Terug naar NOREA

Deel dit artikel:

14 okt 2024

|

Gesponsord

Commissarissen moeten zich verdiepen in de digitale supply chain

Digitalisering van diensten en producten in combinatie met de uitbesteding van IT aan derden maakt organisaties onderling afhankelijk. Cyberincidenten bij ogenschijnlijk minder belangrijke leveranciers elders in de supply chain raken niet alleen het individuele bedrijf, maar kunnen hele ketens, sectoren en zelfs delen van de maatschappij ontwrichten. Dit probleem heeft de aandacht van de Europese en nationale regelgevers getrokken, wat heeft geresulteerd in een tsunami van nieuwe regelgeving. De toegenomen afhankelijkheid en de eisen voor aantoonbare compliance aan deze regels vragen om gerichte aandacht van senior management en toezichthouders.

Houden commissarissen zich al bezig met de digitale betrouwbaarheid van de diensten of producten die geleverd worden?” Met deze vraag begint Jan Matto over de toenemende gevolgen van cyberrisico’s in de supply chain. Hij spreekt namens NOREA, de beroepsorganisatie van alle geregistreerde IT-auditors in Nederland, en is partner bij Forvis Mazars. “Allereerst gaat het om de reputatie en continuïteit van de organisatie zelf. Als een organisatie haar cybersecurity niet op orde heeft, vormt zij een gevaar voor afnemers en andere stakeholders verderop in de keten. Beheersing van cyberrisico’s is daarmee een license to operate geworden.”

Matto vervolgt: “Zelfs de Europese Commissie spreekt over systemische risico’s van digitalisering voor onze economie en samenleving.” Om deze risico’s te verminderen zijn DORA (Digital Operational Resilience Act) en NIS2 (Network and Information Security directive 2) aangekondigd. Hierin wordt niet alleen de verantwoordelijkheid voor de beheersing van cyberrisico’s in de bestuurskamer gelegd, maar wordt ook geëist dat over de gehele supply chain de beheersing van cyberrisico’s aantoonbaar is.” Toezichthouders, zoals de Rijksinspectie Digitale Infrastructuur, kunnen verantwoordingsdocumentatie opvragen. “De vrijblijvendheid is er niet meer”, benadrukt Matto. “De uitdaging is dat management haar cyberrisico’s aantoonbaar beheerst.” Matto legt uit dat de nieuwe regelgeving maatregelen voorschrijft voor risicoanalyses in de supply chain, afspraken met ketenpartijen en het uitvoeren van tests en audits. “Er is sprake van een veelheid van rapportages die met deze regelgeving nog verder dreigt te worden uitgebreid. Omdat er opmerkelijk genoeg geen bruikbare rapportagestandaard bestaat, heeft NOREA de IT-verslaggevingsstandaard ontwikkeld.” Hierdoor kunnen organisaties, voor intern en extern gebruik, transparant rapporteren over de beheersing van hun digitale risico’s. “Met deze rapportagestandaard kunnen de ketenpartijen, op een efficiënte wijze, de vereiste inzichten onderling delen en verkrijgt de toezichthouder meer transparantie over de daadwerkelijke risico’s voor de digitale infrastructuur. En juist dat inzicht hebben commissarissen vanuit hun verantwoordelijkheid ook nodig.”

Gesponsord