- Het Verizon Data Breach Investigations Report 2026 vond een derde partij in 48% van de onderzochte datalekken, tegen 30% een jaar eerder.
- Bij Clinical Diagnostics hackten criminelen het laboratorium dat werkte voor het bevolkingsonderzoek baarmoederhalskanker. Volgens de NOS ging het om gegevens van ongeveer 850.000 mensen.
- Deel leveranciers eerst in met twee vragen: waar hebben ze toegang toe, en wat ligt stil als ze uitvallen? Besteed uw toetsing aan het hoogste niveau.
- Leg beveiliging vast in het contract: meldtermijnen voor incidenten, minimale maatregelen, auditrecht en teruggave van gegevens bij vertrek.
- De Cyberbeveiligingswet geldt sinds 15 augustus 2026 en verplicht essentiële en belangrijke entiteiten om ook hun toeleveringsketen te beveiligen. DORA, ISO 27001 en de AVG stellen vergelijkbare eisen aan de organisaties waarvoor ze gelden.
Waarom leveranciersrisico toeneemt
Een aanvaller die bij één IT-dienstverlener of softwareleverancier binnenkomt, kan tientallen klanten bereiken via de toegang die die leverancier al heeft.
Het Data Breach Investigations Report 2026 van Verizon telde een derde partij in 48% van de geanalyseerde datalekken. Twee jaar eerder was dat 15%. Verizon rekent een lek tot de derde partij als er infrastructuur van een partner of een fout in software van derden bij betrokken is. Het risico loopt dus net zo goed via uw software als via uw dienstverleners.
Wat Clinical Diagnostics ons leert
In de zomer van 2025 werd Clinical Diagnostics, een laboratorium in Rijswijk, getroffen door een ransomwareaanval. Het lab beoordeelde uitstrijkjes voor het bevolkingsonderzoek baarmoederhalskanker in opdracht van Bevolkingsonderzoek Nederland. De aanvallers stalen medische en persoonsgegevens. Volgens de NOS ging het om gegevens van ongeveer 850.000 mensen.
In mei 2026 concludeerde de Inspectie Gezondheidszorg en Jeugd (IGJ) dat het lab de gegevens niet goed genoeg had beveiligd. Er was geen onafhankelijke audit gedaan, het lab voerde niet regelmatig een risicoanalyse uit en het voldeed niet aan de eisen van de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz).
Als een leverancier uw gegevens verliest, blijft u verantwoordelijk tegenover de mensen om wie het gaat. Bij Clinical Diagnostics ontbraken controles die een opdrachtgever kan opvragen: een onafhankelijke audit en een actuele risicoanalyse. Vraag uw kritieke leveranciers daarom om dat bewijs voordat u gegevens deelt, en daarna elk jaar opnieuw.
Waar leveranciersrisico vandaan komt
Leveranciersrisico heeft vier vormen. De meeste leveranciers dragen er één of twee; uw kritieke leveranciers soms alle vier.
- Toegang: de leverancier kan inloggen op uw systemen. Denk aan IT-beheerders, uitbestede servicedesks en tools voor beheer op afstand. Een aanvaller die hen binnendringt, krijgt hun toegang erbij.
- Gegevens: de leverancier bewaart gegevens van uw klanten, medewerkers of financiën. Denk aan salarisverwerkers, CRM-platforms en marketingbureaus. Lekt de leverancier uw persoonsgegevens, dan moet die u dat volgens de AVG zonder onredelijke vertraging laten weten. U beoordeelt dan of u het lek binnen 72 uur moet melden bij de Autoriteit Persoonsgegevens.
- Software: code die u niet zelf schreef, draait in uw omgeving. Via een gecompromitteerde update of een ongepatcht lek bij de leverancier kan een aanvaller binnenkomen.
- Afhankelijkheid: uw bedrijf ligt stil als de leverancier stilligt. Denk aan cloudplatforms, betaalproviders en logistieke partners, ook als ze nooit bij uw gegevens komen.
Stap 1: Breng uw leveranciers in kaart
In de meeste organisaties heeft niemand de volledige leverancierslijst. Finance weet wie er betaald wordt, IT weet wie toegang op afstand heeft, en teams nemen SaaS-tools af die geen van beide afdelingen ziet.
Bouw één register. Haal de crediteurenadministratie van de afgelopen twaalf maanden op, exporteer de externe accounts en tools voor beheer op afstand uit uw identiteitsplatform, en zoek in uw SSO- en declaratiegegevens naar SaaS-abonnementen. Leg per leverancier vast wat die levert, wie intern de relatie beheert, tot welke systemen de leverancier toegang heeft en welke gegevens die bewaart.
Neem ook de belangrijkste onderaannemers van uw leveranciers op, voor zover u ze kent. Het beheerplatform van uw IT-dienstverlener hoort bij uw toeleveringsketen, ook al tekende u nooit een contract met de maker ervan.
Stap 2: Deel leveranciers in naar belang
U kunt niet elke leverancier grondig doorlichten, en dat hoeft ook niet. Geef elke leverancier een score op toegang, gegevens en afhankelijkheid, en besteed uw aandacht aan de hoogste scores. Vraag bij afhankelijkheid hoe snel u de leverancier kunt vervangen, of zonder hem verder kunt werken.
| Niveau | Typische leveranciers | Mate van toetsing |
|---|---|---|
| Niveau 1: Kritiek | IT- en securitydienstverleners, centrale cloudplatforms, leveranciers met gevoelige persoonsgegevens, operationele leveranciers zonder alternatief | Uitgebreide vragenlijst, beoordeling van bewijs (certificaten, samenvattingen van pentests), beveiligingsbijlage bij het contract, jaarlijkse review |
| Niveau 2: Belangrijk | Bedrijfsapplicaties met beperkte gegevens, adviesbureaus met toegang tot documenten, secundaire logistiek | Korte vragenlijst, controle van certificering, standaard contractclausules, review elke twee jaar |
| Niveau 3: Laag | Leveranciers zonder systeemtoegang, zonder persoonsgegevens en eenvoudig te vervangen | Standaardvoorwaarden, geen toetsing na de onboarding |
Houd niveau 1 klein genoeg om elke leverancier daarin elk jaar grondig te beoordelen. Valt het grootste deel van uw lijst in niveau 1, kijk dan of u te voorzichtig hebt gescoord.
Stap 3: Beoordeel uw kritieke leveranciers
Vraag om bewijs. “Neemt u beveiliging serieus?” levert niets op. “Stuur ons uw geldige ISO 27001-certificaat met de scopeverklaring” levert een document op, of een gat waar u iets mee kunt.
Zorg dat uw vragenlijst voor niveau 1-leveranciers minstens deze vragen dekt:
- Welke certificeringen heeft u, en wat valt binnen de scope? Een ISO 27001-certificaat dat één kantoor dekt en de dienst die u afneemt uitsluit, bewijst weinig. Vraag om de scopeverklaring.
- Hoe krijgen uw medewerkers toegang tot onze systemen? Zoek naar persoonlijke accounts, MFA bij elke login en toegang die alleen geldt voor de taak die ze uitvoeren.
- Hoe controleert u iemands identiteit voordat u een wachtwoord of MFA-methode reset? Aanvallers bellen servicedesks geregeld op met een verzonnen verhaal om zo een reset los te krijgen.
- Hoe snel meldt u een incident dat onze gegevens of dienst raakt, en wie neemt dan contact met ons op?
- Welke onderaannemers verwerken onze gegevens of hebben toegang tot onze systemen, en waar zijn ze gevestigd?
- Wanneer heeft u voor het laatst uw back-ups en uw incidentresponsplan getest?
- Kunt u een samenvatting delen van uw meest recente penetratietest en de status van de bevindingen?
Houd de lijst kort genoeg dat een leverancier hem in een middag kan invullen, en vraag om documenten bij de vragen die het zwaarst wegen.
Een ISO 27001-certificaat of een ISAE 3402- of SOC 2-rapport laat zien dat een leverancier een basisniveau heeft. Het zegt niet hoe de leverancier uw account beschermt. Vraag uw meest kritieke leveranciers hoe hun maatregelen gelden voor de dienst die ze aan u leveren.
Stap 4: Leg beveiliging vast in het contract
Na ondertekening heeft u minder onderhandelingsruimte. Spreek beveiligingseisen af vóór de handtekening, of bij verlenging voor bestaande leveranciers. Voeg voor niveau 1-leveranciers een beveiligingsbijlage toe met:
- Minimale maatregelen: MFA op alle toegang tot uw systemen en gegevens, termijnen voor patchen, versleuteling en geldige certificeringen.
- Incidentmelding: een vaste termijn, bijvoorbeeld 24 uur na ontdekking, en een vaste contactpersoon aan beide kanten. Valt u onder de Cyberbeveiligingswet of DORA, stem de termijn dan af op uw eigen meldtermijnen.
- Auditrecht: het recht om de maatregelen van de leverancier te toetsen, of om onafhankelijke auditrapporten te ontvangen in plaats van een audit ter plaatse.
- Onderaannemers: vooraf bericht als de leverancier een onderaannemer inschakelt die uw gegevens verwerkt, met dezelfde verplichtingen voor die onderaannemer.
- Exit: teruggave en aantoonbare verwijdering van uw gegevens, intrekking van alle toegang en genoeg hulp bij de overstap om echt van leverancier te kunnen wisselen.
Verwerkt de leverancier persoonsgegevens voor u, dan eist artikel 28 van de AVG al een verwerkersovereenkomst met vaste onderdelen. Controleer of u die heeft en of hij past bij wat de leverancier echt doet.
Stap 5: Beperk de toegang van leveranciers
Technische maatregelen beperken wat een aanvaller met de toegang van een leverancier kan doen, wat er ook in het contract staat.
- Geef elke engineer van een leverancier een persoonlijk account. Met gedeelde inloggegevens kunt u niet nagaan wie wat deed.
- Dwing MFA af op alle toegang van leveranciers, ook op tools voor beheer op afstand en VPN’s.
- Geef de minimale toegang die nodig is, en beperk beheerrechten in de tijd als uw platform dat ondersteunt.
- Log sessies van leveranciers en bekijk die logs. Laat een melding afgaan bij logins buiten de afgesproken tijden.
- Trek toegang in op de dag dat een contract of opdracht afloopt. Dat geldt voor persoonlijke accounts, VPN-toegang, tools voor beheer op afstand, API-sleutels, serviceaccounts en inloggegevens van onderaannemers van de leverancier.
Behandel de tools van uw IT-dienstverlener als onderdeel van uw aanvalsoppervlak. Een gecompromitteerd beheerplatform geeft een aanvaller hetzelfde bereik als de engineers van uw dienstverlener. Met een zero-trust-aanpak beperkt u hoe ver die toegang reikt.
Stap 6: Monitor, herbeoordeel en bereid u voor op uitval
Een leverancier die vorig jaar door de beoordeling kwam, kan inmiddels van eigenaar zijn gewisseld, sleutelmensen zijn kwijtgeraakt of een lek hebben gehad. Beoordeel niveau 1-leveranciers minstens jaarlijks opnieuw, en ook na een gemeld incident, een fusie of overname, een grote wijziging in de dienst of een verlopen certificering.
Bereid u voor op de dag dat een kritieke leverancier uitvalt. Beantwoord voor elke niveau 1-leverancier drie vragen in uw incidentresponsplan: hoe merken we het, wat schakelen we uit, en hoe blijven we werken? Bewaar gegevensexports en contactlijsten op een plek die niet afhangt van de uitgevallen leverancier. Test minstens één keer een gegevensexport: kunt u het bestand openen en in een ander systeem laden? Een contractclausule over teruggave van gegevens maakt het bestand nog niet bruikbaar.
Wat de regelgeving eist
| Kader | Eis aan leveranciersbeheer | Voor wie |
|---|---|---|
| Cyberbeveiligingswet (Cbw) | De zorgplicht omvat de beveiliging van de toeleveringsketen, inclusief de relaties met directe leveranciers en dienstverleners. Dit volgt uit NIS2 artikel 21(2)(d). | Essentiële en belangrijke entiteiten. Van kracht sinds 15 augustus 2026. Hun leveranciers krijgen de eisen via het contract. |
| DORA artikelen 28 tot en met 30 | Een strategie voor ICT-derdenrisico, een informatieregister van alle ICT-contracten en verplichte contractbepalingen. | Financiële entiteiten in de EU en hun ICT-dienstverleners. Van kracht sinds 17 januari 2025. |
| ISO 27001:2022 Annex A 5.19 tot en met 5.23 | Leveranciersrelaties, beveiliging in leveranciersovereenkomsten, de ICT-toeleveringsketen, monitoring van leveranciersdiensten en clouddiensten. | Elke organisatie die gecertificeerd is of certificering nastreeft. |
| AVG artikel 28 | Werk alleen met verwerkers die voldoende garanties bieden, onder een schriftelijke verwerkersovereenkomst met vaste onderdelen. | Elke organisatie die persoonsgegevens deelt met een leverancier. |
Richt u één proces voor leveranciersrisico in op basis van het strengste kader, dan dekt dat alle vier. Meer details vindt u in onze NIS2-gids en onze DORA-gap-analyse.
Als u zelf de leverancier bent
Reken op meer beveiligingsvragenlijsten van uw klanten, vooral uit de financiële sector, de zorg en vitale sectoren. Veel van hen moeten hun leveranciers beoordelen onder de Cbw, DORA of de regels van hun sector. Stel de antwoorden één keer op en gebruik ze opnieuw:
- Overweeg ISO 27001-certificering als u klantgegevens bewaart of toegang heeft tot systemen van klanten. Onze ISO 27001-gids beschrijft wat daarvoor nodig is.
- Houd een standaard securitypakket klaar: certificaten met scopeverklaring, een samenvatting van uw beveiligingsmaatregelen, uw procedure voor incidentmelding en een lijst van subverwerkers.
- Wijs één persoon aan die beveiligingsvragen van klanten beantwoordt, zodat sales en uitvoering hetzelfde antwoord geven.
Veel grote opdrachtgevers scoren de beveiliging van leveranciers tijdens de inkoop. Een snel antwoord met documenten erbij helpt u de opdracht te winnen.
Bronnen
- Verizon: Data Breach Investigations Report 2026
- NOS: Inspectie: lab onderzoek baarmoederhalskanker was niet goed genoeg beveiligd
- NRC: IGJ: Clinical Diagnostics beveiligde data bevolkingsonderzoek onvoldoende
- Rijksoverheid: Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten vanaf 15 augustus 2026 van kracht
- EUR-Lex: Richtlijn (EU) 2022/2555 (NIS2)
Ryland levert al meer dan twintig jaar programma's op het gebied van cyberbeveiliging, compliance en IT-beheer voor gereguleerde organisaties in het Verenigd Koninkrijk en Nederland. Bekijk volledig profiel