Ketenbeveiliging begint niet met het versturen van een algemene leveranciersvragenlijst. De eerste stap is vaststellen van welke leveranciers uw belangrijkste processen werkelijk afhankelijk zijn. Pas daarna kunt u passende afspraken maken, bewijs opvragen en periodiek controleren of de risico’s beheerst blijven.
Waarom de keten onder NIS2 zo belangrijk is
Digitale dienstverlening bestaat bijna nooit uit één zelfstandig systeem. Organisaties gebruiken cloudplatformen, SaaS-oplossingen, telecom, IT-beheer, back-updiensten, softwarecomponenten en gespecialiseerde onderaannemers. Een incident bij één partij kan daardoor meerdere organisaties tegelijk raken.
De Cyberbeveiligingswet verlangt van essentiële en belangrijke entiteiten dat zij ook risico’s in hun toeleveringsketen beheersen. Leveranciers die zelf niet rechtstreeks onder de wet vallen, kunnen daarom alsnog concrete beveiligings-, audit- en meldvereisten van opdrachtgevers ontvangen.
Stap 1: bepaal welke leveranciers kritiek zijn
Niet iedere leverancier vraagt dezelfde beoordeling. Begin met partijen waarvan uitval of misbruik grote gevolgen heeft voor continuïteit, gegevens of herstel. Let onder meer op:
- beheerdersrechten of toegang op afstand;
- verwerking of opslag van gevoelige gegevens;
- ondersteuning van een kritiek bedrijfsproces;
- afhankelijkheid van één platform of specialist;
- lange herstel- of overstaptijd;
- gebruik van onderaannemers die u niet rechtstreeks kent.
Classificeer leveranciers bijvoorbeeld als laag, midden of hoog risico en leg vast waarom een bepaalde classificatie is gekozen.
Stap 2: maak gerichte afspraken
Een certificaat kan nuttig bewijs zijn, maar zegt niet automatisch dat uw specifieke dienst of omgeving binnen de scope valt. Bespreek daarom minimaal beveiligingsmaatregelen, incidentmeldtermijnen, continuïteit, herstel, kwetsbaarheden, gebruik van onderaannemers en de mogelijkheden voor controle.
De afspraken moeten aansluiten op het werkelijke risico. Voor een leverancier zonder systeemtoegang volstaat vaak een lichtere beoordeling dan voor een MSP met beheerdersrechten of een cloudplatform waarop een kernproces draait.
Stap 3: controleer aantoonbaarheid
Vraag bewijs dat past bij de gemaakte afspraken. Denk aan relevante certificeringsscope, testresultaten, herstelverslagen, incidentprocedures of een overzicht van opgevolgde verbeterpunten. Voorkom dat de beoordeling alleen uit vinkjes bestaat; bespreek afwijkingen en leg vast wie ze oplost.
Stap 4: blijf evalueren
Leveranciersrisico verandert. Diensten worden uitgebreid, onderaannemers wisselen en nieuwe kwetsbaarheden ontstaan. Plan daarom periodieke herbeoordelingen en voer bij kritieke afhankelijkheden ook oefeningen of gezamenlijke hersteltests uit. Het NCSC beschrijft ketenbeveiliging als een cyclus van voorbereiding, inventarisatie, afspraken en naleving.
Een praktisch resultaat in dertig dagen
- Maak één register van leveranciers en geleverde diensten.
- Selecteer de vijf partijen met de grootste uitval- of toegangsimpact.
- Controleer hun contracten op beveiliging, melding en herstel.
- Leg ontbrekende afspraken vast als verbeteractie met eigenaar en datum.
- Plan een eerste herbeoordeling en bewaar het verzamelde bewijs centraal.
Lees verder over leveranciers beoordelen, contracteisen of start de NIS2-check voor een indicatie van uw ketenimpact.
Gebruikte bronnen
Dit artikel is zelfstandig door NIS2 Kompas samengesteld en geschreven. De praktische aanpak is mede gecontroleerd aan de hand van onderstaande publicatie; de tekst is geen overname van de bron.