Image in image block

Beveiliging van de toeleveringsketen:
Het goede, het slechte en het lelijke

Auteur: Willem Westerhof
Datum: 29/09/2025

Stel u voor dat u uw bedrijf runt, uw dagelijkse werkzaamheden uitvoert, en plotseling stopt de tool die u altijd gebruikt met werken. U probeert uw computer opnieuw op te starten, opnieuw in te loggen, maar op de een of andere manier lijkt niets te werken. U vraagt het uw collega's, en het lijkt erop dat zij hetzelfde probleem hebben. Het systeem ligt op de een of andere manier plat! Later komt u erachter dat de softwareleverancier gehackt is, en nu is het uw taak om alle mensen van wie u de gegevens in dat systeem hebt gezet, te informeren dat de derde partij gehackt is.

Aanvallen op grote leveranciers
Het bovenstaande is helaas geen fictie. In het afgelopen jaar hebben we een aanzienlijke toename gezien van aanvallen op grote leveranciers, die niet alleen de leverancier treffen, maar ook al zijn klanten. Bijvoorbeeld, ransomware-aanval op Miljodata zorgde ervoor dat 80% van de gemeenten in Zweden zonder functionerend HR-systeem kwamen te zitten, en later werden ook alle gevoelige gegevens daarin gelekt op het dark web.


Medische informatie gelekt
Een ander goed voorbeeld is de ransomware-aanval op Clinical Diagnostics Nederland, waarbij medische informatie en zeer gevoelige informatie zoals sofinummers van bijna een miljoen Nederlanders werden gelekt. Dit laboratorium was een leverancier voor talloze individuele organisaties in de gezondheidszorg, en al deze organisaties moesten aan hun eigen klanten uitleggen wat er was gebeurd.


Aanval door een natiestaat
Als we verder in de geschiedenis kijken, zijn er nog veel meer voorbeelden. Een van de interessantere gevallen is Notpetya, wat een aanval door een natiestaat was als onderdeel van een hybride oorlogsvoering, met een wereldwijde fall-out van 8.500.000.000 euro aan financiële schade.

Vanwege deze en verschillende andere voorbeelden uit de echte wereld, is het beheer van de toeleveringsketen een van de belangrijkste punten in toekomstige wettelijke frameworks (bijvoorbeeld NIS2). De praktische uitvoering is echter vrij moeilijk. Aangezien leveranciers er in zoveel soorten en maten zijn, vaak ook over de landsgrenzen heen, is het verrassend moeilijk om dit goed aan te pakken. Van onze kant kunnen we u in ieder geval enkele praktische voorbeelden geven.

Het goede

Sommige leveranciers kunnen u echt blij maken. We hebben bijvoorbeeld leveranciers gezien die rapporten van jarenlange pentesting leverden, inclusief details over bevindingen en oplossingen. Ze gaven ook inzicht in welke risico's ze hadden geaccepteerd. Met die informatie kunt u als klant bepalen of er aanvullende acties nodig zijn.

In een ander geval organiseerde de leverancier een sessie met de meeste van zijn klanten om hun lessen uit ons ransomware veerkrachtprogramma met hun klanten te delen. Ze riepen hen specifiek op om bepaalde instellingen te wijzigen die zij, als hun leverancier, niet voor hen konden repareren.

Het slechte

Helaas hebben we bij leveranciers ook precies het tegenovergestelde zien gebeuren. We hebben bijvoorbeeld gezien dat een pentest herhaaldelijk werd uitgesteld en dat we tijdens het testen merkten dat de omgeving al 4 jaar niet was gepatcht. Pas na de oorspronkelijke datum van de pentest probeerde de leverancier de omgeving te beveiligen.

We hebben ook veel gevallen gezien waarbij de systemen werden ingezet met standaard onveilige instellingen, standaard wachtwoorden, en soms waren er zelfs nog testaccounts actief in productieomgevingen.

Soms zijn er ook leveranciers die de kogel proberen te "ontwijken". Bijvoorbeeld door het IP-adres van de pentesters actief te blokkeren, door de payloads die de tester instuurde specifiek te blokkeren in hun firewalls/WAF's, of door specifieke kwetsbare systemen uit te schakelen tijdens een test, zodat ze niet in de resultaten terechtkomen.


Het lelijke

Ergens tussen het goede en het slechte in, zit het lelijke. Dat zijn leveranciers waar u in eerste instantie misschien heel tevreden over was, maar die later toch een wat zure relatie kregen. Heel wat leveranciers hebben op onze pentest-rapporten gereageerd met iets in de trant van "security maakte geen deel uit van de vereisten", meestal gevolgd door een "we kunnen het oplossen, maar tegen een fikse prijsverhoging".

We zien ook vaak dat de communicatie en vooral het verwachtingsmanagement tussen de leverancier en de consument niet werkt. De klant verwacht één ding, en de leverancier heeft zich in de praktijk nooit aan die verwachting gecommitteerd. Door deze mismatch ontstaan er vaak conflicten.

Er zijn ook gevallen waarin veranderingen in de infrastructuur of configuratie van systemen problemen kunnen veroorzaken met bestaande externe leveranciers. We hebben bijvoorbeeld verschillende gevallen gezien waarin een externe bewakingsdienst zelfs de meest elementaire aanvallen niet kon detecteren vanwege wijzigingen in systemen en netwerkconfiguraties, waardoor hun dienst grote blinde vlekken vertoonde.

We hebben dit ook andersom zien gebeuren, waarbij een leverancier zijn klant probeert te overtuigen om zijn beveiliging te verhogen, maar de klant dit om verschillende redenen weigert. Als er in deze gevallen een incident plaatsvindt, kan het erg smerig worden en leiden tot jarenlange juridische gevechten.

Tot slot is er ook nog de SLA. Normaal gesproken doen leveranciers hun best om hun SLA's te volgen en ervoor te zorgen dat alle tickets binnen dat tijdsbestek worden afgehandeld. Maar soms moet het in een crisis veel sneller gaan. We hebben bijvoorbeeld gevallen gezien waarin een ransomware-aanval op een beperkt aantal mappen als een probleem met gemiddelde prioriteit werd gemarkeerd, met 30 dagen in de SLA om het probleem op te lossen. Ik ben er vrij zeker van dat elke CISO of incident response medewerker daar een heel ander prioriteitsniveau zou hebben ingesteld.

Wat te doen?

Het bovenstaande zijn slechts enkele van de vele voorbeelden die wij in ons dagelijks werk zien. Hoewel er geen pasklare oplossing bestaat voor het beheer van de toeleveringsketen, geloven wij dat voor bijna alle relaties tussen leveranciers en consumenten de volgende punten essentieel zijn:

Beheer van verwachtingen

  • Ga er niet van uit dat uw leverancier dingen voor u doet, of op de hoogte is van bedreigingen die u aanvallen, bespreek dit expliciet.
  • Vraag uw leverancier of er dingen zijn die u zou moeten doen.

Bewijzen/tonen dat ze de controle hebben

  • Pentest-rapporten & oplossingen, auditrapporten (ISO27k, SOC2), sectorale goedkeuringsstempels.
  • Doe samen een pentest

De juiste communicatielijnen hebben

  • Operationele mensen kunnen direct met andere operationele mensen praten
  • Weten hoe ze elkaar kunnen bereiken tijdens een crisis.

Een mandaat geven

  • Wat mag een leverancier doen zonder uw toestemming (vooral tijdens een crisissituatie of voor leveranciers die beveiliging leveren) en wanneer moet hij eerst toestemming krijgen en wie is bevoegd om die toestemming te geven?

Beveiligingseisen stellen tijdens de inkoop

  • Hoewel beveiliging standaard zou moeten zijn, is dat vaak niet het geval, dus is het het beste om dit als expliciete eis op te nemen in inkoopprocessen. Bovendien helpt het ook om de materiedeskundigen bij de inkoop te betrekken, omdat zij met andere aanvullende vereisten kunnen komen of de inhoud van binnenkomende voorstellen kunnen beoordelen.

Zet alles op papier

  • Als alles goed gaat, hebt u het papierwerk zelden nodig, maar alle relaties hebben af en toe wat wrijving. Het helpt om papierwerk te hebben met afspraken en toezeggingen om op terug te vallen.
Image in image block

Over de auteur

Willem Westerhof is Team Manager Security Specialists bij Bureau Veritas Cybersecurity met bijna 10 jaar ervaring in offensieve beveiliging. Hij heeft projecten met grote impact geleid in kritieke infrastructuur en bij de Nederlandse overheid, waaronder politiek gevoelige en vertrouwelijke opdrachten die op nationaal en Europees niveau zijn erkend.

Willem staat bekend om zijn combinatie van technische diepgang en heldere communicatie en is een veelgevraagd spreker en adviseur op het gebied van cybersecurity. Zijn passie voor het vakgebied strekt zich niet alleen uit tot klantenwerk, maar ook tot onderzoek, publicaties en actieve bijdragen aan de bredere beveiligingsgemeenschap.

Meer informatie

Wilt u meer weten over de beveiliging van de toeleveringsketen? Vul het formulier in en wij nemen binnen één werkdag contact met u op.

USP

Waarom kiezen voor Bureau Veritas Cybersecurity

Bureau Veritas Cybersecurity is uw specialist op het gebied van digitale veiligheid. Wij ondersteunen organisaties bij het in kaart brengen van risico’s, het verbeteren van hun verdediging en het naleven van wet- en regelgeving. Onze dienstverlening bestrijkt mens, proces en technologie: van awareness-trainingen en social engineering tot advies, compliance en technische beveiligingstests.

We werken in IT-, OT- en IoT-omgevingen en ondersteunen zowel digitale systemen als verbonden producten. Met ruim 300 cybersecurity-specialisten wereldwijd combineren we diepgaande technische kennis met internationale slagkracht. Bureau Veritas Cybersecurity is onderdeel van Bureau Veritas Group, wereldwijd actief in testen, inspectie en certificering.