Hoe versterk je de weerbaarheid van leveranciers

Met deze publicatie zet je de eerste stappen om de digitale weerbaarheid van je leveranciers te versterken. Het in kaart brengen en versterken van deze digitale weerbaarheid vraagt meer dan een compliancegedreven operatie. Compliance, ofwel onderzoeken of leveranciers afspraken naleven en wet- en regelgeving volgen, is daarvoor belangrijk maar onvoldoende. De dialoog met je leveranciers aangaan en het versterken van de relatie met je leveranciers, is zeker zo belangrijk voor weerbaarheid in de keten. Relatiemanagement dus. Hoe draag je als CISO bij aan leveranciersmanagement? Deze publicatie helpt je op weg. Van compliance naar dialoog met je leveranciers.

Doelgroep: Deze publicatie richt zich op organisaties die onder de NIS2-richtlijn komen te vallen en is geschreven voor personen die een rol hebben bij het beheersen van risico’s en op zoek zijn naar handvatten voor het in kaart brengen van de meest relevante risico’s voor hun organisatie.     

Deze publicatie is tot stand gekomen met bijdragen van: Deze publicatie is tot stand gekomen dankzij gesprekken met mensen van Nationale Spoorwegen. Bovendien hebben we hiervoor samengewerkt met Digital Trust Center (DTC, Ministerie van Economische Zaken).

Achtergrond

Iedere organisatie kent afhankelijkheden van leveranciers. Verstoringen bij die leveranciers kunnen grote consequenties hebben voor het primaire proces. Zeker als de afhankelijkheid van zo’n leverancier voor het realiseren van de producten of diensten van de organisatie groot is. In gesprek zijn met je leveranciers over hun weerbaarheid is dan ook van groot belang voor jouw organisatie. Een goed beeld hebben van wie jouw belangrijkste leveranciers zijn en hoe het met hun weerbaarheid is gesteld, is cruciaal. Schade aan de vertrouwelijkheid, beschikbaarheid of integriteit van hun informatie, systemen of processen vormen in potentie een bedreiging voor het voortbestaan van jouw organisatie.

Voor deze publicatie gaan we ervan uit dat jij al hebt geïnventariseerd wie je leveranciers zijn en wie jouw belangrijkste leveranciers zijn. Heb je dat nog niet gedaan, lees dan eerst deze eerdere publicatie over hoe je dat aanpakt.

Waarom leveranciersmanagement?

Leveranciersmanagement is meer dan het afsluiten van een contract of een compliance-check. Met leveranciersmanagement geef je vorm en inhoud aan de samenwerking met jouw leveranciers. Je maakt afspraken met elkaar maar zeker zo belangrijk: de dialoog met jouw leverancier! De toenemende cyberdreiging maakt het noodzakelijk om ook cyberrisico’s hierin mee te nemen.

Stap 1: Schat de weerbaarheid van de leverancier in

De verschillende manieren en bronnen voor het inschatten van de huidige weerbaarheid van een leverancier zijn uiteindelijk input voor de dialoog met de leverancier. Op basis van deze input en de dialoog maak je afspraken over de weerbaarheid van de leverancier (stap 2). De verschillende manieren hebben elk hun voor- en nadelen. Voor allemaal geldt dat deze bronnen input zijn voor de dialoog met de leverancier. Sommige van de onderstaande manieren vragen erg veel van een organisatie. Vooral kleine en jongere organisaties zijn niet altijd in staat om de gevraagde informatie aan te leveren. Pas daarom maatwerk toe waar nodig.

Bereid ook jouw organisatie voor op incidenten bij leveranciers
Er is een groeiend besef dat niet alle incidenten voorkomen kunnen worden. Daarom is het nodig om jouw organisatie voor te bereiden zodat je de impact van een incident beperkt en het mogelijk is om te herstellen van een incident. Deze logica geldt ook bij leveranciers. Vroeg of laat vindt er bij een leverancier een incident plaats die jouw organisatie raakt. Zorg er daarom voor dat jij ook voorbereid bent op incidenten bij leveranciers. Neem scenario’s van cyberincidenten bij een leverancier mee in jouw incidentresponseplan en plannen om tijdig te herstellen van een incident.

Stap 2: Het versterken van de weerbaarheid van de leverancier

Het verbeteren van de weerbaarheid van een leverancier is uiteindelijk de verantwoordelijkheid van de leverancier zelf. Jij kunt dit niet voor hen doen. Je hebt echter wel een belang bij het goed functioneren van de leverancier en daarom is het een goed idee om zo nodig jouw leverancier hierbij te ondersteunen. Ook hier gelden de eerdergenoemde adviezen: ga in dialoog met je leverancier en lever maatwerk waar nodig.

Stap 3: Maak er een continu proces van

De suggesties die we in deze publicatie geven zijn geen eenmalige acties. Zorg ervoor dat het in kaart brengen en verbeteren van de weerbaarheid onderdeel wordt van een continu proces. Houd in dit proces rekening met:

  • Het belang van de leverancier voor jouw primaire proces en organisatie: waarschijnlijk beschikt jouw organisatie over een groot aantal leveranciers. Deze zijn niet allemaal even belangrijk voor het voortbestaan van jouw organisatie. Maak onderscheid tussen belangrijke en minder belangrijke leveranciers. Met de belangrijke leveranciers zal uiteindelijk de dialoog frequenter en inniger zijn.
  • De grootte en volwassenheid van de leverancier. We zeiden het al, maar benadrukken graag: wat jij vraagt van een leverancier moet realistisch en proportioneel zijn. Lever maatwerk waar nodig.

Dit continue proces is nooit helemaal af. Blijf dit doorontwikkelen. Zo ben jij in staat om je aan te passen aan veranderingen in de wereld.

In dialoog voor grip en invloed

In iedere stap is de dialoog van belang. Zorg ervoor dat er met enige regelmaat contact is tussen jouw organisatie en de leverancier. Dit contact onderhoudt iemand van het securityteam of  bijvoorbeeld een account- of contractmanager. Zorg er in ieder geval voor dat zij goed geïnformeerd zijn en de juiste vragen kunnen stellen. Hierdoor blijf je op de hoogte van relevante ontwikkelingen die het risicoprofiel mogelijk veranderen en onderhoud je de relatie. Ook weet je wie je moet spreken tijdens incidenten en kun je snel schakelen.