Supply chain security: waarom uw leveranciers een beveiligingsrisico vormen

Supply chain security is een van de expliciete verplichtingen uit artikel 21 NIS2. En met reden: aanvallers infiltreren steeds vaker via leveranciers en partners in plaats van direct bij hun doelwit aan te vallen. Een kwetsbaarheid bij uw softwareleverancier, IT-dienstverlener of SaaS-aanbieder kan rechtstreeks uw organisatie treffen.

Wat is supply chain security?

Supply chain security omvat alle maatregelen die u neemt om de risico’s van uw toeleveringsketen te beheersen. Denk aan software die u inkoopt, IT-diensten die u afneemt, externe toegang die leveranciers tot uw netwerk hebben en SaaS-koppelingen.

Waarom zijn supply chain-aanvallen zo effectief?

Leveranciers hebben vaak vertrouwde toegang tot uw systemen. Als een aanvaller de leverancier compromitteert, kan hij die vertrouwde toegang misbruiken. Bekende supply chain-aanvallen zoals SolarWinds toonden aan dat zelfs grote organisaties hier kwetsbaar voor zijn.

Hoe beheert u supply chain-risico’s?

  1. Inventariseer uw leveranciers — wie heeft toegang tot uw netwerk of data?
  2. Stel beveiligingseisen aan leveranciers — contractueel vastleggen is de basis
  3. Beperk externe toegang — geef leveranciers alleen de toegang die ze nodig hebben
  4. Monitor externe verbindingen — registreer en controleer wie wanneer toegang heeft
  5. Scan op externe koppelingen — een kwetsbaarheidsscan test externe verbindingen en koppelingen

Veelgestelde vragen over supply chain security

Moet ik mijn leveranciers verplichten een kwetsbaarheidsscan te laten uitvoeren?

NIS2 vereist dat u beveiligingseisen stelt aan uw kritieke leveranciers. Een kwetsbaarheidsscan is een redelijke eis voor leveranciers met toegang tot uw netwerk of gevoelige data.

Wat doe ik als een leverancier niet voldoet aan mijn beveiligingseisen?

Beperk de toegang van die leverancier zo veel mogelijk, verplicht hen maatregelen te treffen binnen een gestelde termijn, of overweeg een alternatieve leverancier.

Valt mijn SaaS-provider ook onder supply chain security?

Ja. Als een SaaS-provider toegang heeft tot uw bedrijfsdata of koppelingen heeft met uw interne systemen, valt dit onder de supply chain security-verplichting van NIS2.

← Terug naar blog

Heeft u vragen of wilt u uw netwerk laten scannen?

Vraag gratis brochure aan →