Maandag, 6u50. Uw IT-dienstverlener — drie mensen, heel goed, die uw back-ups al acht jaar beheren — belt nog vóór openingstijd. Ze zijn tijdens het weekend versleuteld. Hun tool voor beheer op afstand, die permanente toegang heeft tot uw servers, is gecompromitteerd.
Om 7u15 is de vraag niet langer de hunne. Ze is de uwe: zijn uw gegevens geraakt? Zijn uw back-ups zuiver? En zo ja, hoe bewijst u dat?
U bent niet aangevallen. U zit toch in een incident.
In het kort
- NIS2 vermeldt ketenbeveiliging uitdrukkelijk bij de minimale risicobeheersmaatregelen (artikel 21).
- De richtlijn vraagt rekening te houden met de kwetsbaarheden die eigen zijn aan elke directe leverancier en met de kwaliteit van hun cybersecuritypraktijken.
- Voor financiële entiteiten vereist DORA sinds januari 2025 een register van contractuele afspraken met externe ICT-dienstverleners.
- ISO/IEC 27001:2022 behandelt het onderwerp via de maatregelen rond leveranciersrelaties en clouddiensten.
- Een jaarlijkse vragenlijst die de leverancier zelf invult, is geen programma voor derdenrisico.
Wat NIS2 werkelijk vraagt over uw leveranciers
Dit is een van de meest onderschatte punten van de richtlijn. Bij de minimale maatregelen die entiteiten binnen het toepassingsgebied moeten nemen, noemt artikel 21 ketenbeveiliging uitdrukkelijk, met inbegrip van de beveiligingsaspecten van de relaties tussen de entiteit en haar directe leveranciers of dienstverleners.
De richtlijn gaat verder: entiteiten moeten rekening houden met de kwetsbaarheden die eigen zijn aan elke directe leverancier, en met de algemene kwaliteit van hun producten en cybersecuritypraktijken. Met andere woorden: naleving stopt niet aan uw technische perimeter. Ze omvat de mensen aan wie u een sleutel hebt gegeven.
U bent ook de leverancier van iemand anders
Het zichtbaarste effect van NIS2 op het terrein is niet het toezicht van de autoriteiten. Het is de leveranciersvragenlijst. Entiteiten binnen het toepassingsgebied moeten hun directe leveranciers beoordelen, en dat doen ze dus, massaal, ook bij bedrijven die er zelf niet onder vallen.
Een industriële kmo die aan een grote groep levert, beantwoordt zo cybersecurityvereisten die geen enkele wet haar rechtstreeks oplegt, maar waarvan haar referencing afhangt. In B2B-aanbestedingen wordt aantoonbare governance een gunningscriterium, naast prijs en levertijd.
De vijf lagen van een realistisch programma voor derdenrisico
U hoeft niet te mikken op het apparaat van een bank. Dit is wat een kmo op lange termijn kan volhouden, en wat volstaat om een echte aanpak aan te tonen:
- De inventaris. De lijst van uw leveranciers en dienstverleners, met wat elk van hen werkelijk benadert: uw gebouwen, uw gegevens, uw systemen, of niets daarvan. Deze stap levert de meeste verrassingen op.
- De kritikaliteit. Niet alle leveranciers zijn gelijk. Wie uw ERP host en wie kantoorbenodigdheden levert, verdienen niet dezelfde inspanning. Drie niveaus volstaan.
- De beoordeling, in verhouding tot het niveau. Voor kritieke leveranciers: bewijs van certificatie, auditresultaten, continuïteitsplan. Voor de rest: een korte vragenlijst, of niets.
- Het contract. Verplichting om een incident te melden, binnen welke termijn en aan wie; auditrecht; eisen die doorwerken naar hun eigen onderaannemers; voorwaarden voor omkeerbaarheid en teruggave van gegevens.
- De uitstap. Wat er gebeurt als de dienstverlener verdwijnt, wordt overgenomen of drie weken onbeschikbaar is. Het vaakst ontbrekende onderdeel, en het enige dat telt op de dag dat het gebeurt.
Waarom de jaarlijkse vragenlijst niet volstaat
Een zelfverklaarde vragenlijst heeft echte waarde: ze opent het gesprek en documenteert een aanpak. Op zichzelf genomen heeft ze drie zwaktes die elke auditor opmerkt.
Ze is declaratief: niemand verifieert. Ze is gedateerd: een antwoord uit maart zegt niets over oktober, en dienstverleners wisselen in de loop van het jaar van infrastructuur, onderaannemers en personeel. En ze staat los van het contract: het vakje "ja, wij melden incidenten" wordt aangevinkt terwijl het ondertekende contract geen enkele meldingstermijn bevat.
Wat van een vragenlijst een systeem maakt, is de keten: de leverancier wordt een actief, het actief draagt een risico, het risico vraagt een controlemaatregel, de maatregel wordt getest en bewezen. Zonder die keten hebt u een ordner meer.
Het voordeel van een native Odoo-GRC: uw leveranciers staan er al in
Hier verandert integratie de aard van het werk. In een GRC-platform dat op zichzelf staat, bouwt u uw leverancierslijst opnieuw op, onderhoudt u die dubbel, en hoopt u dat ze synchroon blijft met die van aankoop. Dat blijft ze nooit.
Prism GRC is een native Odoo-module: uw leveranciers staan al in de database, met hun contracten, bestellingen, contactpersonen en historiek. Concreet:
- De leverancier wordt een actief in de kaart, zonder dubbele invoer, gekoppeld aan zijn bestaande Odoo-fiche.
- De kritikaliteit steunt op echte gegevens: aankoopvolume, afhankelijkheid, aard van de verleende toegang.
- Derdenrisico's leven in hetzelfde register als uw overige risico's, op dezelfde schaal en met dezelfde risicobereidheid, in plaats van in een parallelle rangschikking.
- Controlemaatregelen worden gedeeld: een meldingsplicht van 24 uur in leverancierscontracten dient NIS2, ISO 27001 en CyFun tegelijk.
- Leveranciersincidenten hangen vast aan het betrokken actief, wat herhaling zichtbaar maakt en de beslissing om het contract al dan niet te verlengen documenteert.
- Periodieke herzieningen zijn gepland en vastgelegd in de Odoo-chatter, waar de uitwisselingen met die leverancier al leven.
Veelgestelde vragen
Moeten alle leveranciers beoordeeld worden?
Nee, en het zou contraproductief zijn. De richtlijn viseert directe leveranciers en verwacht een aanpak in verhouding tot het risico. Een geloofwaardig programma beoordeelt enkele tientallen kritieke leveranciers grondig, in plaats van enkele honderden oppervlakkig.
Wat als een kritieke leverancier weigert te antwoorden?
De weigering is op zich informatie, en ze moet vastgelegd worden als een aanvaard risico, met de persoon die het aanvaardt en de datum. Een gedocumenteerd risico dat door de directie gedragen wordt, is een verdedigbare positie tegenover een auditor; stilzwijgen is dat niet.
Geldt DORA ook voor niet-financiële bedrijven?
Rechtstreeks niet: DORA geldt voor financiële entiteiten en, via hen, voor hun ICT-dienstverleners. Maar levert u IT-diensten aan een bank, een verzekeraar of een betaaldienstverlener, dan bereiken die eisen u via het contract.
Zet de stap
Prism Technology is officiële Odoo-partner in België, gevestigd in Waals-Brabant. Wij hebben Prism GRC gebouwd, een native Odoo-module voor het beheer van risico's, controlemaatregelen, incidenten en naleving over meerdere kaders heen. In 30 minuten nemen we uw tien meest kritieke leveranciers erbij en bekijken we wat u er vandaag werkelijk over zou kunnen aantonen.
👉 Boek uw demo van 30 minuten — Contacteer ons