5 oktober 2026

0 Reactie(s)

5 oktober 2026

Orange Cyberdefense: digitale veiligheid in de keten vraagt om Europees toetsingsmodel

Een cyber­aanval op één schakel in de supply­chain kan de hele keten lamleggen. Toch ontbreekt het organi­sa­ties nog vaak aan een eendui­dige manier om te bepalen hoeveel digitaal risico een leveran­cier vormt en welk toetsings­ni­veau daarbij past. Daardoor krijgen leveran­ciers soms te zware eisen opgelegd, terwijl kritieke partijen juist onvol­doende diepgaand worden beoor­deeld. Volgens Orange Cyber­de­fense is het tijd voor een extern getoetst model dat helpt om leveranciersrisico’s propor­ti­o­neel, verge­lijk­baar en juridisch houdbaar te beoor­delen. Neder­land kan daarin het voortouw nemen, met een Europees model als uitein­de­lijk doel.

De Security Navigator 2026 van Orange Cyber­de­fense laat zien dat keten­ri­sico steeds vaker voort­komt uit een web van digitale afhan­ke­lijk­heden. Organi­sa­ties leunen op leveran­ciers, cloud­plat­forms, SaaS-integra­ties, API’s en open-source­com­po­nenten. Incidenten zoals Salesloft-Drift en de Shai-Hulud-worm tonen hoe één kwets­baar knoop­punt kan doorwerken naar honderden organi­sa­ties en projecten. Tegelijk steeg het aantal geregi­streerde cyber­af­per­sings­in­ci­denten met 45 procent, waarbij mkb-bedrijven vaker worden geraakt. Dat maakt een helder risico­model voor leveran­ciers urgenter.

Eerst het risico bepalen

Volgens Orange Cyber­de­fense begint een leveran­ciers­be­oor­de­ling bij de vraag hoeveel risico een leveran­cier voor de organi­satie vormt. Heeft de leveran­cier toegang tot gevoe­lige data, kritieke systemen of bedrijfs­pro­cessen? Raakt een incident bij deze partij het verdien­model, de bedrijfs­con­ti­nu­ï­teit of de reputatie van de organi­satie? Die vragen bepalen hoeveel zeker­heid een organi­satie nodig heeft.

“Veel organi­sa­ties zoeken houvast, maar missen een praktisch model om leveranciersrisico’s op een consis­tente manier te wegen”, zegt Matthijs van der Wel-ter Weel, Strategic Advisor bij Orange Cyber­de­fense. “Daardoor ontstaat al snel een alles-of-niets­be­na­de­ring. Sommige leveran­ciers moeten door een zwaar traject, terwijl een beperkte toets voldoende zou zijn. Bij andere leveran­ciers is juist meer diepgang nodig.”

Een leveran­cier van kantoor­ar­ti­kelen vraagt om een andere beoor­de­ling dan een HR-softwa­re­le­ve­ran­cier die persoons­ge­ge­vens verwerkt of een IT-partner met beheer­rechten op kritieke infra­struc­tuur. Voor de ene partij volstaat een korte vragen­lijst of selfas­sess­ment. Voor de andere partij past een zwaar­dere beoor­de­ling, bijvoor­beeld via ISO 27001, ISAE 3402, SOC 2 Type I of II, aanvul­lende documen­tatie of een onafhan­ke­lijke toets.

Certificeringen geven geen risicogradatie

Bestaande certi­fi­ce­ringen, TPM-verkla­ringen en NIS2-selfas­sess­ments geven organi­sa­ties houvast, maar lossen het onder­lig­gende vraag­stuk niet op. Veel instru­menten kennen vooral een binaire uitkomst. Een organi­satie heeft wel of geen ISO 27001-certi­fi­ce­ring, of kan wel of geen ISAE 3402-verkla­ring overleggen. Daarmee blijft vaak ondui­de­lijk welk risico een leveran­cier in een speci­fieke klant­re­latie vormt.

“Certi­fi­ce­ringen en verkla­ringen kunnen waardevol zijn, maar inkopers, bestuur­ders en mkb-organi­sa­ties hebben behoefte aan een begrij­pe­lijke verta­ling”, aldus Van der Wel-ter Weel. “Zij willen weten welk bewijs voldoende is voor deze leveran­cier, in deze situatie.”

Een risico­gestuurd model maakt duide­lijk wanneer een korte vragen­lijst genoeg is, wanneer een selfas­sess­ment volstaat en wanneer een onafhan­ke­lijke audit of formele certi­fi­ce­ring nodig is. Zo voorkomen organi­sa­ties dat zij elke leveran­cier langs dezelfde meetlat leggen, terwijl de impact van een incident sterk verschilt.

Gelijke taal voor organisaties en leveranciers

Een toetsings­model moet praktisch genoeg zijn voor het mkb en stevig genoeg voor grote organi­sa­ties met complexe ketens. Het helpt inkopers om de juiste vragen te stellen, securi­ty­teams om hun beoor­de­ling te onder­bouwen en leveran­ciers om vooraf te begrijpen wat opdracht­ge­vers van hen verwachten. Dat verlaagt de admini­stra­tieve last en voorkomt dat bedrijven telkens andere vragen­lijsten moeten invullen.

“Het moet net zo begrij­pe­lijk worden als een energie­label”, stelt Van der Wel-ter Weel. “Breed toepas­baar, afgestemd op de situatie en duide­lijk voor mensen die geen securi­ty­spe­ci­a­list zijn. Vooral voor het mkb is dat belang­rijk, omdat deze bedrijven steeds vaker met stren­gere eisen te maken krijgen, zonder dat zij over grote compli­ance-afdelingen beschikken.”

Voor leveran­ciers kan zo’n model ook een voordeel opleveren. Bedrijven die aantoon­baar grip hebben op hun digitale veilig­heid, kunnen zich onder­scheiden in aanbe­ste­dingen en commer­ciële trajecten. Digitale weerbaar­heid wordt zo een concreet onder­deel van de inkoopbeslissing.

Aansluiten op wat er al is

De behoefte aan een werkbaar beoor­de­lings­model groeit, maar coördi­natie ontbreekt. Indivi­duele organi­sa­ties kunnen niet allemaal hun eigen juridi­sche, schaal­bare en toets­bare model ontwik­kelen. Volgens Orange Cyber­de­fense ligt het daarom voor de hand om aan te sluiten op bestaande initi­a­tieven van deskun­dige partijen, waaronder NOREA, de beroeps­or­ga­ni­satie van IT-auditors.

NOREA heeft al instru­menten ontwik­keld om cyberrisico’s gestruc­tu­reerd in kaart te brengen en te beoor­delen, zoals de Cyber Security Assess­ment en de Inherente Cyber Risico­ana­lyse. Die basis kan worden benut voor een breder model voor leveranciersrisico’s. De overheid kan zorgen voor regie, brede adoptie en aanslui­ting op Europese wetgeving.

Geen intern Excelletje

Volgens Orange Cyber­de­fense moet Neder­land daarbij verder kijken dan een natio­nale oplos­sing. Veel organi­sa­ties werken met inter­na­ti­o­nale leveran­ciers en klanten. Een verplicht Europees toetsings­model zorgt voor een gelijk speel­veld, meer duide­lijk­heid bij grens­over­schrij­dend zaken­doen en minder versnip­pe­ring tussen landen, sectoren en opdrachtgevers.

“Dit is geen Excel­letje dat je intern oplost”, zegt Van der Wel-ter Weel. “We hebben een breed gedragen model nodig dat risico’s scherp afbakent, juridisch klopt en werkbaar blijft in de praktijk. Neder­land kan voort­bouwen op kennis die er al is, maar uitein­de­lijk hebben organi­sa­ties en leveran­ciers vooral behoefte aan Europese duidelijkheid.”

redactie@businessmeetsit.com

0 Reactie(s)

6 weergaven

Gerelateerde berichten

WatchGuard: Cybercriminelen vallen gerichter aan met AI

WatchGuard: Cybercriminelen vallen gerichter aan met AI

“Informatiekloven belemmeren de EU-respons op cyberbeveiligingsincidenten”

“Informatiekloven belemmeren de EU-respons op cyberbeveiligingsincidenten”

‘AI neemt steeds meer werk van cybercriminelen en spionnen over’

‘AI neemt steeds meer werk van cybercriminelen en spionnen over’

Horizon3 haalt $250 miljoen op in Series E‑financieringsronde om het tijdperk van AI versus AI in cybersecurity te gaan leiden

Horizon3 haalt $250 miljoen op in Series E‑financieringsronde om het tijdperk van AI versus AI in cybersecurity te gaan leiden

Geen berichten gevonden.

0 Reactie(s)

0 Reacties

Plaats Een Reactie

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

Reacties gesloten

De reactiemogelijkheid is verlopen. (14 dagen)

Pin It on Pinterest

Share This