De cyberaanval op sieradenketen Pandora is geen op zichzelf staand incident, maar een schoolvoorbeeld van het type risico waar de nieuwe Cyberbeveiligingswet (NIS2) op doelt. Want Pandora zelf werd níet gehackt. Het lek ontstond via een derde partij: een leverancier die klantendata beheerde. En daarmee werd de hele keten geraakt.
Wat gelekt werd? Gegevens van medewerkers én klanten. Wachtwoorden, e-mailadressen, telefoonnummers. Allemaal buiten de deur. En dat terwijl het geen directe fout was van Pandora zelf, maar van hun externe dienstverlener.
Waarom dit zo’n wake-up call is
In de Cyberbeveiligingswet (de Nederlandse implementatie van NIS2) staat het er klip en klaar: organisaties zijn straks ook verantwoordelijk voor de digitale weerbaarheid van hun keten. Dus ja, ook van jouw leveranciers. Vooral als die persoonsgegevens verwerken, of toegang hebben tot jouw systemen of klantinformatie.
De tijd dat je kon zeggen “maar dat doet onze leverancier” is voorbij. De toezichthouder zal daar geen genoegen meer mee nemen.
Had dit voorkomen kunnen worden?
Waarschijnlijk wel. Want in de praktijk zien we keer op keer dat:
- leveranciers geen aantoonbaar securitybeleid hebben.
- er geen toetsing plaatsvindt vóórdat gevoelige data wordt gedeeld.
- contracten wel over tarieven gaan, maar niet over beveiliging.
Een simpele Security Check van leveranciers, zoals TT3P die aanbiedt, had in dit geval mogelijk al risico’s zichtbaar gemaakt. Denk aan een gebrek aan versleuteling, zwakke wachtwoordpraktijken of onvoldoende toegangscontrole. Allemaal issues die te vinden zijn met een korte, maar grondige controle.
Wat moet jij hier nu mee?
Je hoeft geen juwelier te zijn om geraakt te worden door dit soort situaties. Vraag jezelf vandaag nog af:
- Welke leveranciers verwerken bij ons gevoelige data?
- Hebben wij aantoonbaar inzicht in hun beveiligingsmaatregelen?
- Kunnen we dat ook laten zien als er vragen komen van klanten, partners of toezichthouders?
Als je die vragen met “nee” moet beantwoorden, is het tijd voor actie.
Hoe TT3P helpt
Bij TT3P helpen we organisaties met het organiseren van cybersecurity binnen hun eigen muren én in hun keten. Met diensten zoals:
- Supply Chain Security Check: een onafhankelijke check bij leveranciers
- Cybersecurity Audit: een aantoonbaar bewijs van jouw eigen beveiligingsniveau
- Remote Security Officer (RSO): structurele ondersteuning om beleid en toezicht op orde te krijgen
We laten je niet zwemmen in de regels, maar helpen je om praktische maatregelen te nemen die aantoonbaar bijdragen aan vertrouwen en compliance.
Tot slot
De case van Pandora is een dure les voor wie cybersecurity nog als iets puur technisch ziet. Het is governance. Risicomanagement. Reputatiebescherming. En dus een zaak van bestuurders.
Wil je geen Pandora worden? Zorg dat je supply chain wél aantoonbaar veilig is. Neem contact op voor een vrijblijvende intake
Over TT3P
The Trusted Third Party biedt praktisch advies voor cybersecurity en flexibele inzet van cybersecurityspecialisten. We helpen organisaties van elk type om het risico op gijzeling van bedrijfssystemen, datadiefstal en onbevoegde toegang te verkleinen en hun digitale weerbaarheid te vergroten. Neem contact op via info@tt3p.nl of 088 38 38 38 3.
Op de hoogte blijven van alle updates rondom cybersecurity? Volg dan onze LinkedIn-pagina