Samarbejdsgruppen kan gennemføre fælles risikovurderinger af kritiske IKT-forsyningskæder i EU. Det sker i samarbejde med Kommissionen og ENISA. Vurderingerne ser på både tekniske og ikke-tekniske risikofaktorer, fx geopolitiske afhængigheder af specifikke leverandører.
Det er Kommissionen, der beslutter, hvilke IKT-tjenester, -systemer eller -produkter der skal vurderes. Kommissionen hører Samarbejdsgruppen og ENISA inden beslutningen. Relevante interessenter fra industrien kan også inddrages.
Eksempler
EU igangsætter en koordineret risikovurdering af en bestemt type netværksudstyr brugt i kritisk infrastruktur. Vurderingen afslører, at udstyret stammer fra en leverandør med høj geopolitisk risiko. Kommissionen anbefaler herefter EU-lande at begrænse brugen af dette udstyr.
En dansk virksomhed inden for energisektoren bruger resultaterne af en koordineret forsyningskædevurdering til at gennemgå sine kontrakter med udenlandske softwareleverandører og skifte til alternativer med mindre risiko.