaring met uw maatregelen |
| Geschiktheidseis | certificaat of gelijkwaardig bewijs | certificaat, of onderbouwing van gelijkwaardigheid |
| Gunningscriterium | punten voor uw aanpak | beschrijving van beleid, meldketen, keten |
| Contracteis | meldtermijn, auditrecht, onderaannemers | onderhandelde clausules |
Let op de tweede rij. Staat er "ISO 27001 of gelijkwaardig", dan mag u met een onderbouwing komen in plaats van een certificaat. Veel leveranciers haken daar onnodig af.
Wat u vooraf klaarlegt
- een actuele beveiligingsverklaring met datum en handtekening
- een korte beschrijving van uw beleid, maximaal twee pagina's
- uw meldtermijn bij incidenten, concreet in uren
- een overzicht van uw onderaannemers
- certificaten met hun reikwijdte en geldigheidsdatum
- uw verwerkersovereenkomst als er persoonsgegevens spelen
Deze set stelt u één keer samen en hergebruikt u daarna. Dat scheelt bij elke uitvraag een dag werk en het scheelt u de haast waarin fouten ontstaan.
Beloof niets wat u niet waarmaakt
De verleiding bij een aanbesteding is om ruim te antwoorden. Bedenk dat uw antwoorden onderdeel worden van het contract. Zet u er een hersteltijd van vier uur in die u niet haalt, dan heeft u bij het eerste incident naast een storing ook een contractbreuk.
Antwoord dus met wat u echt doet, en met een plan waar u nog niet bent. In de praktijk scoort een eerlijk antwoord met een concrete datum beter dan een ruim antwoord dat later niet blijkt te kloppen.
Gebruik het als voordeel
De meeste van uw concurrenten hebben dit niet op orde. Wie binnen een dag een nette set kan aanleveren, valt op. Zet uw aanpak daarom actief in uw offerte, ook als er niet expliciet naar gevraagd wordt: het is een onderscheidend punt zolang de markt nog aan het bijkomen is.
De vragen die vrijwel altijd terugkomen
Over uitvragen heen komen dezelfde acht vragen terug. Bereid deze antwoorden één keer voor en u bent bij elke volgende aanbesteding binnen een uur klaar:
- Heeft u een vastgesteld informatiebeveiligingsbeleid en wie heeft het vastgesteld?
- Heeft u een risicoanalyse en wanneer is die voor het laatst herzien?
- Hoe is toegang tot onze gegevens geregeld en staat MFA aan?
- Binnen hoeveel uur meldt u een incident aan ons?
- Hoe zijn back-ups geregeld en wanneer is terugzetten getest?
- Welke onderaannemers zet u in?
- Heeft u een certificaat en wat is de reikwijdte?
- Wat gebeurt er met onze gegevens bij beëindiging?
Vraag vier en vijf zijn waar u zich onderscheidt. Een concreet aantal uren en een testdatum van vorige maand zeggen meer dan welke algemene formulering ook.
Veelgestelde vragen
Moet ik ISO 27001 hebben om mee te doen?
Meestal niet. Kijk of er "of gelijkwaardig" staat; dan volstaat een onderbouwde verklaring.
Wat als ik een vraag niet met ja kan beantwoorden?
Antwoord eerlijk en zet erbij wanneer het geregeld is. Een onjuist antwoord dat later uitkomt is aanzienlijk schadelijker.
Mag een opdrachtgever eisen dat mijn onderaannemers ook voldoen?
Ja, dat komt regelmatig voor. Zorg dat u weet wie uw onderaannemers zijn en welke afspraken u met hen heeft.
Geldt dit ook bij private opdrachtgevers?
Ja, en daar gaat het vaak sneller dan bij aanbestedingen omdat er geen formele procedure aan vastzit.
Verwante onderwerpen
Weet binnen 2 minuten waar u staat
Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.
Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.