Hoe krijg je meer grip op supplychain-security?
In dit artikel:
Supply-chain security draait niet alleen om de vraag of een leverancier veilig is, maar ook om het blijvend beheersen van risico’s zodra systemen, software, data en processen met andere organisaties zijn verbonden. Tijdens Cybersec Netherlands 2026, op 9 en 10 september in de Jaarbeurs Utrecht, kunnen bezoekers dit onderwerp langs vijf thema’s bekijken.
De eerste stap is inzicht in alle apparaten en technologieën die toegang hebben tot de eigen omgeving. Onbekende of slecht beheerde apparatuur kan een ernstig aanvalspad vormen. In de sessie van Dirk Maij van Onyx Cybersecurity wordt een praktijkgeval besproken waarbij een onbekend IoT-apparaat toegang gaf tot ongeveer tweeduizend servers. Exposant Audittrail richt zich op het zichtbaar maken van apparaten, verbindingen en afhankelijkheden.
Daarna staat technische schuld centraal: verouderde systemen, achterstallig onderhoud en uitgestelde verbeteringen kunnen door cybercriminelen worden uitgebuit. Rebecca Lumley en Tom Moester bespreken hoe zulke problemen uitgroeien tot kwetsbaarheden en grotere aanvalsmogelijkheden. DNV sluit hierbij aan met certificering, assurance en risicobeheersing.
Een derde aandachtspunt is de leveranciersrelatie zelf. Security mag niet stoppen na een controle vóór het sluiten van een contract, zeker niet wanneer een leverancier software of technologie levert voor bedrijfskritische processen. De Cyber Resilience Act stelt volgens NCC-adviseur Nina Huijberts nieuwe eisen aan producten met digitale elementen. Qensora helpt organisaties om securityrisico’s binnen leveranciersrelaties structureel te beoordelen en te beheersen.
Vervolgens is voortdurende validatie nodig om vast te stellen of beveiligingsmaatregelen ook tijdens een echte aanval standhouden. In de sessie van Joey Verleg van Crimson7 staat purple teaming centraal: aanvallende en verdedigende teams werken samen om beveiliging continu te testen en te verbeteren. Zo worden verschillen tussen beleid en de praktijk sneller zichtbaar.
De laatste stap is samenwerking. Omdat een digitale keten uit meerdere onderling afhankelijke partijen bestaat, kunnen organisaties risico’s niet volledig zelfstandig oplossen. Eefje Zents van het Nationaal Cyber Security Centrum bespreekt hoe publieke en private partijen via initiatieven als het Anti Phishing Shield en het Cyber Resilience Network de nationale cyberweerbaarheid versterken. Security Delta (HSD) brengt bedrijven, overheden en kennisinstellingen samen.
De route maakt duidelijk dat supply-chain security veel verder gaat dan een leveranciersvragenlijst. Organisaties moeten afhankelijkheden zichtbaar maken, technische achterstanden aanpakken, afspraken gedurende de hele samenwerking bewaken, beveiliging praktisch blijven testen en kennis delen. Daarmee versterken ze niet alleen hun eigen organisatie, maar ook de digitale keten als geheel.
Vandaag Inside: Johan Derksen waarschuwt Mona Keijzer: 'Dát is het gevaar!'