Orange Cyberdefense: digitale veiligheid in de keten vraagt om Europees toetsingsmodel

Orange Cyberdefense: digitale veiligheid in de keten vraagt om Europees toetsingsmodel

Een cyberaanval op één schakel in de supplychain kan de hele keten lamleggen. Toch ontbreekt het organisaties nog vaak aan een eenduidige manier om te bepalen hoeveel digitaal risico een leverancier vormt en welk toetsingsniveau daarbij past. Daardoor krijgen leveranciers soms te zware eisen opgelegd, terwijl kritieke partijen juist onvoldoende diepgaand worden beoordeeld. Volgens Orange Cyberdefense is het tijd voor een extern getoetst model dat helpt om leveranciersrisico’s proportioneel, vergelijkbaar en juridisch houdbaar te beoordelen. Nederland kan daarin het voortouw nemen, met een Europees model als uiteindelijk doel.

De Security Navigator 2026 van Orange Cyberdefense laat zien dat ketenrisico steeds vaker voortkomt uit een web van digitale afhankelijkheden. Organisaties leunen op leveranciers, cloudplatforms, SaaS-integraties, API’s en open-sourcecomponenten. Incidenten zoals Salesloft-Drift en de Shai-Hulud-worm tonen hoe één kwetsbaar knooppunt kan doorwerken naar honderden organisaties en projecten. Tegelijk steeg het aantal geregistreerde cyberafpersingsincidenten met 45 procent, waarbij mkb-bedrijven vaker worden geraakt. Dat maakt een helder risicomodel voor leveranciers urgenter.

Eerst het risico bepalen
Volgens Orange Cyberdefense begint een leveranciersbeoordeling bij de vraag hoeveel risico een leverancier voor de organisatie vormt. Heeft de leverancier toegang tot gevoelige data, kritieke systemen of bedrijfsprocessen? Raakt een incident bij deze partij het verdienmodel, de bedrijfscontinuïteit of de reputatie van de organisatie? Die vragen bepalen hoeveel zekerheid een organisatie nodig heeft.

“Veel organisaties zoeken houvast, maar missen een praktisch model om leveranciersrisico’s op een consistente manier te wegen”, zegt Matthijs van der Wel-ter Weel, Strategic Advisor bij Orange Cyberdefense. “Daardoor ontstaat al snel een alles-of-nietsbenadering. Sommige leveranciers moeten door een zwaar traject, terwijl een beperkte toets voldoende zou zijn. Bij andere leveranciers is juist meer diepgang nodig.”

Een leverancier van kantoorartikelen vraagt om een andere beoordeling dan een HR-softwareleverancier die persoonsgegevens verwerkt of een IT-partner met beheerrechten op kritieke infrastructuur. Voor de ene partij volstaat een korte vragenlijst of selfassessment. Voor de andere partij past een zwaardere beoordeling, bijvoorbeeld via ISO 27001, ISAE 3402, SOC 2 Type I of II, aanvullende documentatie of een onafhankelijke toets.

Certificeringen geven geen risicogradatie
Bestaande certificeringen, TPM-verklaringen en NIS2-selfassessments geven organisaties houvast, maar lossen het onderliggende vraagstuk niet op. Veel instrumenten kennen vooral een binaire uitkomst. Een organisatie heeft wel of geen ISO 27001-certificering, of kan wel of geen ISAE 3402-verklaring overleggen. Daarmee blijft vaak onduidelijk welk risico een leverancier in een specifieke klantrelatie vormt.

“Certificeringen en verklaringen kunnen waardevol zijn, maar inkopers, bestuurders en mkb-organisaties hebben behoefte aan een begrijpelijke vertaling”, aldus Van der Wel-ter Weel. “Zij willen weten welk bewijs voldoende is voor deze leverancier, in deze situatie.”

Een risicogestuurd model maakt duidelijk wanneer een korte vragenlijst genoeg is, wanneer een selfassessment volstaat en wanneer een onafhankelijke audit of formele certificering nodig is. Zo voorkomen organisaties dat zij elke leverancier langs dezelfde meetlat leggen, terwijl de impact van een incident sterk verschilt.

Gelijke taal voor organisaties en leveranciers
Een toetsingsmodel moet praktisch genoeg zijn voor het mkb en stevig genoeg voor grote organisaties met complexe ketens. Het helpt inkopers om de juiste vragen te stellen, securityteams om hun beoordeling te onderbouwen en leveranciers om vooraf te begrijpen wat opdrachtgevers van hen verwachten. Dat verlaagt de administratieve last en voorkomt dat bedrijven telkens andere vragenlijsten moeten invullen.

“Het moet net zo begrijpelijk worden als een energielabel”, stelt Van der Wel-ter Weel. “Breed toepasbaar, afgestemd op de situatie en duidelijk voor mensen die geen securityspecialist zijn. Vooral voor het mkb is dat belangrijk, omdat deze bedrijven steeds vaker met strengere eisen te maken krijgen, zonder dat zij over grote compliance-afdelingen beschikken.”

Voor leveranciers kan zo’n model ook een voordeel opleveren. Bedrijven die aantoonbaar grip hebben op hun digitale veiligheid, kunnen zich onderscheiden in aanbestedingen en commerciële trajecten. Digitale weerbaarheid wordt zo een concreet onderdeel van de inkoopbeslissing.

Aansluiten op wat er al is
De behoefte aan een werkbaar beoordelingsmodel groeit, maar coördinatie ontbreekt. Individuele organisaties kunnen niet allemaal hun eigen juridische, schaalbare en toetsbare model ontwikkelen. Volgens Orange Cyberdefense ligt het daarom voor de hand om aan te sluiten op bestaande initiatieven van deskundige partijen, waaronder NOREA, de beroepsorganisatie van IT-auditors.

NOREA heeft al instrumenten ontwikkeld om cyberrisico’s gestructureerd in kaart te brengen en te beoordelen, zoals de Cyber Security Assessment en de Inherente Cyber Risicoanalyse. Die basis kan worden benut voor een breder model voor leveranciersrisico’s. De overheid kan zorgen voor regie, brede adoptie en aansluiting op Europese wetgeving.

Geen intern Excelletje
Volgens Orange Cyberdefense moet Nederland daarbij verder kijken dan een nationale oplossing. Veel organisaties werken met internationale leveranciers en klanten. Een verplicht Europees toetsingsmodel zorgt voor een gelijk speelveld, meer duidelijkheid bij grensoverschrijdend zakendoen en minder versnippering tussen landen, sectoren en opdrachtgevers.

“Dit is geen Excelletje dat je intern oplost”, zegt Van der Wel-ter Weel. “We hebben een breed gedragen model nodig dat risico’s scherp afbakent, juridisch klopt en werkbaar blijft in de praktijk. Nederland kan voortbouwen op kennis die er al is, maar uiteindelijk hebben organisaties en leveranciers vooral behoefte aan Europese duidelijkheid.”

Dit bericht is geplaatst op ons open Business channel en valt buiten de verantwoordelijkheid van de redactie.