NIS2 supply chain audit: zo toets je of je leveranciers echt voldoen

NIS2 supply chain audit

De zorgplicht uit de Cyberbeveiligingswet houdt niet op bij je eigen voordeur. Je bent ook verantwoordelijk voor de beveiliging in je keten, en dat is voor veel organisaties het lastigste onderdeel van NIS2. Een NIS2 supply chain audit is het instrument waarmee je die verantwoordelijkheid invult: je toetst of leveranciers doen wat ze op papier beloven.

Wat mij in de praktijk opvalt: bijna iedereen stuurt inmiddels vragenlijsten rond. Bijna niemand doet er daarna iets mee. Dit artikel gaat over de stap daarna, en over wat een audit oplevert wat een vragenlijst niet oplevert.

Kort samengevat

  • NIS2 verplicht je om beveiliging in de keten te beheersen, niet alleen om ernaar te vragen.
  • Een ingevulde vragenlijst is een zelfverklaring; een audit toetst of de werkelijkheid daarmee overeenkomt.
  • Je begint niet bij de grootste leverancier maar bij de leverancier met de grootste impact op jouw kritieke processen.
  • Een audit levert pas iets op als er vooraf contractueel is vastgelegd dat je mag toetsen.
  • De uitkomst is geen cijfer maar een verbeterafspraak met een datum en een eigenaar.

Wat is een NIS2 supply chain audit?

Het is een gerichte toetsing van de beveiliging bij een leverancier die een rol speelt in jouw kritieke dienstverlening. Je beoordeelt of de afspraken die je hebt gemaakt daadwerkelijk zijn ingevoerd en werken, en of de risico’s die deze leverancier voor jouw organisatie meebrengt afdoende zijn afgedekt.

De aanleiding is de zorgplicht. Die noemt beveiliging in de toeleveringsketen expliciet als onderwerp waar je maatregelen voor moet nemen. Belangrijk detail: de verplichting ligt bij jou, niet bij je leverancier. Valt jouw dienst uit doordat een toeleverancier gehackt is, dan ben jij degene die dat moet melden en verantwoorden. Dat maakt het toetsen van je keten geen service aan de leverancier maar bescherming van jezelf.

Werk je aan de leverancierskant, dan is de spiegelbeeldige vraag relevant. Daarover schreven we eerder in het stappenplan voor leveranciers.

Waarom is een vragenlijst niet genoeg?

Een vragenlijst heeft twee zwakke plekken. De eerste is voor de hand liggend: hij wordt ingevuld door degene die belang heeft bij een goede uitkomst. De tweede is subtieler en in de praktijk schadelijker. Een vragenlijst meet of iets bestaat, niet of het werkt.

Een leverancier die aankruist dat hij een incidentproces heeft, heeft waarschijnlijk een document met die titel. Of dat proces ooit is geoefend, of er iemand bereikbaar is buiten kantooruren, en of jij als klant binnen welke termijn geïnformeerd wordt, staat er niet in. Precies die drie dingen bepalen wat er gebeurt als het misgaat.

Daar komt bij dat vragenlijsten verouderen. De lijst die twee jaar geleden is ingevuld beschrijft een organisatie die inmiddels is overgenomen, van hostingpartij is gewisseld of het securityteam heeft zien vertrekken. Een audit is een moment waarop je opnieuw kijkt.

Hoe verloopt een NIS2 supply chain audit?

Stap 1: scope en selectie

Je bepaalt welke leverancier je toetst en waarop. Niet de hele organisatie, maar de dienst die hij aan jou levert en de gegevens die daarbij omgaan. Een scherpe scope maakt het verschil tussen een audit van twee dagen en een traject van twee maanden.

Stap 2: documentonderzoek

Vooraf beoordeel je wat er al ligt: certificaten, rapportages, verwerkersovereenkomsten, eerdere assessments. Heeft de leverancier een geldig ISO 27001-certificaat, dan controleer je vooral of jouw dienst binnen de scope van dat certificaat valt. Dat is verrassend vaak niet zo.

Stap 3: gesprek en steekproef

Het inhoudelijke deel. Je spreekt de mensen die het werk doen en vraagt door op een aantal onderwerpen: toegangsbeheer, patchbeleid, logging, back-up en herstel, incidentafhandeling en onderaanneming. Bij elk onderwerp vraag je om bewijs uit de praktijk. Niet het beleid, maar de laatste hersteltest. Niet de procedure, maar het laatste incident.

Stap 4: rapportage en verbeterafspraken

De uitkomst is een rapport met bevindingen, elk met een risico-inschatting vanuit jouw perspectief. Daarna volgt het deel dat er echt toe doet: per bevinding een afspraak met een verantwoordelijke en een datum, en een moment waarop je terugkijkt.

Hoe wij dit inrichten, staat beschreven bij de NIS2 supply chain audit en in de bredere aanpak rond NIS2 supply chain.

Welke leveranciers audit je eerst?

De valkuil is om te beginnen bij de leverancier met het hoogste factuurbedrag. Impact en omzet lopen zelden gelijk op. De kleine partij die de koppeling met je kernsysteem beheert, kan meer schade veroorzaken dan de grote partij die je kantoorautomatisering levert.

Rangschik op drie vragen:

  • Afhankelijkheid. Valt een kritiek proces stil als deze partij uitvalt, en hoe snel?
  • Toegang. Heeft deze partij toegang tot jouw systemen of gegevens, en hoe ver reikt die toegang?
  • Vervangbaarheid. Kun je binnen een redelijke termijn overstappen, of zit je vast?

De leveranciers die op alle drie hoog scoren, audit je als eerste. Voor de rest volstaat een lichtere toetsing. Wie dit gestructureerd wil aanpakken, kan starten bij het risicoassessment voor leveranciers.

Wat leg je vooraf contractueel vast?

Een audit die niet is afgesproken, is een verzoek dat een leverancier mag weigeren. Zorg daarom dat je in contracten en verwerkersovereenkomsten in elk geval het recht op toetsing opneemt, met een redelijke aankondigingstermijn. Daarnaast horen daarin thuis: een meldtermijn richting jou bij incidenten, afspraken over onderaanneming en het recht om daarover geïnformeerd te worden, en een exitregeling met afspraken over teruggave en verwijdering van gegevens.

Nieuwe contracten zijn eenvoudig aan te passen. Bestaande contracten pak je mee bij verlenging. Wacht daar niet op als het om een leverancier met hoge impact gaat; dan is het een gesprek dat je nu voert.

Wat doe je met de uitkomsten?

De verleiding is groot om een audit af te sluiten met een oordeel: voldoet wel of voldoet niet. Dat is zelden bruikbaar. Wat je wilt weten, is welke risico’s je overhoudt en of je die accepteert.

Praktisch betekent dat drie dingen. Verbeterpunten krijgen een datum en een eigenaar aan de kant van de leverancier. Risico’s die niet binnen afzienbare tijd worden opgelost, verhuizen naar je eigen risicoregister, inclusief een bewuste acceptatie op het juiste niveau. En de belangrijkste vraag stel je aan jezelf: als deze partij morgen wegvalt, wat is dan het plan?

Hoe vaak moet je dit herhalen?

Voor leveranciers met hoge impact is jaarlijks een gangbaar ritme, met tussentijdse toetsing bij grote veranderingen: een overname, een verhuizing naar een andere cloud, een wisseling van onderaannemer of een incident bij die partij. Voor de middencategorie volstaat vaak een tweejaarlijkse cyclus met jaarlijkse zelfverklaring.

Wat je wilt vermijden, is een auditkalender die losstaat van je risicoanalyse. Als je risicobeeld verandert, verandert je auditplanning mee.

Veelgestelde vragen over de NIS2 supply chain audit

Is een supply chain audit verplicht onder NIS2?

De wet schrijft geen audit voor, maar wel dat je beveiligingsrisico’s in de toeleveringsketen beheerst en de effectiviteit van maatregelen beoordeelt. Een audit is de meest concrete manier om dat aantoonbaar te doen.

Mijn leverancier is ISO 27001-gecertificeerd, is dat genoeg?

Dat is een sterke aanwijzing, maar controleer altijd of de dienst die jij afneemt binnen de scope van het certificaat valt. Een certificaat op de hoofdvestiging zegt weinig over een ontwikkelteam of een onderaannemer buiten die scope.

Mag ik een leverancier verplichten mee te werken aan een audit?

Alleen als dat contractueel is vastgelegd. Neem een auditrecht op in nieuwe contracten en verwerkersovereenkomsten, en pak bestaande contracten mee bij verlenging.

Wat als een leverancier niet voldoet?

Maak verbeterafspraken met een datum en een eigenaar. Gebeurt er niets, dan is dat een risico dat je bewust accepteert of een reden om de samenwerking te heroverwegen. In beide gevallen hoort dat besluit op bestuurlijk niveau te liggen, niet bij inkoop.

Hoe lang duurt zo’n audit?

Bij een scherpe scope is een audit van een enkele leverancier meestal een kwestie van dagen, niet weken. De doorlooptijd wordt vooral bepaald door de beschikbaarheid van de juiste mensen aan de kant van de leverancier.

CEO & Founder · BOEM Cybersecurity en AVG Juristen

Klaar om je cybersecurity écht op orde te krijgen?

In een vrijblijvend kennismakingsgesprek kijken we samen wat er voor jouw organisatie nodig is, concreet en zonder verplichtingen.

Direct naar een dienst: NIS2 Supply Chain · ISO 27001 · Pentest · Security Partner

Deel dit bericht:

Meer nieuwtjes