Dikke stalen ketting met één gecorrodeerde, verzwakte schakel op donker geborsteld metaaloppervlak.

Derde partijen en cybersecurity: risico’s en maatregelen

Derde partijen vormen een van de grootste cybersecurityrisico’s voor moderne organisaties. Leveranciers, partners en dienstverleners hebben vaak directe toegang tot systemen, data of netwerken, waardoor een beveiligingsincident bij hen direct gevolgen kan hebben voor uw eigen organisatie. Dit artikel beantwoordt de belangrijkste vragen over derde partijen en cybersecurity: van de risico’s en aanvalsmethoden tot concrete maatregelen en de verplichtingen vanuit NIS2.

Welke cyberrisico’s brengen derde partijen met zich mee?

Derde partijen brengen cybersecurityrisico’s met zich mee doordat zij als verlengstuk van uw organisatie functioneren, maar buiten uw directe beveiligingscontrole vallen. Elke leverancier, cloudprovider of externe dienstverlener met toegang tot uw omgeving vergroot het aanvalsoppervlak. Een zwakke schakel in de toeleveringsketen kan leiden tot datalekken, ransomware-infecties of langdurige verstoringen.

De risico’s zijn breed en divers. Bij supply chain risico’s gaat het niet alleen om directe leveranciers, maar ook om de partijen waarmee die leveranciers samenwerken. Een aanvaller die één schakel in de keten compromitteert, kan zo meerdere organisaties tegelijk raken. Bekende risicocategorieën zijn:

  • Leveranciers met directe netwerktoegang of beheertoegang tot systemen
  • Softwareleveranciers waarvan updates kwaadaardig worden gemaakt
  • Cloudproviders en SaaS-diensten die gevoelige bedrijfsdata verwerken
  • Uitbestede IT-dienstverleners die namens u systemen beheren
  • Partijen die fysieke toegang hebben tot uw locaties of apparatuur

Wat dit risico extra lastig maakt, is dat u beperkt zicht heeft op de beveiligingspraktijken van externe partijen. Uw eigen beveiligingsniveau is daardoor nooit hoger dan dat van de zwakste leverancier in uw keten.

Hoe krijgen aanvallers toegang via externe leveranciers?

Aanvallers gebruiken externe leveranciers als indirecte toegangsroute tot hun eigenlijke doelwit. In plaats van een goed beveiligde organisatie frontaal aan te vallen, richten zij zich op een minder goed beveiligde leverancier die al toegang heeft. Dit heet een supply chain aanval of een indirecte aanval via de toeleveringsketen.

De meest voorkomende methoden zijn:

  1. Compromitteren van beheertoegang: Aanvallers stelen inloggegevens van een IT-leverancier die beheerderstoegang heeft tot meerdere klantomgevingen. Met die toegang bewegen ze lateraal door netwerken van alle klanten.
  2. Kwaadaardige software-updates: Aanvallers infiltreren het ontwikkelproces of de distributie van legitieme software en voegen kwaadaardige code toe aan een reguliere update. Organisaties installeren de update in vertrouwen, waarna de aanvaller toegang krijgt.
  3. Gecompromitteerde API-koppelingen: Veel leveranciers zijn via API’s verbonden met klantomgevingen. Een kwetsbaarheid in zo’n koppeling biedt aanvallers een directe toegangspoort.
  4. Phishing via vertrouwde afzenders: Aanvallers sturen phishingmails namens een bekende leverancier, waardoor medewerkers eerder geneigd zijn te klikken of inloggegevens te delen.

Wat deze aanvallen zo effectief maakt, is het vertrouwen dat organisaties in hun leveranciers stellen. Dat vertrouwen wordt bewust misbruikt. Zie ook de geldende regelgeving rondom cybersecurity voor meer context over hoe wetgeving hierop inspeelt.

Hackers weten wat er aankomt

Q-Cyber ook.

Bescherm je organisatie tegen bedreigingen van morgen, niet alleen die van vandaag. Van pentesten tot 24/7 monitoring. Q-Cyber past zich aan op wat jouw organisatie nodig heeft.

250+

Tevreden klanten

25+

Jaar ervaring

3000+

Systemen beveiligd

Wat verplicht NIS2 over het beheer van leveranciersrisico’s?

De NIS2-richtlijn verplicht organisaties expliciet om de cybersecurityrisico’s in hun toeleveringsketen te beheren. Dit betekent dat u niet alleen uw eigen beveiliging op orde moet hebben, maar ook inzicht moet hebben in de cybersecuritymaatregelen van uw leveranciers. NIS2 derde partijen beheer is daarmee een wettelijke verplichting geworden, geen optionele best practice.

Concreet schrijft NIS2, via de Nederlandse Cyberbeveiligingswet (Cbw), voor dat organisaties:

  • De toeleveringsketen in kaart brengen en de bijbehorende risico’s beoordelen
  • Contractuele afspraken maken over cybersecurityvereisten met leveranciers
  • Periodiek de naleving van die afspraken toetsen
  • Significante incidenten melden bij de bevoegde autoriteiten, ook als die via een leverancier zijn ontstaan

Voor overheidsorganisaties geldt daarnaast de Baseline Informatiebeveiliging Overheid 2 (BIO2) als normenkader, dat supply chain beveiliging expliciet adresseert. In Nederland vallen ruim 10.000 organisaties direct onder NIS2, en naar schatting 50.000 bedrijven die aan deze groep leveren, krijgen eveneens met de richtlijn te maken wanneer er sprake is van risico’s. Bij niet-naleving kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet.

Hoe beoordeel je de cyberveiligheid van een leverancier?

De cyberveiligheid van een leverancier beoordeelt u aan de hand van een gestructureerde risicoanalyse die zowel technische als organisatorische aspecten omvat. Een goede beoordeling combineert een vragenlijst, contractuele toetsing en waar mogelijk een technische verificatie van de beveiligingsmaatregelen die de leverancier heeft getroffen.

Stap 1: Classificeer de leverancier op basis van risico

Niet elke leverancier verdient dezelfde diepgang van beoordeling. Begin met een classificatie op basis van de toegang die een leverancier heeft. Een partij die beheerstoegang heeft tot kritische systemen vraagt om een intensievere beoordeling dan een leverancier van kantoorartikelen. Factoren die het risiconiveau bepalen, zijn: het type data waartoe de leverancier toegang heeft, de mate van systeemintegratie, en de afhankelijkheid van de dienst voor uw bedrijfscontinuïteit.

Stap 2: Toets aan concrete beveiligingscriteria

Vraag leveranciers om aantoonbare informatie over hun beveiligingspraktijken. Relevante vragen en toetspunten zijn:

  • Beschikt de leverancier over een erkende certificering zoals ISO 27001 of SOC 2?
  • Heeft de leverancier een aantoonbaar incidentresponsproces?
  • Hoe regelt de leverancier toegangsbeheer en tweefactorauthenticatie?
  • Voert de leverancier regelmatig penetratietesten uit op eigen systemen?
  • Welke subverwerkers of sub-leveranciers gebruikt de leverancier zelf?

Leg de uitkomsten van deze beoordeling vast en herhaal het proces periodiek, zeker bij leveranciers met hoog risico.

Welke maatregelen beperken het risico van derde partijen?

Het risico van derde partijen beperkt u door een combinatie van contractuele afspraken, technische toegangscontroles en periodieke monitoring. Cybersecurity maatregelen voor leveranciers zijn het meest effectief wanneer ze structureel zijn ingebed in uw inkoopproces en contractbeheer, niet als eenmalige actie achteraf.

De meest effectieve maatregelen op een rij:

  • Minimale toegangsrechten (least privilege): Geef leveranciers alleen toegang tot de systemen en data die zij strikt noodzakelijk nodig hebben voor hun dienstverlening.
  • Contractuele beveiligingseisen: Leg in contracten vast welke beveiligingsstandaarden een leverancier moet naleven, inclusief meldplicht bij incidenten.
  • Segmentatie van netwerken: Zorg dat leveranciers niet onbeperkt door uw netwerk kunnen bewegen door netwerksegmentatie toe te passen.
  • Multi-factor authenticatie: Verplicht MFA voor alle externe partijen die op uw systemen inloggen.
  • Periodieke audits en beoordelingen: Plan jaarlijkse of halfjaarlijkse herbeoordelingen van kritische leveranciers.
  • Incidentresponsafspraken: Maak afspraken over hoe en hoe snel een leverancier u informeert bij een beveiligingsincident aan hun kant.

Voor organisaties die werken met een groot aantal leveranciers is het zinvol om een formeel third party risk management programma op te zetten, met een centrale registratie van alle externe partijen en hun risicoclassificatie.

Wanneer is een virtual CISO zinvol voor leveranciersbeheer?

Een virtual CISO is zinvol voor leveranciersbeheer wanneer een organisatie de kennis of capaciteit mist om een structureel leveranciersrisicobeleid op te zetten en te onderhouden. Dit geldt met name voor middelgrote organisaties die wel onder NIS2 vallen, maar geen fulltime CISO kunnen of willen aanstellen. Een virtual CISO via Continuous-Q biedt op maat gesneden expertise zonder de kosten van een vaste aanstelling.

Concreet kan een virtual CISO bijdragen aan leveranciersbeheer door:

  • Het opstellen van een leveranciersrisicobeleid dat aansluit op NIS2-vereisten
  • Het uitvoeren of begeleiden van leveranciersbeoordelingen
  • Het vertalen van beveiligingseisen naar concrete contractclausules
  • Het opzetten van een monitoringsproces voor kritische leveranciers
  • Het adviseren van het bestuur over resterende risico’s in de keten

Vooral wanneer een incident via een leverancier plaatsvindt en u moet aantonen dat u voldoende maatregelen had getroffen, is een gedocumenteerd en professioneel beheerd leveranciersrisicobeleid van grote waarde. Een virtual CISO zorgt ervoor dat dit beleid niet alleen op papier staat, maar ook daadwerkelijk wordt nageleefd en bijgehouden.

Hoe Q-Cyber helpt met leveranciersrisico’s en derde partijen

Wij helpen organisaties om grip te krijgen op de cybersecurityrisico’s die derde partijen met zich meebrengen. Of het nu gaat om het opzetten van een leveranciersrisicobeleid, het uitvoeren van beoordelingen of het voldoen aan NIS2-verplichtingen rondom supply chain beveiliging: wij bieden concrete, onafhankelijke begeleiding zonder binding aan softwarepartijen of tooling.

Wat wij voor u kunnen doen:

  • NIS2 gap-analyse: Wij brengen in kaart waar uw organisatie staat ten opzichte van de NIS2-zorgplicht voor leveranciersbeheer
  • Leveranciersrisicobeleid: Wij schrijven beleid op maat dat aansluit op uw specifieke risicoprofiel en toeleveringsketen
  • Leveranciersbeoordelingen: Wij voeren gestructureerde beoordelingen uit van uw kritische leveranciers
  • Virtual CISO via Continuous-Q: Wij bieden doorlopende strategische begeleiding voor organisaties die structureel hun leveranciersrisico willen managen
  • Trainingen voor bestuurders: Wij verzorgen trainingen die voldoen aan de NIS2-trainingsplicht, inclusief aandacht voor supply chain risico’s

Wilt u weten hoe uw organisatie er nu voor staat op het gebied van derde partijen en cybersecurity? Neem contact met ons op voor een vrijblijvend gesprek.

Hackers weten wat er aankomt

Q-Cyber ook.

Bescherm je organisatie tegen bedreigingen van morgen, niet alleen die van vandaag. Van pentesten tot 24/7 monitoring. Q-Cyber past zich aan op wat jouw organisatie nodig heeft.

250+

Tevreden klanten

25+

Jaar ervaring

3000+

Systemen beveiligd

Gerelateerde artikelen