Concentratierisico in je keten: wat NIS2 hierover van je vraagt

concentratierisico

Concentratierisico is het risico dat je organisatie stilvalt omdat te veel van je dienstverlening van één punt afhangt. Eén leverancier, één platform, of één onderaannemer waar al je leveranciers toevallig bij zitten.

Kort samengevat

  • Het is een ketenrisico, geen leveranciersrisico. Het ontstaat pas als je een laag dieper kijkt.
  • NIS2 noemt de term niet, maar de zorgplicht voor je toeleveringsketen dekt hem wel.
  • Drie vormen. Eén leverancier, één technologie, of één gedeelde onderaannemer.
  • De toets is hersteltijd, niet het aantal leveranciers dat je hebt.
  • De oplossing is zelden een tweede leverancier. Meestal is het een getest uitwijkplan.

Wat is concentratierisico precies?

Het is de mate waarin je afhankelijk bent van één punt in je keten dat, als het wegvalt, een groot deel van je dienstverlening meeneemt.

Dat klinkt als iets voor grote organisaties, maar het speelt juist sterk in het mkb. Eén ICT-partij die alles beheert, één pakket waar de hele administratie in zit, één cloudleverancier waar alles op draait. Dat is efficiënt en het is jarenlang goed gegaan, en precies daarom staat het bij niemand op een risicolijst.

Er zijn drie vormen, en ze worden vaak door elkaar gehaald.

  1. Leverancierconcentratie. Eén partij levert zoveel verschillende diensten dat je zonder hen niet kunt werken.
  2. Technologieconcentratie. Verschillende leveranciers, maar allemaal op hetzelfde platform of dezelfde cloudregio.
  3. Concentratie in de onderlaag. Je leveranciers zijn onafhankelijk, maar hebben allemaal dezelfde onderaannemer.

Die derde is de gemeenste, omdat hij op geen enkel contract zichtbaar is. Je ziet hem pas als je aan je leveranciers vraagt wie hún leveranciers zijn.

Wat vraagt NIS2 hierover?

Hier past eerlijkheid, want dit onderwerp wordt vaak stelliger gebracht dan het is. De term concentratierisico staat niet als zodanig in NIS2 of in de Cyberbeveiligingswet.

Wat er wel staat is dat je maatregelen moet nemen voor de beveiliging van je toeleveringsketen, inclusief de beveiligingsaspecten van de relatie met je directe leveranciers en dienstverleners. Daarbij moet je rekening houden met de kwetsbaarheden van elke leverancier en met de kwaliteit van hun praktijken. Concentratie is een van die kwetsbaarheden.

In DORA, de verordening voor de financiële sector, is de term wél expliciet benoemd en zijn er concrete eisen aan verbonden. Val je onder beide kaders, dan is DORA hier leidend en strenger.

Praktisch betekent dat voor NIS2: je moet laten zien dat je de afhankelijkheid hebt gewogen. Niet dat je hem hebt weggenomen. Een toezichthouder die vraagt wat er gebeurt als je grootste leverancier een week wegvalt, verwacht een onderbouwd antwoord, niet per se een tweede leverancier.

Hoe breng je het in kaart?

In vier stappen, en je kunt de eerste vandaag doen.

Maak een lijst van je leveranciers en wat ze leveren. Niet alleen de ICT-partijen. Ook de salarisverwerker, de partij die je klantcontact draait en de dienst waar je facturatie in zit.

Zet er per leverancier bij hoe lang je zonder kunt. Uren, dagen of weken. Dit is de belangrijkste kolom en tegelijk de kolom die mensen het liefst overslaan, omdat het antwoord ongemakkelijk is.

Vraag door naar de onderlaag. Bij welke partijen zitten zij, en waar staat de data. Dit is een normale vraag geworden; een leverancier die hem niet wil beantwoorden geeft je daarmee ook een antwoord. Hoe je dat gesprek inricht staat in hoe je leveranciers toetst en in het risicoassessment van leveranciers.

Zoek de overlap. Zodra je de onderlaag hebt, zie je meestal binnen tien minuten dat drie of vier leveranciers op hetzelfde punt uitkomen. Dat punt is je concentratierisico.

Wat doe je eraan?

Niet automatisch een tweede leverancier zoeken. Dat is duur, het verdubbelt je beheerlast, en een uitwijkoptie die je nooit gebruikt werkt op het moment dat je hem nodig hebt zelden.

Wat wel werkt, in volgorde van kosten:

  • Weet wat je zou doen. Een uitwijkscenario op papier, per kritieke afhankelijkheid. Wie belt wie, wat schakel je uit, wat accepteer je tijdelijk.
  • Zorg dat je eruit kunt. Exportmogelijkheden, dataformaten en opzegtermijnen in het contract. Een leverancier waar je niet weg kunt is een groter risico dan een leverancier die soms uitvalt.
  • Leg herstel- en meldafspraken vast. Concrete termijnen, geen “onverwijld”. Zie wat je in leverancierscontracten vastlegt.
  • Test het een keer. Al is het maar op papier, met de betrokken mensen aan tafel. Een uitwijkplan dat nooit is doorlopen is een aanname.
  • Splits alleen waar het echt moet. Bij de een of twee afhankelijkheden waar uitval binnen een dag onhoudbaar wordt.

Wat leg je vast?

Je afhankelijkhedenlijst met per punt de hersteltijd, de gevonden overlap in de onderlaag, de afweging waarom je het risico wel of niet acceptabel vindt, en het uitwijkscenario voor de punten die je niet acceptabel vindt.

Die afweging is het stuk dat telt. Bij toezicht is de vraag zelden of je perfect bent ingericht, maar of je kunt uitleggen welke keuze je hebt gemaakt en waarom. Een organisatie die zegt “wij zitten bewust bij één partij, hier is onze onderbouwing en hier is ons uitwijkplan” staat sterker dan een organisatie met drie leveranciers en geen enkel plan.

Wil je dit gestructureerd doen, dan is een NIS2 supply chain audit de vorm die er precies op zit, en de NIS2-compliance checklist helpt je te zien waar dit onderwerp in het grotere geheel past. Zoek je iemand die dit doorlopend bewaakt in plaats van eenmalig, dan is een security partner de logische route.

CEO & Founder · BOEM Cybersecurity en AVG Juristen

Klaar om je cybersecurity écht op orde te krijgen?

In een vrijblijvend kennismakingsgesprek kijken we samen wat er voor jouw organisatie nodig is, concreet en zonder verplichtingen.

Direct naar een dienst: NIS2 Supply Chain · ISO 27001 · Pentest · Security Partner

Deel dit bericht:

Meer nieuwtjes