Uw keten, uw risico: Waarom u verantwoordelijk bent voor de fouten van een ander

Illustratie die een instortend kaartenhuis op een stapel papieren gelabeld "Administratief 'Moetje'" aan de ene kant van een afgrond toont, en een sterke, verlichte vesting met de labels "Eigenaarschap", "Bedrijfscontinuïteit" en "Weerbaarheid" aan de andere kant, verbonden door een brekende brug.

In de moderne GRC-strategie eindigt je verantwoordelijkheid niet bij je eigen voordeur. Of je nu werkt volgens ISO 27001 of je je voorbereidt op de naderende NIS2-wetgeving: je bent direct aansprakelijk voor de weerbaarheid van je gehele keten. Een datalek bij een SaaS-leverancier, een hack bij je IT-beheerder of een storing bij een kritieke partner wordt in de bestuurskamer en in de media gezien als je incident.

De strategische vraag voor de GRC-professional is niet langer of je leveranciersrisico’s moet managen, maar hoe je dit doet zonder te verdrinken in een zee van administratie en vragenlijsten.

De valstrik van de jaarlijkse vragenlijst

Veel organisaties bevinden zich nog in de fase van ‘schijnveiligheid’. Het proces is bekend: jaarlijks wordt er een Excel-lijst met 50 tot 100 vragen naar de leveranciers gestuurd. De leverancier vinkt alles plichtsgetrouw aan, je slaat het bestand op in een mapje en de audit-vink is gezet.

Dit is geen risicomanagement, dit is bureaucratie.

Een statische vragenlijst geeft geen enkel inzicht in de actuele operationele status van een leverancier. Het is een momentopname die verouderd is op het moment dat je op ‘opslaan’ klikt. Bovendien zegt een ‘ja’ in een Excel-sheet niets over de daadwerkelijke effectiviteit van een maatregel.

Strategische Regie: De risico-gebaseerde aanpak

Om echt ‘in control’ te zijn over je supply chain (Third-Party Risk Management), moet je de overstap maken van passief informeren naar actief monitoren en classificeren. Dit vereist een aanpak waarbij je je schaarse tijd en middelen slim inzet:

1. Classificatie op Impact (Tiering) Niet elke leverancier is even kritiek. Stop met het sturen van dezelfde zware security-eisen naar de cateraar als naar je cloud-hosting partij.

  • Tier 1 (Kritiek): Leveranciers die direct toegang hebben tot gevoelige data of cruciale bedrijfsprocessen ondersteunen. Hier is diepgaande monitoring vereist.
  • Tier 2 & 3: Leveranciers met beperkte invloed. Hier volstaat een lichtere toetsing. Door te differentiëren, voorkom je dat je GRC-team vastloopt in nutteloze details.

2. Van Vragenlijst naar Validatie Voor je Tier 1-leveranciers is een eigen verklaring niet genoeg. Eis validatie. Vraag om onafhankelijke assurance-rapporten zoals een ISAE 3402 (Type II) of een actueel ISO 27001-certificaat inclusief de Verklaring van Toepasselijkheid (SoA). Dit verschuift de bewijslast naar de leverancier en geeft je betrouwbare data zonder dat je zelf hoeft te auditen.

3. Contractuele Borging Compliance begint aan de voorkant, bij de inkoop en juridische vastlegging. Zorg dat het recht op audit, strakke incidentmeldingstermijnen (conform AVG en NIS2) en specifieke security-KPI’s niet slechts in een bijlage staan, maar harde eisen zijn in de SLA. Zonder contractuele hefboom ben je bij een incident machteloos.

Conclusie: Van administratie naar regie

Supply Chain Risk Management is geen administratief ‘moetje’ voor de auditor; het is een essentieel onderdeel van je bedrijfscontinuïteit. Wie de controle over zijn keten uitbesteedt aan het ‘goede vertrouwen’ van leveranciers, speelt met de toekomst van de eigen organisatie.

Echt eigenaarschap betekent dat je eisen stelt, controleert op basis van risico en direct bijstuurt waar nodig. Alleen dan ben je niet alleen compliant op papier, maar ook weerbaar in de praktijk.

Over de auteur: Christian Boertje CISM Christian is CEO van BOEM Cybersecurity en een ervaren specialist in het snijvlak van Governance, Risk en Compliance. Met zijn CISM-certificering en een scherpe visie op weerbaarheid, helpt hij directies om cybersecurity te transformeren van een technisch hoofdpijndossier naar een strategisch voordeel.

Lees ook: meer over NIS2 & de Cyberbeveiligingswet en NIS2 in de supply chain, en onze gids NIS2 Supply Chain implementatie: SC10, SC20 en SC30.

Meer weten over de toetsing zelf? Lees hoe de NIS2 Supply Chain audit verloopt: op afstand via Teams, in één dag, met een vaste all-in prijs.

CEO & Founder · BOEM Cybersecurity en AVG Juristen

Klaar om je cybersecurity écht op orde te krijgen?

In een vrijblijvend kennismakingsgesprek kijken we samen wat er voor jouw organisatie nodig is, concreet en zonder verplichtingen.

Direct naar een dienst: NIS2 Supply Chain · ISO 27001 · Pentest · Security Partner

Deel dit bericht:

Meer nieuwtjes