4min Security

Cybersecurity vraagt om “energielabel voor leveranciers”

Cybersecurity vraagt om “energielabel voor leveranciers”

Veel organisaties worstelen met de vraag hoe ze het digitale risico van toeleveranciers effectief en proportioneel moeten wegen. Orange Cyberdefense pleit daarom voor een uniform, extern getoetst beoordelingsmodel dat net zo intuïtief werkt als een energielabel. Nederland kan hierin met bestaande kaders het voortouw nemen, maar het einddoel moet een bindend Europees raamwerk zijn.

Hoe diepgaand moet een leveranciersaudit zijn voordat je software of diensten in je IT-landschap integreert? Binnen veel procurement- en securityteams leidt die vraag tot een hardnekkige mismatch. Niet-kritieke partijen verzuipen in omvangrijke security-vragenlijsten, terwijl softwareleveranciers met verregaande systeemtoegang er vaak met een oppervlakkig certificaat vanaf komen. Om deze alles-of-nietsbenadering te doorbreken, pleit Orange Cyberdefense voor een gestandaardiseerd risicomodel dat leveranciersrisico’s proportioneel, vergelijkbaar en juridisch houdbaar indeelt.

De oproep sluit direct aan bij de bevindingen uit de Security Navigator 2026, het jaarlijkse dreigingsrapport dat Orange Cyberdefense samenstelt op basis van data uit zijn wereldwijde netwerk van Security Operations Centres. Organisaties opereren in een steeds dichter web van digitale onderlinge afhankelijkheden; van multi-cloudinfrastructuur en API-koppelingen tot SaaS-platforms en open-sourcebibliotheken. Het rapport signaleert een stijging van 45 procent in geregistreerde cyberafpersingsincidenten, waarbij met name het mkb vaker als initieel toegangspunt wordt misbruikt om dieper in zakelijke netwerken door te dringen.

De anatomie van ketenaanvallen

De noodzaak voor een scherpere risico-indeling wordt onderstreept door recente supplychain-incidenten die het securitybedrijf aanhaalt. Bij Salesloft Drift wisten aanvallers de hand te leggen op cryptografische OAuth-tokens uit de Drift-integratie. Doordat deze tokens geautomatiseerde API-toegang verleenden tot gekoppelde Salesforce-omgevingen van klanten, kregen aanvallers zonder inloggegevens direct toegang tot gevoelige CRM-data.

Een ander voorbeeld is de Shai-Hulud-worm, die zich autonoom door het npm-ecosysteem verspreidde. Door gecompromitteerde developer-credentials en publishing-tokens te misbruiken, konden aanvallers kwaadaardige code injecteren in legitieme open-source packages. Zulke voorbeelden tonen aan dat het risico zelden zit in de leverancier als organisatie op zich, maar in de technische koppelingen en vertrouwensrelaties die aan die partij worden toegekend.

De beperking van binaire certificaten

Volgens Orange Cyberdefense begint een gedegen beoordeling daarom niet bij een auditvinkje, maar bij een inherente impactanalyse. Welke toegang heeft een partij tot kritieke bedrijfsprocessen of persoonsgegevens? En wat gebeurt er met de continuïteit als die schakel wegvalt? Een leverancier van kantoorartikelen vraagt om een lichte baseline, terwijl een externe beheerpartij met administratorrechten op de kerninfrastructuur om ISO 27001, ISAE 3402, SOC 2 Type II of gerichte penetratietests vraagt.

Bestaande certificeringen schieten in de praktijk vaak tekort omdat ze binair zijn. Een partij beschikt over een ISO-certificaat of TPM-verklaring, of niet. Zo’n certificering toont aan dat er een managementsysteem aanwezig is, maar zegt weinig over het daadwerkelijke restrisico binnen de specifieke klantcontext. Dat wringt met de Cyberbeveiligingswet (de Nederlandse implementatie van NIS2). Die wet verplicht organisaties in essentiële en belangrijke sectoren om leveranciersrisico’s aantoonbaar en proportioneel te beheersen.

“Het moet net zo begrijpelijk worden als een energielabel”, stelt Matthijs van der Wel-ter Weel, Strategic Advisor bij Orange Cyberdefense. “Breed toepasbaar, afgestemd op de situatie en duidelijk voor mensen die geen securityspecialist zijn. Inkopers, bestuurders en mkb-organisaties hebben behoefte aan een duidelijke vertaling: welk bewijs is voldoende voor déze leverancier in déze situatie?”

Van NOREA-audit naar Europees raamwerk

Een gestandaardiseerde methodiek voorkomt bovendien een zware administratieve wissel op het mkb. Nu grote entiteiten onder druk van NIS2 hun zorgplicht doorschuiven naar toeleveranciers, worden kleinere leveranciers overspoeld met tientallen verschillende Excel-vragenlijsten. Een uniform risicolabel zou toeleveranciers in staat stellen eenmalig een gevalideerd niveau aan te tonen, wat ook commercieel voordeel biedt bij aanbestedingen.

Om wildgroei te voorkomen, wil Orange Cyberdefense aanhaken bij bestaande structuren. Het bedrijf wijst specifiek naar NOREA, de Nederlandse beroepsorganisatie van IT-auditors. Instrumenten zoals de Cyber Security Assessment (CSA) en de Inherente Cyber Risicoanalyse (ICRA) bieden al een methodische basis om dreigingen en beheersmaatregelen gestructureerd te mappen. Met de overheid als regisseur kan die basis worden opgeschaald naar een nationaal gehanteerde standaard.

Toch waarschuwt het securitybedrijf dat Nederland dit niet als eiland moet benaderen. Omdat software- en cloudketens per definitie grensoverschrijdend zijn, moet een nationaal getoetst model de opmaat vormen naar een bindend Europees kader om versnippering tegen te gaan. “Dit is geen Excelletje dat je intern oplost”, besluit Van der Wel-ter Weel. “We hebben een breed gedragen model nodig dat risico’s scherp afbakent, juridisch klopt en werkbaar blijft in de praktijk.”