Pligten til at tage højde for sikkerheden i forholdene til sine direkte leverandører og tjenesteudbydere. Ved vurderingen skal der tages hensyn til sårbarheder der er specifikke for hver enkelt leverandør, og til den generelle kvalitet af deres produkter og cybersikkerhedspraksis, herunder deres sikre udviklingsprocedurer.
Den danske lovtekst siger forsyningskædesikkerhed, ikke leverandørkædesikkerhed. Og pligten påhviler kun den omfattede virksomhed — men i praksis vandrer kravene ned gennem kæden som kontraktkrav til leverandører der ikke selv er omfattet.