Ketenbeveiliging onder NIS2: eisen aan toeleveranciers
NIS2-entiteiten moeten de cybersecurityrisico's in hun keten beheersen. Dat betekent: kritieke leveranciers in kaart brengen, eisen stellen in contracten en periodiek beoordelen.
Waarom de keten?
Aanvallen via MSP's, softwareleveranciers en clouddiensten zijn sterk toegenomen. Eén zwakke leverancier kan honderden klanten raken.
Wat moet u doen?
- Inventariseer leveranciers en classificeer op kritikaliteit en toegang
- Neem securityeisen, meldplicht en auditrecht op in contracten
- Vraag bewijs: ISO 27001, SOC 2 of een securityvragenlijst
- Beperk en log leverancierstoegang (MFA, just-in-time)
- Beoordeel leveranciers jaarlijks opnieuw
Bent u zelf leverancier?
Verwacht vragenlijsten, contractuele eisen en audits van uw NIS2-plichtige klanten. Goed voorbereid zijn is een concurrentievoordeel bij aanbestedingen.
Leveranciers classificeren
Begin met een overzicht van alle ICT-leveranciers en beoordeel per leverancier: heeft deze toegang tot uw systemen of data, en wat is de impact als deze uitvalt of wordt gehackt? Kritieke leveranciers (MSP, cloudhosting, ERP-leverancier) krijgen de zwaarste eisen en de meest frequente beoordeling.
Contractuele eisen
- Minimale beveiligingsmaatregelen (MFA, patching, back-ups)
- Meldplicht van incidenten binnen 24 uur aan u
- Auditrecht of jaarlijks bewijs (ISO 27001, SOC 2, ISAE 3402)
- Afspraken over subverwerkers en exit/data-teruggave
- Beperking en logging van externe toegang
Externe toegang beheersen
Leverancierstoegang is een veelgebruikte aanvalsroute. Geef toegang alleen just-in-time, met persoonlijke accounts, MFA en volledige logging. Trek toegang direct in na afloop van de werkzaamheden. Train inkoop en contractmanagers zodat securityeisen standaard worden meegenomen bij elke nieuwe ICT-aankoop.
Praktijkvoorbeeld
Een zorginstelling eiste van haar ICT-dienstverlener een meldplicht binnen 12 uur en jaarlijkse pentestrapportage, als voorwaarde voor contractverlenging.