Spring naar content

Opnieuw gaat het mis bij leveranciers van grote bedrijven en instellingen

De afgelopen weken zien we het opvallend vaak. Een grote organisatie krijgt te maken met een cyberincident, maar het probleem blijkt niet in de eigen organisatie te zijn ontstaan. Het begint bij een leverancier.

Bij het UMC Utrecht ontstond recent een datalek via VIPS PMS, de leverancier van het boekingssysteem van het gastenverblijf. Persoonsgegevens van duizenden mensen konden daardoor worden ingezien.

Ook de cyberaanval op CEVA Logistics laat zien hoe groot het ketenrisico kan zijn. Eén incident bij deze logistieke dienstverlener raakte meerdere grote klanten, waaronder Bol, De Bijenkorf en Valve, het bedrijf achter Steam.

Ook bij andere recente incidenten zien we hetzelfde patroon: de leverancier vormt de ingang terwijl de klant met de problemen wordt geconfronteerd.

Precies daarom stelt de NIS2 Cyberbeveiligingswet eisen aan leveranciers

De Cyberbeveiligingswet (Cbw), die voortkomt uit NIS2, kijkt nadrukkelijk naar de hele keten. De 8.000 organisaties die sinds 15 augustus 2026 onder de Cbw vallen, moeten daarom niet alleen hun eigen cybersecurity op orde hebben. Ze moeten ook verplicht de cyberrisico’s van hun leveranciers beheersen. Dat betekent in de praktijk: bepalen welke leveranciers een risico vormen, passende cybersecurity-eisen stellen (bij voorkeur certificering) en afspraken daarover vastleggen.

En vervolgens moet aantoonbaar zijn dat leveranciers daadwerkelijk aan die eisen voldoen.

Het NCSC adviseert om afspraken over onder andere beveiligingsmaatregelen, incidentmeldingen, audits en updates contractueel vast te leggen. Ook certificering kan worden gebruikt om aan te tonen dat een leverancier maatregelen heeft genomen. Een leverancier vragen of zijn cybersecurity op orde is, is iets anders dan vaststellen dat dit daadwerkelijk zo is.

Juist daarom wordt onafhankelijk bewijs steeds belangrijker. Het NCSC noemt onder andere ISO 27001 en NIS2 Supply Chain als mogelijke normenkaders die daarbij kunnen worden gebruikt. De wet schrijft niet voor welk certificaat moet worden gebruikt. De verantwoordelijkheid om het leveranciersrisico daadwerkelijk te beheersen blijft bij de organisatie.

Eén leverancier kan veel organisaties raken

Eén cyberincident bij één leverancier kan tegelijkertijd meerdere grote klanten raken. Daarom is ketenbeveiliging zo belangrijk binnen NIS2 en de Cyberbeveiligingswet.

Dreigingsradar

Bedrijven moeten aan de slag. Digiweerbaar en dochteronderneming CCINFO hebben als bron gediend voor dit artikel. CCINFO heeft sinds kort een dagelijkse dreigingsradar die al veel wordt gebruikt.

www.digiweerbaar.nl

https://www.ccinfo.nl/bibliotheek/datalek-gegevensdiefstal/3331000_het-datalek-bij-het-gastenverblijf-van-het-umc-utrecht-begon-bij-de-leverancier

Voor bedrijven die snel aan de slag willen, is NIS2 Supply Chain Certificering een praktisch haalbare norm.

www.nis2supplychain.eu

Interesse in dit onderwerp?

We houden je op de hoogte!