Vergelijkingen
Leveranciersrisico's beoordelen bij zakelijke software
De digitale weerbaarheid van je softwareleveranciers bepaalt direct de beschikbaarheid, vertrouwelijkheid en integriteit van je bedrijfsprocessen.
Waarom leveranciersrisico's bij zakelijke software aandacht vragen
De digitale weerbaarheid van je softwareleveranciers bepaalt direct de beschikbaarheid, vertrouwelijkheid en integriteit van je bedrijfsprocessen. Volgens het NCSC verschilt die weerbaarheid sterk per organisatie, sector en keten. Je eigen organisatie kan goed op orde zijn, maar een kwetsbare leverancier of ICT-dienstverlener kan nog altijd aanzienlijke risico's opleveren.
Bewustwording is de eerste stap: weet van welke leveranciers je afhankelijk bent en welke risico's die afhankelijkheden met zich meebrengen.
Dit artikel loopt stap voor stap door de beoordeling van leveranciersrisico's bij zakelijke software: de keten in kaart brengen, kritikaliteit bepalen, securitychecks uitvoeren, continuïteit en exit toetsen en periodiek herbeoordelen.
Voordelen en risico’s van afhankelijkheid van softwareleveranciers
- VoordelenGebruik van geavanceerde, schaalbare software zonder interne ontwikkeling; snellere implementatie; toegang tot expertise
- Risico’sAfhankelijkheid van externe diensten; uitval door cyberaanvallen; beperkte controle over security en compliance; moeilijkheid bij overstappen
Breng je softwareleveranciers en de onderliggende keten in kaart
Het NCSC noemt rechtstreekse leveranciers de partijen met wie je een contract hebt. Daarachter ligt vaak een bredere keten: elke organisatie gebruikt deelproducten of diensten van leveranciers, die op hun beurt weer andere leveranciers inschakelen. Zo ontstaat een wereldwijd web: de keten of supply chain.
Die keten kan lineair zijn, met producten die van A naar B gaan, of bestaan uit complexe netwerken waarin partijen elkaar beïnvloeden. Een organisatie kan daarin leverancier, afnemer, toezichthouder of brancheorganisatie zijn. Misschien ben je ongemerkt sterk afhankelijk van een groot aantal leveranciers.
Breng daarom eerst je directe softwareleveranciers en IT-dienstverleners in kaart. Kijk daarna welke subcontractors, diensten en platforms daarachter zitten. Het NCSC adviseert te beginnen bij de leveranciers en dienstverleners waarvan je het meest afhankelijk bent en die essentieel zijn voor je bedrijfsprocessen. Maak onderscheid tussen de directe contractrelatie en de bredere supply chain, zodat verborgen afhankelijkheden zichtbaar worden.
Bepaal kritikaliteit en aanvaardbaar risiconiveau
Niet alle software is even kritisch. Bepaal welke zakelijke software essentieel is voor kritieke processen. Een business impact analyse (BIA) of materialiteitsassessment laat zien hoe kritisch welke bedrijfsprocessen zijn en welke leveranciers daarbij betrokken zijn.
Koppel die uitkomst aan het aanvaardbare risiconiveau per leverancier. Verschillende soorten bedrijven kunnen andere verwachtingen hebben: wat voor de ene organisatie acceptabel is, hoeft dat voor de andere niet te zijn.
Maak per kritieke leverancier duidelijk welk risiconiveau je accepteert en welke eisen je stelt. Zo behandel je niet alle leveranciers hetzelfde, terwijl de impact van uitval of compromittering sterk kan verschillen.
Beoordeel de security en kwetsbaarheden van de leverancier
Voor de securitybeoordeling van een softwareleverancier moet je weten hoe die met kwetsbaarheden omgaat. Vraag of en hoe je kwetsbaarhedeninformatie ontvangt. Advisories, dreigingsbeelden, CTI-rapportages, CVE, CVSS en IoC's zijn voorbeelden van informatie waarmee je kwetsbaarheden in software en hardware leert kennen.
Onderzoek van het Digital Trust Center (DTC), onderdeel van het ministerie van Economische Zaken, uitgevoerd door Motivaction, laat zien dat meer dan de helft van de Nederlandse bedrijven (59%) informatie over IT-kwetsbaarheden wil ontvangen. Toch krijgt lang niet ieder bedrijf die informatie: één op de drie bedrijven ontvangt nu helemaal geen kwetsbaarhedeninformatie. Vooral zzp'ers krijgen deze informatie niet (61%); in het mkb is dat 14% en bij grote bedrijven met meer dan 250 medewerkers ontvangt 4% geen kwetsbaarhedeninformatie.
Bedrijven die informatie ontvangen, krijgen het vaakst advisories (36%) en dreigingsbeelden (26%). Eén op de drie bedrijven weet niet welk soort informatie het ontvangt. Vraag als afnemer dus niet alleen of informatie beschikbaar is, maar ook wat je precies krijgt en of die relevant is voor jouw systemen en processen.
Bedrijven willen vooral informatie over kwetsbaarheden die specifiek relevant zijn voor hun eigen organisatie: 26% is vooral geïnteresseerd in kwetsbaarheden met directe impact op door hen gebruikte systemen, 16% wil informatie over alle bekende kwetsbaarheden en 15% wil vooral geïnformeerd worden over de ernst van de dreiging.
Gebruik deze inzichten in je beoordeling. Vraag de leverancier naar het proces voor het ontvangen, begrijpen en opvolgen van kwetsbaarhedeninformatie, naar adviezen en hersteladviezen, en naar de relevantie daarvan voor jouw specifieke systemen. Toets of de leverancier niet alleen informatie deelt, maar ook praktische adviezen geeft om kwetsbaarheden te verhelpen.
Toets continuïteit, alternatieven en exit
Het NCSC noemt het scenario waarin een leverancier door een digitale aanval niet meer levert. Als leveranciers niet kunnen leveren, komt de continuïteit van je organisatie in gevaar. Denk daarom vooraf na over tijdelijke en permanente uitval van een softwareleverancier of IT-dienstverlener.
Onderzoek per kritieke leverancier welke alternatieven er zijn. Kun je tijdelijk terugvallen op een andere leverancier, een andere dienst of een handmatig proces? Hoe afhankelijk is je organisatie van de specifieke software, gegevens of koppelingen? Neem die alternatieven mee in je afhankelijkheidsanalyse.
Werk daarnaast een exitstrategie uit. Daarin staat hoe je overstapt als een leverancier wegvalt of als je de samenwerking beëindigt. Denk aan het exporteren van gegevens, een overgangsperiode en het beperken van operationele onderbrekingen. De vraag is niet alleen of je kunt overstappen, maar ook of dat binnen een aanvaardbare tijd en met aanvaardbare impact lukt.
Richt monitoring en herbeoordeling in
Na de eerste beoordeling is monitoring nodig. Volgens het DTC-onderzoek kun je kwetsbaarhedeninformatie ophalen via een IT-dienstverlener, via je eigen netwerk of platform of via een overheidsinstantie. Binnen die laatste categorie zijn het NCSC en het DTC bekende bronnen.
Bedrijven verkiezen een IT-dienstverlener (43%) als informatiebron, gevolgd door een overheidsinstantie zoals het NCSC of DTC (30%) en het eigen netwerk of cyberplatform (30%). Voor 14% van de bedrijven is een CERT een gewenste bron van kwetsbaarhedeninformatie.
Gebruik die kanalen om je leveranciersrisico's periodiek te actualiseren, bijvoorbeeld bij nieuwe kwetsbaarheden, nieuwe dreigingsbeelden of wijzigingen bij de leverancier. Het DTC-onderzoek laat zien dat de behoefte aan kwetsbaarhedeninformatie groot is, terwijl cyberdreigingen blijven toenemen. Zorg er daarom voor dat monitoring en herbeoordeling geen eenmalige actie blijven, maar terugkomen in je leveranciersmanagement.
