Auditdienst Rijk en NOREA leggen de lat (terecht) hoger
De hype rond het NIS2 Quality Mark lijkt zich razendsnel te verspreiden. Leveranciers die het keurmerk behalen, zouden daarmee laten zien dat hun cybersecurity op orde is. Voor veel opdrachtgevers klinkt dit aantrekkelijk: één blik op een certificaat en de geruststelling volgt. Maar wie goed kijkt naar de eisen van de Cyberbeveiligingswet (Cbw), de Nederlandse implementatie van NIS2, ziet dat dit te kort door de bocht is.
Keurmerken zoals het NIS2 Quality Mark hebben zeker waarde, net zoals ISO 27001-certificering waarde kan hebben. Ze zetten een organisatie aan tot nadenken, tot documenteren en tot een externe beoordeling. Maar er zit ook een groot gevaar in: het idee dat zo’n certificaat op zichzelf voldoende bewijs is van structureel goede beveiliging. Dat is het niet. En juist daar schuilt de achilleshiel van deze aanpak.
Een momentopname blijft een momentopname
Iedereen die ooit een ISO-traject heeft meegemaakt, weet hoe het werkt. In de weken voor de audit wordt de organisatie klaargestoomd. Beleidsstukken worden bijgewerkt, logbestanden opgeschoond, incidenten netjes gerapporteerd. De auditor komt langs, doet zijn checks en het certificaat wordt afgegeven. Daarna? Dan zakt de aandacht vaak weer weg. Het resultaat: een keurmerk dat vooral laat zien hoe de organisatie het op dat ene moment deed.
Dat is precies waar de schoen wringt bij het NIS2 Quality Mark. Het is een momentopname. Netjes, strak, misschien zelfs overtuigend. Maar het zegt weinig over hoe de organisatie de maand daarna functioneert, laat staan een jaar later. Terwijl cybersecurity nu juist vraagt om continu management, monitoring en verbetering.
Wat Auditdienst Rijk en NOREA zeggen
De onlangs gepubliceerde control framework van NOREA en de Auditdienst Rijk laat zien hoe supply chain security wél benaderd moet worden. Dit framework, dat aansluit op artikel 21 van de Cyberbeveiligingswet, benoemt nadrukkelijk dat organisaties een risicogestuurde aanpak moeten hanteren voor hun leveranciers.
Wat houdt dat concreet in?
- Inventarisatie en afhankelijkheden: In kaart brengen welke leveranciers betrokken zijn bij kritieke processen en kroonjuwelen.
- Risicoanalyse per leverancier: Niet iedereen over één kam scheren, maar kijken wat deze partij levert, welke toegang hij heeft en welke impact een incident kan hebben.
- Contractuele eisen: Duidelijke afspraken over beveiligingsmaatregelen, incidentmeldingen, audiorechten en naleving van normen.
- Monitoring en verificatie: Niet aannemen dat een certificaat genoeg is, maar actief toetsen via vragenlijsten, documentatie, externe audits of zelfs on-site controles.
- Incidentmanagement: Leveranciers moeten incidenten binnen 24 uur melden, zeker voor essentiële entiteiten.
- Continue verbetering: De Plan-Do-Check-Act-cyclus toepassen en periodiek herbeoordelen.
Met andere woorden: het gaat om een doorlopend governance-proces, niet om het afvinken van één certificaat.
De valkuil van schijnzekerheid
Het grootste risico van initiatieven als het NIS2 Quality Mark is dat ze een gevoel van schijnzekerheid creëren. Een opdrachtgever ziet een keurmerk en denkt: “mooi, dat is geregeld.” Maar stel dat de leverancier kort na de audit een nieuwe applicatie in gebruik neemt, of dat een belangrijke security officer vertrekt, of dat er nieuwe kwetsbaarheden ontstaan in de gebruikte software? Het keurmerk zegt daar niets over.
Cybersecurity is dynamisch. Nieuwe dreigingen en kwetsbaarheden ontstaan dagelijks. Wie zijn governance baseert op een statisch keurmerk, mist precies de kern van het probleem: dat veiligheid alleen standhoudt als er voortdurende aandacht voor is.
De rol van keurmerken in het geheel
Betekent dit dat het NIS2 Quality Mark of ISO 27001-certificering nutteloos zijn? Zeker niet. Ze kunnen een waardevolle bouwsteen zijn in een volwassen supply chain security-aanpak. Ze bieden houvast, geven leveranciers een kader en zorgen voor een zekere standaardisering. Maar ze zijn nooit genoeg.
Een opdrachtgever die uitsluitend leunt op een certificaat, schiet tekort. Zowel juridisch, omdat NIS2 aantoonbare en voortdurende beheersing vereist, als praktisch. Want zodra er echt iets misgaat, blijkt al snel dat een certificaat weinig bescherming biedt tegen reputatieschade of operationele stilstand.
Wat er wél nodig is
Wat opdrachtgevers wél moeten doen, sluit naadloos aan bij de visie van NOREA en de Auditdienst Rijk:
- Continu inzicht: niet één keer per jaar, maar permanent zicht hebben op hoe leveranciers hun beveiliging geregeld hebben.
- Actief documentbeheer: altijd de meest actuele beleidsstukken, certificaten en rapportages beschikbaar, zodat duidelijk is hoe het er vandaag voor staat.
- Gestroomlijnd meldproces: leveranciers moeten laagdrempelig incidenten en veranderingen kunnen melden.
- Vergelijkbaarheid: opdrachtgevers moeten leveranciers kunnen benchmarken en monitoren op basis van objectieve criteria.
- Dynamische opvolging: bij veranderingen of nieuwe risico’s moet er direct actie kunnen worden ondernomen, niet pas bij de volgende audit.
Met andere woorden: supply chain security moet levend zijn, ingebed in de dagelijkse praktijk van zowel opdrachtgever als leverancier.
Een oproep aan de opdrachtgevers
Voor organisaties die onder NIS2 vallen, is het cruciaal om dit onderscheid scherp te zien. Een keurmerk is geen vrijbrief. Het is hooguit een beginpunt. Het echte werk begint bij structureel leveranciersmanagement: vragen stellen, verifiëren, opvolgen en verbeteren.
Dat vraagt meer inzet, meer governance en meer samenwerking. Maar het is precies wat de wet van u vraagt en wat uiteindelijk het verschil maakt tussen kwetsbaar zijn of weerbaar.
Slotgedachte
Keurmerken als het NIS2 Quality Mark kunnen zeker helpen. Ze zijn nuttige signalen en maken het gesprek makkelijker. Maar laten we niet vervallen in de illusie dat supply chain security te vangen is in een logo op een website of een certificaat in een map.
De realiteit is weerbarstiger en belangrijker. Supply chain security is een doorlopend proces van inzicht, toetsing en verbetering. Precies zoals NOREA en de Auditdienst Rijk het nu hebben neergelegd.
Wie zich daar serieus op richt, doet niet alleen recht aan de letter van de wet, maar vooral aan de geest ervan: het bouwen van echte digitale weerbaarheid.
Over TT3P
The Trusted Third Party biedt praktisch advies voor cybersecurity en flexibele inzet van cybersecurityspecialisten. We helpen organisaties van elk type om het risico op gijzeling van bedrijfssystemen, datadiefstal en onbevoegde toegang te verkleinen en hun digitale weerbaarheid te vergroten. Neem contact op via info@tt3p.nl of 088 38 38 38 3.
Op de hoogte blijven van alle updates rondom cybersecurity? Volg dan onze LinkedIn-pagina