Je leverancier is jouw risico: ketenbeveiliging staat ineens op elke agenda
Van de NIS2-keteneisen tot aanvallen via IT-leveranciers: de beveiliging van je toeleveranciers is jouw probleem geworden. Wat ketenbeveiliging betekent voor opdrachtgever én leverancier.
De grootste digitale incidenten van de afgelopen jaren hadden één ding gemeen: het slachtoffer was niet het eerste doelwit. Aanvallers kwamen binnen via een IT-leverancier, een softwarepakket of een dienstverlener met toegang tot de systemen — en raakten zo tientallen tot duizenden organisaties tegelijk. Wie de keten raakt, raakt iedereen die eraan hangt.
Waarom dit nu overal op de agenda staat
Toezichthouders hebben die les getrokken. De nieuwe Cyberbeveiligingswet verplicht organisaties expliciet om de risico's in hun toeleveringsketen te beheersen. In de praktijk betekent dat: opdrachtgevers moeten weten hoe hun leveranciers ervoor staan, daar eisen aan stellen en dat kunnen aantonen.
En zo rolt de verplichting de keten door. Ook wie zelf niet onder de wet valt, krijgt de vragenlijsten van klanten in de mailbox: heb je MFA? Zijn je back-ups getest? Is er een incident-procedure? Het antwoord bepaalt steeds vaker of je een contract wint, verlengt — of kwijtraakt.
Voor beide kanten van de keten
Ben je opdrachtgever? Begin met inzicht: welke leveranciers hebben toegang tot je systemen of data, en hoe weerbaar zijn ze? Een simpel stoplicht-overzicht per leverancier zegt meer dan een map vol contracten.
Ben je leverancier? Wacht niet op de vragenlijst. Wie zijn basismaatregelen nu op orde brengt en kan aantonen, maakt van een compliance-last een verkoopargument.
Onze gids Val ik onder NIS2? legt de keteneisen in detail uit. En via het loket kun je als organisatie je leveranciers gestructureerd laten toetsen — of als leverancier zelf laten zien waar je staat.
Hulp nodig bij jouw situatie?
Beschrijf je situatie — wij schonen je gegevens, stellen een paar gerichte vragen en koppelen je aan de juiste gescreende expert.