Je kunt je eigen organisatie nog zo goed beveiligen, maar als één van je leveranciers een zwakke schakel is, loop je alsnog risico. Denk aan een SaaS-leverancier die persoonsgegevens verwerkt, een IT-dienstverlener die beheerrechten heeft, of een transportbedrijf dat jouw klantgegevens bijhoudt. Cybercriminelen weten dit ook: de keten is vaak de makkelijkste ingang.
Daarom is supply chain security een kernthema in de NIS2 / Cyberbeveiligingswet. Jij blijft als organisatie verantwoordelijk, ook als de aanval via een leverancier binnenkomt.
Waarom leveranciers jouw risico vergroten
- Gevoelige data buiten de deur: leveranciers hebben toegang tot systemen of gegevens die cruciaal zijn voor jouw organisatie.
- Ketenafhankelijkheid: als een leverancier platgaat door ransomware, kan jouw bedrijfsvoering ook stilvallen.
- Indirecte reputatieschade: een datalek bij een leverancier schaadt ook jouw merk.
- Toezicht en aansprakelijkheid: toezichthouders kijken steeds vaker naar hoe jij jouw leveranciers beoordeelt en opvolgt.
Kortom: leveranciersmanagement is een continu proces, geen eenmalige vragenlijst.
Welke vragen stel je aan leveranciers?
Een goede beoordeling begint met de juiste vragen. Voorbeelden:
- Certificeringen en normen
- Heb je een ISO 27001- of NEN 7510-certificaat?
- Beschik je over SOC2-rapportages of vergelijkbare audits?
- Beveiligingsmaatregelen
- Hoe beheer je toegangsrechten tot onze data?
- Hoe vaak test je back-ups en voer je pentests uit?
- Hoe train je medewerkers in cybersecurity-awareness?
- Incidenten en meldplicht
- Heb je een procedure om datalekken of cyberincidenten binnen 24 uur te melden?
- Kun je aantonen dat deze meldingen eerder correct zijn opgevolgd?
Belangrijk: een certificaat is géén garantie. Het geeft alleen een indicatie. De echte waarde zit in het doorvragen en toetsen.
Hoe organiseer je opvolging?
ENISA benadrukt in haar best practices dat supply chain security gaat om een doorlopende relatie:
- Vooraf: stel eisen en leg deze contractueel vast.
- Tijdens de samenwerking: voer periodieke beoordelingen uit, bijvoorbeeld 1x per jaar.
- Continu: deel informatie, meld incidenten, werk samen aan verbeteringen.
Dat vraagt om meer dan alleen losse vragenlijsten of Excel-overzichten. In de praktijk betekent dit:
- Dat je één keer om kerninformatie vraagt, zoals informatiebeveiligingsbeleid, incident response plan en belangrijkste certificeringen.
- Dat leveranciers wijzigingen actief melden: bijvoorbeeld een nieuw beleid, een verlopen certificaat of een nieuw incident.
- Dat je ook bewijsstukken centraal archiveert, zodat je bij toezicht of audits eenvoudig kunt aantonen dat je grip hebt.
- Dat je terugkerende evaluaties (jaarlijks of halfjaarlijks) koppelt aan concrete opvolgacties.
Spanningsveld binnen de organisatie
Leveranciersmanagement op cybersecurity is vaak veelomvattend. Het raakt meerdere afdelingen en kan tot spanningen leiden als verantwoordelijkheden niet duidelijk zijn.
- Inkoop speelt een sleutelrol door in contracten afspraken te maken en leveranciers te monitoren.
- IT- en security-afdelingen hebben de inhoudelijke kennis om te beoordelen of maatregelen voldoende zijn.
De best practice is dat inkoop en security samen optrekken. Inkoop borgt de afspraken in de contracten en bewaakt naleving, terwijl security de inhoudelijke toetsing en opvolging doet. Alleen door die samenwerking ontstaat er grip op de keten.
Hoe TT3P organisaties helpt
Veel organisaties worstelen met de inrichting van supply chain security: het beoordelen van leveranciers, het vastleggen van afspraken en het opvolgen van verbeterpunten. TT3P ondersteunt hierbij met onze Remote Security Office (RSO) en Flexible Security Officer-diensten.
Onze specialisten helpen je met:
- Het opstellen van leveranciersbeoordelingsformulieren en evaluatiecriteria.
- Het beoordelen van informatiebeveiligingsbeleid, certificeringen en incident response plannen van leveranciers.
- Het inrichten van een proces waarbij wijzigingen en meldingen door leveranciers structureel worden bijgehouden.
- Het organiseren van periodieke leveranciersreviews en het documenteren van de opvolging.
Met de RSO- en Flexible Security Officer-diensten kun je leveranciersmanagement (gedeeltelijk) uitbesteden. Daarmee krijg je grip op de keten, voldoe je aantoonbaar aan de eisen van de Cyberbeveiligingswet en bespaar je intern veel tijd en discussie.
Van statisch naar dynamisch leveranciersmanagement
De oude aanpak van eenmalig een vragenlijst invullen en het daarna op de plank laten liggen werkt niet meer. Leveranciersmanagement moet een levend proces zijn:
- Met vaste afspraken over welke informatie je krijgt.
- Met updates zodra er iets verandert.
- Met structurele opvolging en dialoog.
Zo bouw je niet alleen vertrouwen op, maar maak je ook aantoonbaar dat je aan je ketenverantwoordelijkheid voldoet.
Tot slot
Leveranciers beoordelen op cybersecurity gaat veel verder dan het vinkje bij een ISO-certificaat. Het vraagt om doorlopend management, transparantie en gezamenlijke verantwoordelijkheid. Alleen zo versterk je de hele keten, voldoe je aan de Cyberbeveiligingswet en verklein je de kans dat jij geraakt wordt via een derde partij.
Overweeg onze Remote Security Officer-dienst als je dit proces niet zelf wilt organiseren. TT3P kan jouw organisatie volledig ondersteunen bij het opzetten en uitvoeren van leveranciersmanagement rond cybersecurity.