Exit-strategie voor een kritieke leverancier: zo stap je veilig over

exit-strategie

Een exit-strategie is het plan waarmee je van een kritieke leverancier af kunt zonder dat je dienstverlening, je data of je aantoonbaarheid eronder lijdt. Je maakt hem op het moment dat je de leverancier binnenhaalt, niet op het moment dat je hem kwijt wilt. Dat laatste is precies waarom het bijna nergens goed geregeld is: zolang de samenwerking goed loopt voelt het onnodig, en zodra hij slecht loopt heb je geen onderhandelingspositie meer.

Onder NIS2 en de Cyberbeveiligingswet is dit geen luxe. Als een leverancier omvalt of wordt gehackt, blijft de zorgplicht bij jou liggen. In dit artikel lees je wat er in een exit-strategie hoort en hoe je hem toetst.

Kort samengevat

  • Regel de exit bij het aangaan van het contract, want daar ligt je enige echte onderhandelingsmoment.
  • Een exit-strategie gaat over drie dingen: je data terugkrijgen, toegang beeindigen en de dienst doorzetten.
  • Zonder afspraken over exportformaat is je data technisch onbruikbaar bij een overstap.
  • Toets de exit op papier met een tafeloefening; anders weet je pas bij de echte overstap wat er mist.
  • De zorgplicht blijft bij jou, ook als het probleem bij de leverancier zit.

Waarom een exit-strategie onder NIS2 niet optioneel is

De Cyberbeveiligingswet vraagt je om de risico’s in je keten te beheersen. Uitval van een leverancier is een van die risico’s, en het is er een die je niet zelf kunt oplossen op het moment dat hij zich voordoet. De maatregel moet dus vooraf klaarliggen.

Er zit ook een afhankelijkheidskant aan. Doet een enkele partij je hosting, je beheer en je back-up, dan is dat drie keer hetzelfde risico. We hebben dat apart uitgewerkt bij concentratierisico in je keten. Een exit-strategie is het antwoord op dat concentratierisico: niet omdat je van plan bent te vertrekken, maar omdat je moet kunnen vertrekken.

Wat je precies aan afspraken vastlegt hoort in het contract thuis. Zie daarvoor wat je in leverancierscontracten vastlegt.

Wat hoort er in een exit-strategie?

Een werkbare exit bestaat uit afspraken die je kunt opeisen, niet uit intenties. Deze onderdelen zijn het minimum:

  1. Dataretour: welke gegevens je terugkrijgt, in welk formaat, binnen welke termijn en tegen welke kosten. Leg het formaat vast, want een export die alleen in het eigen systeem van de leverancier leesbaar is, is geen export.
  2. Dataverwijdering: wanneer en hoe de leverancier jouw data vernietigt, met een schriftelijke bevestiging daarvan.
  3. Overdrachtsperiode: hoe lang de leverancier blijft leveren nadat je hebt opgezegd, zodat je tijd hebt om over te stappen.
  4. Kennisoverdracht: documentatie, configuraties en beheerafspraken die de opvolger nodig heeft.
  5. Toegangsintrekking: welke accounts, koppelingen en certificaten de leverancier heeft, en wie ze intrekt.
  6. Escrow of continuiteit: wat er gebeurt bij faillissement, wanneer meewerken geen prioriteit meer is.

Punt vijf is de stap die het vaakst blijft liggen en die het grootste risico geeft. Een oud beheeraccount van een vertrokken leverancier is een sleutel die nog op je deur past.

Hoe toets je of je exit-strategie werkt?

Een exit-strategie die nooit is getoetst, is een aanname. De goedkoopste toets is een tafeloefening van twee uur: je gaat ervan uit dat de leverancier morgen niet meer levert en je loopt met de betrokkenen door wat er dan gebeurt.

Drie vragen halen daar meestal alles uit. Wie heeft de contactgegevens en het contract bij de hand? Weten we welke data waar staat en in welk formaat we die terugkrijgen? Wie trekt de toegangen in, en heeft die persoon daar zelf de rechten voor?

Dezelfde aanpak gebruik je breder voor je keten. Lees daarover hoe je hoe je leveranciers toetst en hoe je met het risicoassessment van leveranciers bepaalt welke partijen deze aandacht verdienen.

Bij welke leveranciers doe je dit wel en bij welke niet?

Voor elke leverancier een exit-strategie schrijven is verspilling. De vraag is welke partijen kritiek zijn, en dat is een andere vraag dan welke het duurst zijn.

Een leverancier is kritiek als het antwoord op minstens een van deze vragen ja is: staat je primaire dienstverlening stil als deze partij uitvalt, heeft deze partij toegang tot je productieomgeving, of bewaart deze partij gegevens die je niet elders hebt staan? Bij twijfel helpt de vraag hoe lang je zonder kunt. Is dat antwoord in uren of dagen, dan is de partij kritiek.

Wil je dat systematisch aanpakken in plaats van per geval, dan is dat precies wat een NIS2 Supply Chain-programma doet.

Veelgestelde vragen over een exit-strategie

Wanneer maak je een exit-strategie?

Bij het aangaan of verlengen van het contract. Dat is het enige moment waarop je onderhandelingspositie hebt. Wacht je tot er een reden is om te vertrekken, dan moet je vragen om medewerking waar je die niet kunt eisen.

Wat is het grootste gat in de praktijk?

Het exportformaat van je data en het intrekken van toegangsrechten. Zonder afspraak over het formaat krijg je gegevens terug die je niet kunt gebruiken, en oude beheeraccounts van vertrokken leveranciers blijven vaak jaren openstaan.

Is een exit-strategie verplicht onder de Cyberbeveiligingswet?

De wet schrijft geen exit-document als zodanig voor, maar vraagt je wel de risico’s in je toeleveringsketen te beheersen. Uitval van een kritieke leverancier is zo’n risico, en de beheersmaatregel daarvoor moet vooraf klaarliggen.

Hoe vaak moet je hem herzien?

Bij elke contractverlenging en bij elke wezenlijke wijziging in wat de leverancier voor je doet. Verder is een jaarlijkse tafeloefening genoeg om te merken of hij nog klopt.

CEO & Founder · BOEM Cybersecurity en AVG Juristen

Klaar om je cybersecurity écht op orde te krijgen?

In een vrijblijvend kennismakingsgesprek kijken we samen wat er voor jouw organisatie nodig is, concreet en zonder verplichtingen.

Direct naar een dienst: NIS2 Supply Chain · ISO 27001 · Pentest · Security Partner

Deel dit bericht:

Meer nieuwtjes