Spring naar content

Bol gehackt? Nee, de leverancier. En precies daarom draait NIS2 om ketenveiligheid

Klanten van onder andere Bol en de Bijenkorf kregen onlangs bericht over een mogelijk datalek. Persoonsgegevens zoals namen, adressen, telefoonnummers en e-mailadressen kunnen in handen van cybercriminelen zijn gekomen. 

Maar de systemen van Bol zelf waren niet het doelwit. De cyberaanval vond plaats bij CEVA Logistics, een logistieke dienstverlener die voor verschillende grote organisaties werkzaamheden uitvoert. 

Het incident laat pijnlijk zien hoe afhankelijk organisaties van hun leveranciers zijn. Een cyberaanval bij één partij kan grote gevolgen hebben voor andere organisaties, hun klanten én hun reputatie. 

Eén leverancier, een grote olievlek 

CEVA beschikte voor zijn dienstverlening over klantgegevens van verschillende organisaties. Door de cyberaanval werden daardoor niet alleen zijzelf, maar ook hun opdrachtgevers geraakt. 

En juist bekende merken lopen daarbij reputatieschade op. Zij komen in het nieuws. En als consument ontvang je een waarschuwing van bol of de Bijenkorf. Dat de aanval bij een leverancier plaatsvond, verandert weinig aan het gevoel dat jouw gegevens via dat merk op straat zijn beland. Eén kwetsbare schakel kan zo voor een enorme olievlek aan schade zorgen. 

Je eigen cybersecurity op orde hebben is niet genoeg 

Dit is precies waarom de Cyberbeveiligingswet ook de nadruk legt op ketenveiligheid. Organisaties moeten niet alleen hun eigen cyberrisico’s beheersen, maar ook kijken naar hun leveranciers. Wie heeft toegang tot belangrijke data of processen? Wat gebeurt er als die partij wordt gehackt of uitvalt? En zijn de beveiligingsmaatregelen passend bij dat risico? 

Je kunt je eigen cybersecurity goed op orde hebben en tóch worden geraakt door een kwetsbaarheid elders in de keten. 

Ketenveiligheid werkt door

Ook leveranciers die zelf niet rechtstreeks onder de Cyberbeveiligingswet vallen, krijgen hier dus mee te maken. Grote klanten zullen steeds vaker willen weten én kunnen controleren of hun leveranciers hun digitale veiligheid op orde hebben. 

En die verantwoordelijkheid stopt niet bij de eerste leverancier. Ook leveranciers moeten kijken naar de cyberrisico’s bij hún leveranciers. Zo werkt ketenveiligheid door in de hele keten. 

Want uiteindelijk is je digitale veiligheid ook afhankelijk van de organisaties waarmee je samenwerkt. 

 

Voor NIS2-entiteiten: Maak je eigen cybersecurity én die van je leveranciers aantoonbaar 

Voor mkb-bedrijven: Toon eenvoudig aan dat jouw cybersecurity op orde is 

Interesse in dit onderwerp?

We houden je op de hoogte!