Naar aanleiding van het NCSC-webinar ‘De Toeleveringsketen en de Aanstaande Cyberbeveiligingswet’ (30 maart 2026), met deelname van het NCSC, de Rijksinspectie Digitale Infrastructuur (RDI) en Vattenfall.
Door: Patrick Jordens
ISO 27001 vragen aan je leveranciers is onvoldoende
De Cyberbeveiligingswet komt eraan. Organisaties die straks onder deze wet vallen, zijn wettelijk verplicht om hun toeleveringsketen in kaart te brengen en aan directe leveranciers concrete beveiligingseisen te stellen. Dat klinkt beheersbaar. Maar in de praktijk, zoals duidelijk werd tijdens het NCSC-webinar van 30 maart, is weerbarstiger.
Een vragenlijst toesturen aan een leverancier, of vragen om een ISO 27001-certificering, is niet genoeg. Het NCSC was er duidelijk over: certificaten zijn middelen, geen doel. Ze zeggen iets over het hebben van een proces, maar niet of de maatregelen die jouw leverancier heeft genomen aansluiten bij jouw specifieke risico’s. ISO 27001 certificeert op informatiebeveiliging als managementsysteem, niet op de concrete beheersmaatregelen die in jouw context noodzakelijk zijn.
De inspecteur van de Rijksinspectie Digitale Infrastructuur (RDI), Edward Leicester, was in zijn analyse van lopende thema-inspecties nog stelliger. Zijn bevindingen bij organisaties die al onder toezicht staan, laten een terugkerend patroon zien: risicoanalyses worden wel uitgevoerd, maar niet vastgelegd op leveranciersniveau. Inkoopcontracten verwijzen naar NIS2 zonder concrete afspraken, waardoor leveranciers zelf invulling geven aan wat naleving betekent. En de controle op de daadwerkelijke uitvoering van beheersmaatregelen bij leveranciers ontbreekt vrijwel volledig.
Dat is geen slordige uitvoering. Dat is een structureel governance-probleem.
Aantoonbaarheid is het echte issue
Wat het NCSC-webinar haarscherp laat zien, is dat de kern van het vraagstuk niet technisch is, maar bestuurlijk. Het gaat niet om de vraag of een leverancier ‘veilig is’. Het gaat om de vraag of jij als organisatie kunt aantonen dat je jouw afhankelijkheden kent, dat je risico’s hebt beoordeeld, dat je afspraken hebt gemaakt en dat je toeziet op de naleving ervan.
Ingeborg Kortekaas, National Information Security Officer bij Vattenfall, verwoordde het praktisch: stop met uitgebreide vragenlijsten. Ze leveren je een momentopname van iemands mening, niet van de werkelijke situatie. Wat je nodig hebt, zijn waarborgen. Bewijs van onderzoek. Bewijsvoering van gedegen implementatie, niet een ingevuld formulier. Vraag naar audits, pentesten, interne onderzoeken. Zorg dat er iemand verantwoordelijk is voor het leverancierscontact. Leg vast wie je belt als er iets misgaat.
Dit is precies het onderscheid dat ook wij bij TT3P consequent maken: het gaat niet om het vinkje, maar om de beheersing. Niet om de vraag maar om het antwoord op: wat is er feitelijk georganiseerd, en hoe weet jij dat als opdrachtgever?
Leveranciersmanagement is een relatie, geen procedure
Een van de meest opvallende en ook meest waardevolle inzichten uit het webinar was de nadruk op relatiebeheer. Zowel het NCSC als de RDI en Vattenfall benadrukten: leveranciersbeveiliging werkt alleen als er sprake is van een structurele relatie. Niet eenmalig afspraken maken en dan niets meer. Digitale risico’s moeten periodiek op de agenda staan. Afspraken moeten worden geëvalueerd. De leverancier moet zich veilig voelen om aan te geven wanneer iets niet lukt, zonder daar direct op afgerekend te worden.
Dat vraagt om een andere mindset dan de klassieke opdrachtgever-opdrachtnemer-dynamiek. Het vraagt dat je leveranciers ziet als onderdeel van je eigen risicolandschap, niet als externen die je controleert via contractclausules. Juist omdat een kritieke leverancier soms meer invloed heeft op jouw primaire processen dan een intern organisatieonderdeel, verdient hij intern dezelfde aandacht.
Die verschuiving, van procedure naar relatie, van controle naar samenwerking, vraagt iemand die die rol kan vervullen. Iemand die het gesprek structureert, de risico’s benoemt, de afspraken bewaakt en de voortgang aantoonbaar maakt.
Hoe TT3P dit vraagstuk benadert
Bij TT3P zien wij leveranciersbeveiliging precies zoals het NCSC en de RDI het beschrijven: niet als een administratieve procedure, maar als een governancevraagstuk dat structureel beheer vraagt.
Dat betekent concreet dat een vragenlijst of een ISO 27001-certificering bij ons geen eindstation is. Wat we willen weten, is wat er feitelijk is georganiseerd bij een leverancier en of dat aantoonbaar actueel blijft. Niet als momentopname, maar als doorlopend proces. De informatie die een leverancier deelt, moet herbruikbaar zijn, niet elke keer opnieuw worden uitgevraagd. De relatie tussen opdrachtgever en leverancier moet niet draaien om wantrouwen en controledwang, maar om gerichte verificatie op de punten die er echt toe doen.
Wat wij in de praktijk zien bij organisaties die dit goed willen aanpakken, is precies de frustratie die ook in het webinar werd benoemd: leveranciers die worden overspoeld met uiteenlopende vragenlijsten van verschillende klanten, opdrachtgevers die versnipperde informatie hebben en niet kunnen overzien wat hun werkelijke ketenpositie is, en niemand die de verantwoordelijkheid voor opvolging echt heeft belegd. Dat is geen gebrek aan goede wil. Dat is een structuurprobleem.
De oplossing zit in het vervangen van die versnipperde informatiestroom door een gedeelde bron van waarheid: leveranciers die hun beveiligingspositie eenmalig vastleggen, actueel houden en gecontroleerd delen met relevante opdrachtgevers. Opdrachtgevers die gericht kunnen signaleren, prioriteren en opvolgen, zonder elke keer het wiel opnieuw uit te vinden. En waar verificatie nodig is, lichte en gerichte checks in plaats van zware audits die leveranciers onevenredig belasten.
Dat is precies de richting waarin wij werken. De technische en organisatorische uitwerking daarvan is volop in ontwikkeling. Meer hierover volgt.
Wat de wet vraagt, is wat goed bestuur altijd had moeten vragen
De Cyberbeveiligingswet maakt leveranciersmanagement verplicht. Maar de redenering daarachter is geen juridische. Ze is bedrijfskundig. Je bent zo sterk als je zwakste schakel. Als bij een kritieke leverancier iets misgaat, heeft dat directe impact op jouw dienstverlening, jouw data en jouw reputatie. De wet verankert wat goed bestuur altijd al had moeten organiseren.
Wat het NCSC-webinar bevestigt, is dat de meeste organisaties nog ver verwijderd zijn van het vereiste niveau. Niet omdat ze de wil missen, maar omdat ze de structuur missen. Het ontbreekt aan vastlegging, aan eigenaarschap, aan een cyclisch proces en aan onafhankelijke bedrijfsvoering. Dat is het vraagstuk dat wij bij TT3P oplossen. Niet als extra dienst die je erbovenop doet, maar als logisch onderdeel van het beheersraamwerk dat elke organisatie nodig heeft.
Wacht niet tot de wet van kracht is. Begin nu met het in kaart brengen van je afhankelijkheden. Ga het gesprek aan met je kritieke leveranciers. En zorg dat je kunt aantonen wat er feitelijk is afgesproken en gecontroleerd. Dat is geen compliance-oefening. Dat is gewoon goed bestuur.