IT Blogs | Lees onze laatste blogs

De leverancier die je niet monitort, bevindt zich al binnen je risicoperimeter

Geschreven door Ludovica Gaspari | 13 aug 2026 05:00:01

Stel je een productiebedrijf voor dat drie dagen volledig stilvalt. Niet door een directe aanval op de organisatie zelf. Het probleem zit in de bedrijfssoftware van een externe softwareleverancier, die op zijn beurt is getroffen via zijn cloudprovider.

Niemand binnen het bedrijf had die leverancier ooit als kritisch aangemerkt. Het was ‘alleen maar’ het ERP-systeem. Een systeem dat al jaren op de achtergrond draait, zonder dat iemand er nog echt bij stilstaat.

Drie dagen downtime. Contractuele afspraken die onder druk komen te staan door vertraagde leveringen. En een vraag die de CEO zichzelf veel te laat stelt: hoeveel van dit soort leveranciers hebben we eigenlijk nog meer?

Een ecosysteem van leveranciers is ook een ecosysteem van risico's

Precies dit scenario heeft NIS2 nadrukkelijker op de agenda gezet. Niet compliance op zichzelf staat daarbij centraal, maar een inzicht dat lange tijd vooral binnen IT leefde: de veiligheid van je organisatie hangt vandaag de dag óók af van de veiligheid van je leveranciers.

Cyberrisico stopt niet langer bij de grenzen van je eigen organisatie. Het komt binnen via bedrijfsapplicaties, clouddiensten, technologiepartners, outsourcingspartijen, consultants, gespecialiseerde leveranciers en onderaannemers.

Wanneer een kritieke leverancier onvoldoende wordt beoordeeld, gemonitord en bestuurd, wordt het risico van die leverancier ook een operationeel, financieel en reputatierisico voor jouw organisatie.

Daar zit een duidelijke verschuiving.

Tot voor kort werden leveranciers vooral beoordeeld op prijs, kwaliteit van dienstverlening, contractuele afspraken en leveringsbetrouwbaarheid. De verantwoordelijkheid daarvoor lag meestal bij procurement.

Vandaag komt daar een extra dimensie bij die voor veel organisaties relatief nieuw is en waarin ook CIO's, CISO's en Risk & Compliance een directe rol hebben: hoeveel cyberrisico brengt deze leverancier in je keten – en wat is de business impact als die leverancier wordt getroffen?

Dat is geen theoretische exercitie.

Het is het verschil tussen een kritiek risico herkennen terwijl je nog kunt handelen, of het pas ontdekken wanneer de productie al stilligt of een essentiële dienstverlening niet meer beschikbaar is.

Cyberrisico stopt niet bij de grenzen van je eigen organisatie.

Wat vraagt NIS2 nu echt van de classificatie van leveranciers?

De implementatie van NIS2 in Europa onderstreept de centrale rol van de supply chain in het beheersen van cyberrisico. Organisaties die onder NIS2 vallen, kijken daardoor verder dan hun eigen interne omgeving. Ook partijen binnen de keten die invloed kunnen hebben op de continuïteit en veiligheid van de dienstverlening komen in beeld.

Een leverancier kan goedkoop, betrouwbaar en compliant zijn – en tegelijkertijd een kritisch cyberrisico vormen.

Het echte werk begint daarom bij het categoriseren, beoordelen en monitoren van leveranciers op basis van het daadwerkelijke risico voor de organisatie. Welke leveranciers vragen om een diepgaande audit? Waar volstaat een self-assessment? En waar is direct actie nodig om risico's terug te brengen?

In de praktijk blijkt dat zo'n afweging zelden uitsluitend bij de CISO, procurement of compliance kan liggen. Juist de samenwerking tussen deze disciplines maakt het mogelijk om gedeelde criteria en prioriteiten vast te stellen.

Zonder die gezamenlijke blik bestaat het risico dat leveranciers vooral worden geclassificeerd op basis van wie als eerste reageert, in plaats van op basis van hun werkelijke risicoprofiel.

Wat levert het op, naast compliance?

Een goed beeld van leveranciersrisico's is waardevol, ongeacht wettelijke deadlines.

Allereerst omdat inzicht in de risico's binnen je supply chain ook je positie richting leveranciers versterkt. Als je precies weet waar kwetsbaarheden bij externe partijen liggen, kun je sterkere contractuele garanties vragen of tijdig alternatieven onderzoeken.

Zo houd je zelf de regie, voordat een incident die keuze voor je maakt.

Daarnaast zien we dat organisaties ook door hun eigen B2B-klanten steeds vaker worden aangesproken op hun security posture als leverancier. De due diligence die jij vandaag uitvoert op jouw leveranciers, kan morgen op jouw organisatie worden toegepast.

De beperkingen van Excel en de waarde van een gestructureerd proces

Wie third-party risk management probeert te organiseren met gedeelde Excel-bestanden en vragenlijsten per e-mail, merkt vaak hoe snel het proces onoverzichtelijk wordt zodra het aantal leveranciers groeit.

Classificaties raken verouderd. Vragenlijsten verdwijnen in mailboxen van medewerkers die inmiddels een andere functie hebben. Contracten worden na ondertekening niet meer opnieuw beoordeeld. En verbeteracties zijn niet altijd goed te volgen.

Daar komt nog iets bij: beoordelingen zijn vaak grotendeels gebaseerd op wat een leverancier zelf verklaart.

Een leverancier kan aangeven dat processen formeel goed zijn ingericht, terwijl er tegelijkertijd digitale assets blootstaan, kwetsbaarheden niet worden beheerd, domeinen verkeerd zijn geconfigureerd of e-mailadressen voorkomen in bekende datalekken.

Daar kan een gestructureerde Third-Party Risk Management-oplossing het verschil maken.

Niet alleen voor de CISO die de effectiviteit van het proces aantoonbaar wil maken. Een gestructureerde aanpak voegt niet per definitie meer bureaucratie toe, maar kan die juist verminderen. Classificatie, monitoring en documentatie komen samen in één proces dat actueel blijft, ook wanneer de mensen die ermee werken veranderen.

Het gaat daarbij niet alleen om het verzamelen van gegevens. Het verschil zit in het vertalen van die gegevens naar onderbouwde beslissingen.

Dat is relevant voor procurement bij de vraag of een contract wordt verlengd, maar net zo goed voor de CIO die de directie inzicht wil geven in de risico's binnen de keten.

Een technische beoordeling van de cybersecuritypositie van een leverancier kan zo worden gecombineerd met documentatie, verklaringen en procesmatige beoordelingen.

De beoordeling is daardoor niet meer uitsluitend afhankelijk van wat een leverancier zelf invult in een vragenlijst. Je verrijkt die informatie met objectieve gegevens uit bijvoorbeeld analyses van digitale assets, IP-adressen, domeinen, e-mailadressen en publiek beschikbare informatie.

Binnen de context van NIS2 is dat onderscheid relevant. Alleen kunnen aantonen dat je informatie bij leveranciers hebt opgevraagd, zegt nog weinig over de manier waarop risico's daadwerkelijk worden beheerst.

Het gaat steeds meer om een aantoonbaar proces waarin beoordeling, classificatie, besluitvorming en risicobeperking in verhouding staan tot het daadwerkelijke risico.

De echte uitdaging is niet het verzamelen van informatie over leveranciers. Het is die informatie vertalen naar onderbouwde beslissingen.

Van leverancierslijst naar governance-instrument

Met de TPRM-oplossing van Cegeka betekent dit een verschuiving van een statische leverancierslijst naar een dynamisch risicobeeld.

Een beeld dat op ieder moment beschikbaar is en waarmee je onderbouwd antwoord kunt geven wanneer een auditor, klant of je eigen directie daarom vraagt.

De belangrijkste vraag is dan ook niet of je klaar bent voor een NIS2-audit, assessment of andere toetsing.

De vraag is of je vandaag weet welke leveranciers je operatie drie dagen tot stilstand zouden kunnen brengen.

Als het antwoord daarop niet direct duidelijk is, zegt dat iets over het zicht dat je momenteel hebt op de risico's in je keten.

Wil je weten hoe kwetsbaar jouw supply chain op dit moment is? Een eerste assessment kan binnen enkele weken inzicht geven in waar de belangrijkste risico's daadwerkelijk liggen – voordat een incident dat voor je zichtbaar maakt.

Klaar om Third-Party Risk Management overzichtelijker te maken?

Ontdek hoe Cegeka's TPRM Service App helpt om leveranciersbeoordelingen te structureren, compliance met DORA, NIS2 en GDPR te ondersteunen en risico's van externe partijen beter inzichtelijk te maken.