Blogs

De DCC-aftelling is begonnen

Geschreven door Hammer Cloud | 11 aug 2026, 12:28:15

Waarom niveau 0 niet kan wachten tot december

Het Ministerie van Defensie heeft 31 december 2026 vastgesteld als doel voor elke industriële partner om Defence Cyber Certification Level 0 te behalen. Voor organisaties die actief zijn binnen de defensietoeleveringsketen, is de tijd om te beginnen met de voorbereiding nu.

Vijf maanden kunnen aanvoelen als een comfortabele hoeveelheid tijd.

Maar zodra een organisatie rekening houdt met het definiëren van haar reikwijdte, het identificeren van bedrijfskritische systemen, het aanpakken van beveiligingslacunes, het voltooien van Cyber Essentials, het verzamelen van bewijs en het veiligstellen van een beoordelingsslot, begint dat venster snel te vernauwen.

Het Ministerie van Defensie heeft alle industriële partners gevraagd om uiterlijk 31 december 2026 niveau 0 van het Defence Cyber Certification-schema te behalen. Deze verwachting strekt zich uit tot buiten de grote defensieaannemers naar de onderaannemers, technologieleveranciers, fabrikanten en professionele dienstverlenende organisaties die hen ondersteunen.

Wat is Defence Cyber Certification?

Defence Cyber Certification, of DCC, is een organisatiebreed assuranceprogramma dat is ontworpen om de cyberweerbaarheid in de Britse defensietoeleveringsketen te versterken.

Er zijn vier certificeringsniveaus, van niveau 0 tot niveau 3, afgestemd op het cyberrisico dat verbonden is aan de contracten die een organisatie heeft. Niveau 0 is het basisniveau en is bedoeld voor organisaties die werken met contracten met een zeer laag cyberrisicoprofiel.

Om niveau 0 te bereiken, moet een organisatie beschikken over een actuele Cyber Essentials-certificering die alle toepasselijke bedrijfskritische systemen binnen het bereik dekt. Het moet ook de Leveranciersassurantievragenlijst voor niveau 0 invullen volgens de vereisten van DEFSTAN 05-138.

Hoewel DCC momenteel geen algemene wettelijke vereiste is, heeft het MoD alle industriële partners gevraagd om niveau 0 te bereiken. Waar DEFCON 658 in een contract is opgenomen, kan DCC een contractuele verplichting worden in plaats van slechts een verwachting.

Dat onderscheid is belangrijk. Organisaties die uitstellen, kunnen zich geconfronteerd zien met vragen van hoofdaannemers, klanten en inkoopteams voordat ze klaar zijn om die te beantwoorden.

Cyber Essentials komt eerst

Voor organisaties zonder Cyber Essentials is dit de meest directe prioriteit.

Cyber Essentials is geen aparte, optionele oefening die naast DCC loopt. Het is een vereiste. Level 0-certificering kan niet worden toegekend tenzij Cyber Essentials al op zijn plaats is in de relevante systemen.

Organisaties die al over Cyber Essentials beschikken, moeten er niet automatisch van uitgaan dat ze er klaar voor zijn. De reikwijdte van hun bestaande certificering moet elk toepasselijk bedrijfskritisch systeem omvatten dat vereist is voor DCC. Wijzigingen in infrastructuur, thuiswerkregelingen, clouddiensten, apparaten of operationele processen kunnen betekenen dat de reikwijdte moet worden herzien.

Het proces moet daarom beginnen met drie vragen:

  • Welke contracten en klanten brengen de organisatie binnen de reikwijdte?
  • Welke systemen, gebruikers en locaties ondersteunen die contracten?
  • Dekt de bestaande Cyber Essentials-certificering van de organisatie ze allemaal?

Een kanaalkans en een nalevingsdeadline

Voor MSP's en cybersecuritypartners creëert DCC een belangrijke kans om klanten te helpen begrijpen dat er een vereiste op hen van toepassing is waarvan ze zich misschien nog niet realiseren.

Kleinere defensieleveranciers hebben waarschijnlijk geen grote interne governance-, risico- en complianceteams. Velen zullen zich wenden tot hun bestaande technologiepartner om hen te helpen hun verplichtingen te identificeren, hun gereedheid te begrijpen en het certificeringstraject te voltooien.

CyberSmart is een door IASME geaccrediteerde DCC-certificeringsinstantie en kan organisaties beoordelen voor niveau 0 en niveau 1. De dienst kan scopebevestiging, Cyber Essentials-certificering en het daaropvolgende DCC-beoordelingsproces omvatten. CyberSmart stelt MSP's ook in staat om klanten in de defensiesector door hetzelfde traject te ondersteunen.

Via Hammer Cybersecurity en CyberSmart kunnen partners proactieve gesprekken met klanten beginnen voordat urgentie in paniek omslaat.

De boodschap voor de defensietoeleveringsketen is duidelijk: 31 december mag dan de deadline zijn, maar december is niet de maand om te beginnen.