Gids Risicobeheer

Ketenbeveiliging: zo beoordeelt en beheerst u het cyberrisico van leveranciers

Aanvallers komen steeds vaker binnen via een leverancier: een IT-dienstverlener, een uitbestede servicedesk, een softwareleverancier. Breng uw leveranciers in kaart, deel ze in naar belang, vraag de kritieke leveranciers om bewijs en leg beveiliging vast in het contract. Afhankelijk van uw sector en wat de leverancier voor u doet, vragen de Cyberbeveiligingswet, DORA, ISO 27001 en de AVG dat nu al.

9 oktober 2026
12 minuten lezen
Belangrijkste punten
  • Het Verizon Data Breach Investigations Report 2026 vond een derde partij in 48% van de onderzochte datalekken, tegen 30% een jaar eerder.
  • Bij Clinical Diagnostics hackten criminelen het laboratorium dat werkte voor het bevolkingsonderzoek baarmoederhalskanker. Volgens de NOS ging het om gegevens van ongeveer 850.000 mensen.
  • Deel leveranciers eerst in met twee vragen: waar hebben ze toegang toe, en wat ligt stil als ze uitvallen? Besteed uw toetsing aan het hoogste niveau.
  • Leg beveiliging vast in het contract: meldtermijnen voor incidenten, minimale maatregelen, auditrecht en teruggave van gegevens bij vertrek.
  • De Cyberbeveiligingswet geldt sinds 15 augustus 2026 en verplicht essentiële en belangrijke entiteiten om ook hun toeleveringsketen te beveiligen. DORA, ISO 27001 en de AVG stellen vergelijkbare eisen aan de organisaties waarvoor ze gelden.

Waarom leveranciersrisico toeneemt

Een aanvaller die bij één IT-dienstverlener of softwareleverancier binnenkomt, kan tientallen klanten bereiken via de toegang die die leverancier al heeft.

Het Data Breach Investigations Report 2026 van Verizon telde een derde partij in 48% van de geanalyseerde datalekken. Twee jaar eerder was dat 15%. Verizon rekent een lek tot de derde partij als er infrastructuur van een partner of een fout in software van derden bij betrokken is. Het risico loopt dus net zo goed via uw software als via uw dienstverleners.

48%
van de datalekken in het Verizon Data Breach Investigations Report 2026 betrof een derde partij, tegen 30% in de editie van 2025

Wat Clinical Diagnostics ons leert

In de zomer van 2025 werd Clinical Diagnostics, een laboratorium in Rijswijk, getroffen door een ransomwareaanval. Het lab beoordeelde uitstrijkjes voor het bevolkingsonderzoek baarmoederhalskanker in opdracht van Bevolkingsonderzoek Nederland. De aanvallers stalen medische en persoonsgegevens. Volgens de NOS ging het om gegevens van ongeveer 850.000 mensen.

In mei 2026 concludeerde de Inspectie Gezondheidszorg en Jeugd (IGJ) dat het lab de gegevens niet goed genoeg had beveiligd. Er was geen onafhankelijke audit gedaan, het lab voerde niet regelmatig een risicoanalyse uit en het voldeed niet aan de eisen van de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz).

De les voor opdrachtgevers

Als een leverancier uw gegevens verliest, blijft u verantwoordelijk tegenover de mensen om wie het gaat. Bij Clinical Diagnostics ontbraken controles die een opdrachtgever kan opvragen: een onafhankelijke audit en een actuele risicoanalyse. Vraag uw kritieke leveranciers daarom om dat bewijs voordat u gegevens deelt, en daarna elk jaar opnieuw.

Waar leveranciersrisico vandaan komt

Leveranciersrisico heeft vier vormen. De meeste leveranciers dragen er één of twee; uw kritieke leveranciers soms alle vier.

  • Toegang: de leverancier kan inloggen op uw systemen. Denk aan IT-beheerders, uitbestede servicedesks en tools voor beheer op afstand. Een aanvaller die hen binnendringt, krijgt hun toegang erbij.
  • Gegevens: de leverancier bewaart gegevens van uw klanten, medewerkers of financiën. Denk aan salarisverwerkers, CRM-platforms en marketingbureaus. Lekt de leverancier uw persoonsgegevens, dan moet die u dat volgens de AVG zonder onredelijke vertraging laten weten. U beoordeelt dan of u het lek binnen 72 uur moet melden bij de Autoriteit Persoonsgegevens.
  • Software: code die u niet zelf schreef, draait in uw omgeving. Via een gecompromitteerde update of een ongepatcht lek bij de leverancier kan een aanvaller binnenkomen.
  • Afhankelijkheid: uw bedrijf ligt stil als de leverancier stilligt. Denk aan cloudplatforms, betaalproviders en logistieke partners, ook als ze nooit bij uw gegevens komen.

Stap 1: Breng uw leveranciers in kaart

In de meeste organisaties heeft niemand de volledige leverancierslijst. Finance weet wie er betaald wordt, IT weet wie toegang op afstand heeft, en teams nemen SaaS-tools af die geen van beide afdelingen ziet.

Bouw één register. Haal de crediteurenadministratie van de afgelopen twaalf maanden op, exporteer de externe accounts en tools voor beheer op afstand uit uw identiteitsplatform, en zoek in uw SSO- en declaratiegegevens naar SaaS-abonnementen. Leg per leverancier vast wat die levert, wie intern de relatie beheert, tot welke systemen de leverancier toegang heeft en welke gegevens die bewaart.

Neem ook de belangrijkste onderaannemers van uw leveranciers op, voor zover u ze kent. Het beheerplatform van uw IT-dienstverlener hoort bij uw toeleveringsketen, ook al tekende u nooit een contract met de maker ervan.

Stap 2: Deel leveranciers in naar belang

U kunt niet elke leverancier grondig doorlichten, en dat hoeft ook niet. Geef elke leverancier een score op toegang, gegevens en afhankelijkheid, en besteed uw aandacht aan de hoogste scores. Vraag bij afhankelijkheid hoe snel u de leverancier kunt vervangen, of zonder hem verder kunt werken.

NiveauTypische leveranciersMate van toetsing
Niveau 1: KritiekIT- en securitydienstverleners, centrale cloudplatforms, leveranciers met gevoelige persoonsgegevens, operationele leveranciers zonder alternatiefUitgebreide vragenlijst, beoordeling van bewijs (certificaten, samenvattingen van pentests), beveiligingsbijlage bij het contract, jaarlijkse review
Niveau 2: BelangrijkBedrijfsapplicaties met beperkte gegevens, adviesbureaus met toegang tot documenten, secundaire logistiekKorte vragenlijst, controle van certificering, standaard contractclausules, review elke twee jaar
Niveau 3: LaagLeveranciers zonder systeemtoegang, zonder persoonsgegevens en eenvoudig te vervangenStandaardvoorwaarden, geen toetsing na de onboarding

Houd niveau 1 klein genoeg om elke leverancier daarin elk jaar grondig te beoordelen. Valt het grootste deel van uw lijst in niveau 1, kijk dan of u te voorzichtig hebt gescoord.

Stap 3: Beoordeel uw kritieke leveranciers

Vraag om bewijs. “Neemt u beveiliging serieus?” levert niets op. “Stuur ons uw geldige ISO 27001-certificaat met de scopeverklaring” levert een document op, of een gat waar u iets mee kunt.

Zorg dat uw vragenlijst voor niveau 1-leveranciers minstens deze vragen dekt:

  • Welke certificeringen heeft u, en wat valt binnen de scope? Een ISO 27001-certificaat dat één kantoor dekt en de dienst die u afneemt uitsluit, bewijst weinig. Vraag om de scopeverklaring.
  • Hoe krijgen uw medewerkers toegang tot onze systemen? Zoek naar persoonlijke accounts, MFA bij elke login en toegang die alleen geldt voor de taak die ze uitvoeren.
  • Hoe controleert u iemands identiteit voordat u een wachtwoord of MFA-methode reset? Aanvallers bellen servicedesks geregeld op met een verzonnen verhaal om zo een reset los te krijgen.
  • Hoe snel meldt u een incident dat onze gegevens of dienst raakt, en wie neemt dan contact met ons op?
  • Welke onderaannemers verwerken onze gegevens of hebben toegang tot onze systemen, en waar zijn ze gevestigd?
  • Wanneer heeft u voor het laatst uw back-ups en uw incidentresponsplan getest?
  • Kunt u een samenvatting delen van uw meest recente penetratietest en de status van de bevindingen?

Houd de lijst kort genoeg dat een leverancier hem in een middag kan invullen, en vraag om documenten bij de vragen die het zwaarst wegen.

Een certificaat is een begin

Een ISO 27001-certificaat of een ISAE 3402- of SOC 2-rapport laat zien dat een leverancier een basisniveau heeft. Het zegt niet hoe de leverancier uw account beschermt. Vraag uw meest kritieke leveranciers hoe hun maatregelen gelden voor de dienst die ze aan u leveren.

Stap 4: Leg beveiliging vast in het contract

Na ondertekening heeft u minder onderhandelingsruimte. Spreek beveiligingseisen af vóór de handtekening, of bij verlenging voor bestaande leveranciers. Voeg voor niveau 1-leveranciers een beveiligingsbijlage toe met:

  • Minimale maatregelen: MFA op alle toegang tot uw systemen en gegevens, termijnen voor patchen, versleuteling en geldige certificeringen.
  • Incidentmelding: een vaste termijn, bijvoorbeeld 24 uur na ontdekking, en een vaste contactpersoon aan beide kanten. Valt u onder de Cyberbeveiligingswet of DORA, stem de termijn dan af op uw eigen meldtermijnen.
  • Auditrecht: het recht om de maatregelen van de leverancier te toetsen, of om onafhankelijke auditrapporten te ontvangen in plaats van een audit ter plaatse.
  • Onderaannemers: vooraf bericht als de leverancier een onderaannemer inschakelt die uw gegevens verwerkt, met dezelfde verplichtingen voor die onderaannemer.
  • Exit: teruggave en aantoonbare verwijdering van uw gegevens, intrekking van alle toegang en genoeg hulp bij de overstap om echt van leverancier te kunnen wisselen.

Verwerkt de leverancier persoonsgegevens voor u, dan eist artikel 28 van de AVG al een verwerkersovereenkomst met vaste onderdelen. Controleer of u die heeft en of hij past bij wat de leverancier echt doet.

Stap 5: Beperk de toegang van leveranciers

Technische maatregelen beperken wat een aanvaller met de toegang van een leverancier kan doen, wat er ook in het contract staat.

  • Geef elke engineer van een leverancier een persoonlijk account. Met gedeelde inloggegevens kunt u niet nagaan wie wat deed.
  • Dwing MFA af op alle toegang van leveranciers, ook op tools voor beheer op afstand en VPN’s.
  • Geef de minimale toegang die nodig is, en beperk beheerrechten in de tijd als uw platform dat ondersteunt.
  • Log sessies van leveranciers en bekijk die logs. Laat een melding afgaan bij logins buiten de afgesproken tijden.
  • Trek toegang in op de dag dat een contract of opdracht afloopt. Dat geldt voor persoonlijke accounts, VPN-toegang, tools voor beheer op afstand, API-sleutels, serviceaccounts en inloggegevens van onderaannemers van de leverancier.

Behandel de tools van uw IT-dienstverlener als onderdeel van uw aanvalsoppervlak. Een gecompromitteerd beheerplatform geeft een aanvaller hetzelfde bereik als de engineers van uw dienstverlener. Met een zero-trust-aanpak beperkt u hoe ver die toegang reikt.

Stap 6: Monitor, herbeoordeel en bereid u voor op uitval

Een leverancier die vorig jaar door de beoordeling kwam, kan inmiddels van eigenaar zijn gewisseld, sleutelmensen zijn kwijtgeraakt of een lek hebben gehad. Beoordeel niveau 1-leveranciers minstens jaarlijks opnieuw, en ook na een gemeld incident, een fusie of overname, een grote wijziging in de dienst of een verlopen certificering.

Bereid u voor op de dag dat een kritieke leverancier uitvalt. Beantwoord voor elke niveau 1-leverancier drie vragen in uw incidentresponsplan: hoe merken we het, wat schakelen we uit, en hoe blijven we werken? Bewaar gegevensexports en contactlijsten op een plek die niet afhangt van de uitgevallen leverancier. Test minstens één keer een gegevensexport: kunt u het bestand openen en in een ander systeem laden? Een contractclausule over teruggave van gegevens maakt het bestand nog niet bruikbaar.

Wat de regelgeving eist

KaderEis aan leveranciersbeheerVoor wie
Cyberbeveiligingswet (Cbw) De zorgplicht omvat de beveiliging van de toeleveringsketen, inclusief de relaties met directe leveranciers en dienstverleners. Dit volgt uit NIS2 artikel 21(2)(d). Essentiële en belangrijke entiteiten. Van kracht sinds 15 augustus 2026. Hun leveranciers krijgen de eisen via het contract.
DORA artikelen 28 tot en met 30 Een strategie voor ICT-derdenrisico, een informatieregister van alle ICT-contracten en verplichte contractbepalingen. Financiële entiteiten in de EU en hun ICT-dienstverleners. Van kracht sinds 17 januari 2025.
ISO 27001:2022 Annex A 5.19 tot en met 5.23 Leveranciersrelaties, beveiliging in leveranciersovereenkomsten, de ICT-toeleveringsketen, monitoring van leveranciersdiensten en clouddiensten. Elke organisatie die gecertificeerd is of certificering nastreeft.
AVG artikel 28 Werk alleen met verwerkers die voldoende garanties bieden, onder een schriftelijke verwerkersovereenkomst met vaste onderdelen. Elke organisatie die persoonsgegevens deelt met een leverancier.

Richt u één proces voor leveranciersrisico in op basis van het strengste kader, dan dekt dat alle vier. Meer details vindt u in onze NIS2-gids en onze DORA-gap-analyse.

Als u zelf de leverancier bent

Reken op meer beveiligingsvragenlijsten van uw klanten, vooral uit de financiële sector, de zorg en vitale sectoren. Veel van hen moeten hun leveranciers beoordelen onder de Cbw, DORA of de regels van hun sector. Stel de antwoorden één keer op en gebruik ze opnieuw:

  • Overweeg ISO 27001-certificering als u klantgegevens bewaart of toegang heeft tot systemen van klanten. Onze ISO 27001-gids beschrijft wat daarvoor nodig is.
  • Houd een standaard securitypakket klaar: certificaten met scopeverklaring, een samenvatting van uw beveiligingsmaatregelen, uw procedure voor incidentmelding en een lijst van subverwerkers.
  • Wijs één persoon aan die beveiligingsvragen van klanten beantwoordt, zodat sales en uitvoering hetzelfde antwoord geven.

Veel grote opdrachtgevers scoren de beveiliging van leveranciers tijdens de inkoop. Een snel antwoord met documenten erbij helpt u de opdracht te winnen.

Bronnen

Over de auteur
Ryland Deakin
Lead Consultant, Cyvra · CISM · CompTIA Security+ · MCP

Ryland levert al meer dan twintig jaar programma's op het gebied van cyberbeveiliging, compliance en IT-beheer voor gereguleerde organisaties in het Verenigd Koninkrijk en Nederland. Bekijk volledig profiel

Veelgestelde vragen

Wat is ketenbeveiliging?

Ketenbeveiliging is het beheersen van de risico’s van leveranciers die toegang hebben tot uw systemen, uw gegevens bewaren, uw software leveren of uw bedrijfsvoering draaiende houden. U brengt die leveranciers in kaart, beoordeelt hun beveiliging, legt eisen vast in contracten, beperkt hun toegang en bereidt u voor op hun uitval.

Hoe beoordeelt u de cyberbeveiliging van een leverancier?

Deel uw leveranciers eerst in en richt u op de kritieke. Stuur een korte vragenlijst die om bewijs vraagt: certificaten met scopeverklaring, hoe medewerkers toegang krijgen tot uw systemen, meldtermijnen voor incidenten en recente testresultaten. Vraag ook naar de laatste onafhankelijke audit en de laatste risicoanalyse.

Moeten leveranciers ISO 27001-gecertificeerd zijn?

Voor leveranciers met toegang tot uw systemen of gegevens is het een goed criterium, mits u de scopeverklaring controleert. Een certificaat dat de dienst die u afneemt niet dekt, bewijst weinig. Heeft een leverancier geen certificaat, vraag dan om vergelijkbaar bewijs, zoals een ISAE 3402- of SOC 2-rapport of een recente pentest.

Geldt de Cyberbeveiligingswet ook voor onze leveranciers?

Soms direct. Middelgrote en grote managed service providers en managed security service providers vallen onder NIS2 en dus onder de Cbw. Andere leveranciers vallen er meestal niet zelf onder, maar krijgen de eisen via het contract, omdat hun klanten de beveiliging van hun toeleveringsketen moeten regelen.

Ketenbeveiliging

Weet welke leveranciers u kunnen platleggen

We brengen uw leveranciers in kaart, beoordelen de leveranciers die ertoe doen en leveren contracteisen en toegangsmaatregelen die u dit kwartaal kunt invoeren.

Disclaimer: Dit artikel is uitsluitend bedoeld voor algemene informatiedoeleinden en vormt geen juridisch, regelgevend of professioneel advies. Cyvra geeft geen garantie met betrekking tot de juistheid of volledigheid van deze inhoud, die mogelijk niet de meest recente ontwikkelingen op regelgevingsgebied weerspiegelt. Lezers moeten onafhankelijk juridisch en regelgevend advies inwinnen dat geschikt is voor hun specifieke omstandigheden. Cyvra aanvaardt geen aansprakelijkheid voor enig verlies dat voortvloeit uit het vertrouwen op deze inhoud.