Door: Patrick Jordens
Het doel van dit artikel is helder: laten zien dat het beveiligen van je eigen IT-omgeving niet genoeg is. De keten waar je deel van uitmaakt, kan je grootste kwetsbaarheid zijn. En als dat misgaat, dan gaat het ook echt mis. Het recente datalek bij KLM is daar een schoolvoorbeeld gaan.
KLM, wereldwijd bekend als betrouwbare luchtvaartmaatschappij, kreeg te maken met een datalek waarbij persoonlijke gegevens van klanten zijn buitgemaakt. Niet door een directe inbraak in de eigen systemen, maar door een incident bij een derde partij. Een leverancier, ingehuurd om diensten te leveren.
Het resultaat? KLM moest duizenden klanten informeren dat hun persoonlijke gegevens (naam, contactgegevens, Flying Blue-nummer, onderwerpregels van eerdere verzoeken, en opmerkingen van klantenservice) op straat liggen. Geen creditcardgegevens of paspoortnummers, maar wél genoeg informatie om phishingaanvallen zeer geloofwaardig te maken.
Geen klassieke ‘hack’, maar wel een harde klap
In de communicatie spreekt KLM over “ongeoorloofde toegang door een onbevoegde derde bij een leverancier”. Geen ‘klassieke hack’ in eigen huis, maar voor de klant maakt het verschil niet uit. Het vertrouwen krijgt een deuk, de naam van KLM staat in het nieuws in combinatie met het woord “datalek” en de schade aan het merk is reëel.
We weten uit de berichtgeving niet precies wat er bij die leverancier is gebeurd. Maar één ding is duidelijk: de beveiliging in de keten was onvoldoende. En daar zit de kern van het probleem.
Supply chain security: vaak het vergeten kind
Organisaties investeren veel in hun eigen systemen, firewalls en interne processen. Maar leveranciersmanagement, het structureel in kaart brengen, beoordelen en controleren van de beveiligingsmaatregelen van externe partijen, krijgt vaak te weinig aandacht. Het gevolg? Je kunt je eigen huis nog zo goed beveiligen, als de voordeur bij de buren openstaat en jullie een binnendeur delen, dan loopt er vroeg of laat iemand bij jou naar binnen.
NIS2, ISO 27001 en ook de Nederlandse Cyberbeveiligingswet zijn hier kristalhelder over: je bent niet alleen verantwoordelijk voor je eigen informatiebeveiliging, maar óók voor die van partijen die namens jou gegevens verwerken of systemen beheren. “In control” zijn betekent dat je weet wie je leveranciers zijn, wat ze doen, welke gegevens ze hebben, hoe ze die beveiligen én dat je dit regelmatig toetst.
Dit gaat niet alleen over IT
Leveranciersmanagement in cybersecurity is breder dan alleen een IT-checklist. Het gaat om governance, beleid, contractuele afspraken, auditrechten, rapportageverplichtingen en het kunnen aantonen dat deze zaken op orde zijn.
Dat betekent dat er heldere afspraken moeten zijn over:
- Welke data gedeeld worden
- Hoe deze data worden opgeslagen, verwerkt en beveiligd
- Welke securitystandaarden en certificeringen gelden
- Hoe en hoe vaak de leverancier gecontroleerd wordt
- Wat er gebeurt bij incidenten, inclusief meldplichten en escalatieprocedures
Wanneer dat ontbreekt, zoals we nu vermoedelijk bij dit KLM-incident zien, wordt het risico onnodig groot.
De menselijke factor en reputatieschade
Dit soort datalekken hebben twee directe gevolgen. Allereerst operationeel: het incident moet worden onderzocht, gemeld bij de Autoriteit Persoonsgegevens, en er moeten maatregelen worden genomen om herhaling te voorkomen. Maar minstens zo belangrijk is de reputatieschade. Een bericht sturen aan klanten waarin je moet erkennen dat hun persoonlijke gegevens zijn gelekt, is pijnlijk. Zeker als de oorzaak buiten je eigen muren ligt.
Bovendien zijn de betrokken gegevens in dit geval precies het soort informatie dat phishingaanvallen geloofwaardig maakt. Een naam, een klantnummer, eerdere interactie met de klantenservice, genoeg om een nepbericht levensecht te laten lijken. Daarmee wordt de klant direct doelwit van nieuwe fraude.
Externe datalekken zijn interne verantwoordelijkheid
Er is een hardnekkig misverstand dat als een datalek “bij een leverancier” plaatsvindt, de verantwoordelijkheid minder groot is. Niets is minder waar. Voor de wet en voor je klanten ben jij verantwoordelijk voor de gegevens die je uit handen geeft. Het maakt niet uit waar in de keten het misgaat, de schade komt bij jou terecht.
ISO 27001 schrijft expliciet voor dat leveranciersrisico’s beheerst moeten worden. NIS2 gaat nog verder: sectoren die onder deze richtlijn vallen, moeten aantoonbaar kunnen laten zien dat ze supply chain security structureel borgen. Dat betekent: risico’s in kaart brengen, maatregelen nemen en toezicht houden.
Het voorkomen van ‘rode wangen’-berichten
Het scenario dat nu bij KLM werkelijkheid werd, kun je voorkomen. Niet met één losse maatregel, maar met een samenhangend proces van risicoanalyse, leveranciersaudits, contractuele afspraken en continue monitoring. Dat is niet iets wat je één keer doet en daarna weglegt, maar een doorlopend onderdeel van je bedrijfsvoering.
Wanneer je dit goed organiseert, dan:
- Ken je de securitystatus van al je leveranciers
- Weet je welke risico’s er spelen en waar je moet ingrijpen
- Voorkom je dat externe incidenten onnodig leiden tot datalekken bij jou
- Verminder je de kans dat je klanten moet informeren over dat hun gegevens op straat liggen
En belangrijker: je voorkomt dat je in de positie komt waarin KLM nu zit, met het ongemak van publieke verantwoording voor een fout die in de keten is ontstaan.
Cybersecurity stopt niet bij je eigen voordeur
Het KLM-incident laat zien hoe kwetsbaar zelfs grote, professioneel georganiseerde organisaties zijn wanneer de keten niet volledig onder controle is. Of het nu gaat om een klassieke hack, ongeoorloofde toegang of nalatigheid bij een leverancier: de impact is hetzelfde.
De les is simpel maar scherp: cybersecurity stopt niet bij je eigen voordeur. Als je niet weet hoe je leveranciers met jouw data omgaan, dan ben je niet in control. En als je niet in control bent, dan is het slechts een kwestie van tijd voordat je met rode wangen je klanten moet informeren dat hun gegevens zijn gelekt.
Over TT3P
The Trusted Third Party biedt praktisch advies voor cybersecurity en flexibele inzet van cybersecurityspecialisten. We helpen organisaties van elk type om het risico op gijzeling van bedrijfssystemen, datadiefstal en onbevoegde toegang te verkleinen en hun digitale weerbaarheid te vergroten. Neem contact op via info@tt3p.nl of 088 38 38 38 3.
Op de hoogte blijven van alle updates rondom cybersecurity? Volg dan onze LinkedIn-pagina!