Bij leveranciersselectie neem je cyberrisico’s mee door structureel te vragen naar het informatiebeveiligingsbeleid van een leverancier, de toegang die zij krijgen tot jouw systemen en gegevens te beoordelen, en contractuele afspraken vast te leggen in een verwerkersovereenkomst. Dit geldt voor elke leverancier die toegang heeft tot jouw netwerk, data of bedrijfsprocessen. Hieronder werken we de belangrijkste vragen en stappen uit.

Welke cyberrisico’s brengen leveranciers met zich mee?

Leveranciers brengen cyberrisico’s met zich mee zodra zij toegang hebben tot jouw systemen, gegevens of netwerk. Denk aan cloudleveranciers, softwareleveranciers, IT-dienstverleners of zelfs een externe boekhouder met inlogrechten. Als hun beveiliging tekortschiet, wordt jouw organisatie kwetsbaar, ook zonder dat je zelf iets fout doet.

Dit wordt ook wel een ketenrisico of supplychainrisico genoemd. In de praktijk zien we bij mkb-bedrijven regelmatig dat de zwakste schakel niet intern zit, maar bij een externe partij die al jaren stilletjes toegang heeft. Een leverancier die gehackt wordt, kan via die verbinding ook bij jouw data komen. Of erger: jouw klantgegevens lekken via een systeem dat jij zelf nooit hebt aangeraakt.

Voor cybersecurity in het MKB is dit een onderschat thema. Grotere bedrijven hebben doorgaans een inkoopproces met beveiligingseisen ingebouwd. Kleinere organisaties vertrouwen vaak op reputatie of een goede relatie, zonder de onderliggende risico’s te toetsen. Dat is begrijpelijk, maar niet langer houdbaar, zeker nu wet- en regelgeving zoals NIS2 en de AVG ook van leveranciers eisen dat zij aantoonbaar veilig omgaan met data.

Welke vragen stel je een leverancier over informatiebeveiliging?

Stel een leverancier minimaal vier concrete vragen voordat je een contract tekent: Welk informatiebeveiligingsbeleid hanteren zij? Wie binnen hun organisatie heeft toegang tot jouw data? Hoe gaan zij om met datalekken en wanneer informeren zij jou? En hebben zij een certificering of onafhankelijke audit laten uitvoeren, zoals ISO 27001 of een ISAE 3000-rapport?

Deze vragen klinken technisch, maar de antwoorden hoeven dat niet te zijn. Een goede leverancier kan in begrijpelijke taal uitleggen hoe zij met beveiliging omgaan. Kan of wil een leverancier dat niet, dan is dat op zichzelf al een signaal.

  • Hebben jullie een actueel informatiebeveiligingsbeleid en wie is daarvoor verantwoordelijk?
  • Welke medewerkers bij jullie hebben toegang tot onze systemen of gegevens?
  • Hoe melden jullie een datalek en binnen welke termijn?
  • Hebben jullie een externe audit of certificering op het gebied van informatiebeveiliging?

Vraag ook naar subverwerkers: heeft de leverancier zelf ook externe partijen ingeschakeld die toegang krijgen tot jouw gegevens? Die vraag vergeten organisaties vaak, terwijl het risico daarmee nog een laag dieper gaat.

Hoe beoordeel je de antwoorden van een leverancier op beveiligingsvragen?

Je beoordeelt de antwoorden van een leverancier door te kijken naar drie dingen: zijn de antwoorden specifiek en aantoonbaar, zijn er onafhankelijke bewijsstukken beschikbaar, en past het risiconiveau van de leverancier bij de gevoeligheid van de data die zij verwerken? Vage antwoorden of het ontbreken van documentatie zijn rode vlaggen.

Concrete bewijsstukken zijn bijvoorbeeld een ISO 27001-certificaat, een ISAE 3402-rapport of een recent penetratietestrapport. Dit zijn geen garanties dat alles perfect is, maar ze laten zien dat een leverancier serieus omgaat met beveiliging en bereid is zich extern te laten toetsen.

Maak ook onderscheid naar risicoprofiel. Een leverancier die alleen facturen stuurt, heeft een ander risicoprofiel dan een partij die real-time in jouw ERP-systeem werkt of toegang heeft tot persoonsgegevens van klanten. Hoe groter de toegang, hoe strenger de toets.

Wat staat er in een verwerkersovereenkomst en waarom is die verplicht?

Een verwerkersovereenkomst is een verplicht contract onder de AVG tussen jou als verwerkingsverantwoordelijke en een leverancier die namens jou persoonsgegevens verwerkt. Daarin leg je vast welke gegevens worden verwerkt, voor welk doel, hoe lang, welke beveiligingsmaatregelen gelden en wat er gebeurt bij een datalek.

De verplichting geldt zodra een leverancier persoonsgegevens verwerkt in jouw opdracht. Denk aan een salarisadministratiekantoor, een HR-softwareleverancier of een cloudopslagdienst die klantdata bewaart. Zonder verwerkersovereenkomst loop je als organisatie een direct juridisch en financieel risico bij een datalek of AVG-controle.

Een goede verwerkersovereenkomst bevat minimaal afspraken over de beveiliging van gegevens, de meldplicht bij incidenten, het recht op audit en de omgang met subverwerkers. Gebruik geen standaardtemplate zonder na te denken over wat er concreet in jouw situatie van toepassing is. De overeenkomst moet de werkelijkheid weerspiegelen.

Hoe houd je leveranciersrisico’s bij na de contractondertekening?

Na de contractondertekening houd je leveranciersrisico’s bij door periodiek te evalueren of de situatie nog klopt: heeft de leverancier nieuwe subverwerkers ingeschakeld, zijn er incidenten geweest, is de certificering nog geldig? Eenmalig toetsen bij de start is niet voldoende; risico’s veranderen mee met de leverancier.

Een praktische aanpak is een jaarlijkse review voor leveranciers met toegang tot gevoelige data. Vraag actief om updates bij wijzigingen in hun organisatie of dienstverlening. Leg ook intern vast wie verantwoordelijk is voor het bijhouden van dit leveranciersregister, zodat het niet blijft liggen bij een incidenteel moment van aandacht.

Voor cybersecurity in het MKB geldt dat dit niet hoeft te leiden tot een bureaucratisch systeem. Een overzicht in een spreadsheet met de naam van de leverancier, het type toegang, de datum van de laatste toets en de vervaldatum van eventuele certificeringen is al een enorme stap vooruit ten opzichte van niets.

Wanneer schakel je een externe partij in voor leveranciersbeoordeling?

Je schakelt een externe partij in voor leveranciersbeoordeling wanneer de interne kennis ontbreekt om de antwoorden van een leverancier te beoordelen, wanneer het risico van een leverancier hoog is, of wanneer een klant of toezichthouder om onafhankelijke bevestiging vraagt. Een externe beoordeling geeft zekerheid die intern niet te organiseren valt.

Dit speelt met name bij leveranciers die diep in jouw IT-omgeving zitten, of bij aanbestedingen waarbij je als mkb-bedrijf zelf ook moet aantonen dat jouw leveranciersketen op orde is. Steeds vaker vragen grote opdrachtgevers of aanbestedende partijen om bewijs dat je als organisatie grip hebt op de risico’s in je keten.

Een onafhankelijke partij kan ook helpen bij het opstellen van de juiste vragen, het interpreteren van assurancerapporten zoals ISAE 3402 of SOC, en het vertalen van bevindingen naar concrete verbeteracties.

Hoe Auren u helpt grip te krijgen op leveranciersrisico’s

Leveranciersbeoordeling klinkt als een intern proces, maar vraagt om kennis die de meeste mkb-organisaties niet in huis hebben. Wij helpen u daarbij, van de eerste inventarisatie tot een onafhankelijk oordeel over de beveiliging van uw toeleveringsketen.

  • Wij beoordelen de informatiebeveiliging van uw leveranciers op basis van concrete documentatie en risicoanalyse.
  • Wij helpen bij het opstellen of controleren van verwerkersovereenkomsten die aansluiten bij uw werkelijkheid.
  • Via IT Audit Services bieden wij onafhankelijke assurance over uw IT-omgeving en die van uw ketenpartners.

Wilt u weten waar u nu staat? Neem contact op met Auren voor een vrijblijvend gesprek. Wij kijken met u mee, zonder jargon, en geven u een helder beeld van wat er speelt en wat er nodig is.

Gerelateerde artikelen