23 september 2026 leestijd: 1 minuut

Informatiebeveiliging stopt niet bij je eigen organisatie: ook leveranciers en dienstverleners brengen risico’s met zich mee die je structureel moet beheersen. Effectieve leveranciersbeheersing begint daarom bij inzicht in het daadwerkelijke risico, gevolgd door passende afspraken, controles en monitoring gedurende de hele samenwerking.

Informatiebeveiliging in de keten: zo krijg je grip op leveranciersrisico’s

Informatiebeveiliging in de keten: zo krijg je grip op leveranciersrisico’s

Tobias op den Brouw

Tobias op den Brouw

Innovatiemanager & Consultant

IT uitbesteden is voor veel organisaties vanzelfsprekend. Van laptopbeheer en softwareontwikkeling tot SaaS-oplossingen en complete cloudomgevingen: gespecialiseerde leveranciers kunnen werkzaamheden vaak efficiënter uitvoeren. Maar uitbesteden verandert één ding niet: de verantwoordelijkheid voor informatiebeveiliging blijft bij jouw organisatie.

Juist daarom is leveranciersbeheersing een belangrijk onderdeel van informatiebeveiliging en cybersecurity. Niet alleen vanuit ISO 27001. Sinds 15 augustus 2026 is in Nederland ook de Cyberbeveiligingswet (Cbw) van kracht. Voor organisaties die hieronder vallen, maakt de beveiliging van de toeleveringsketen expliciet onderdeel uit van de zorgplicht.

Informatiebeveiliging stopt dus niet bij de grenzen van je eigen organisatie. Ook risico’s die via leveranciers, dienstverleners en hun keten binnenkomen, vragen om aandacht. De kernvraag is daarbij verrassend praktisch: Wat laat je een leverancier voor je doen, welk risico ontstaat daardoor en hoe houd je daar zelf grip op?

Meer grip in jouw keten?

Van beleid tot praktijk: houd grip!

  • Risico’s in beeld
  • Duidelijke afspraken
  • Continu in control

Wat is leveranciersbeheersing binnen informatiebeveiliging?

Leveranciersbeheersing betekent dat je inzicht krijgt én houdt in de informatiebeveiligingsrisico’s die ontstaan doordat je werkzaamheden, systemen of gegevens bij externe partijen onderbrengt. Dat begint niet met zoveel mogelijk eisen of een uitgebreide vragenlijst. Het begint met begrijpen wat je uitbesteedt en welk risico daarmee samenhangt.

Een goede beoordeling kijkt daarom eerst naar vragen als:

  • Welke activiteit besteden we precies uit?
  • Tot welke informatie krijgt de leverancier toegang?
  • Kan de leverancier onze systemen of configuraties aanpassen?
  • Wat zijn de gevolgen als de dienstverlening een week niet beschikbaar is?
  • In hoeverre kunnen we zelf controleren wat de leverancier doet?

Pas wanneer je dat weet, kun je bepalen welke beheersmaatregelen daadwerkelijk nodig zijn.

Begin bij het risico, niet bij de vragenlijst

Leveranciersbeoordelingen beginnen in de praktijk regelmatig met een standaardvragenlijst. Een leverancier krijgt vervolgens tientallen vragen over wachtwoorden, cryptografie, back-ups, logging, personeel, incidentmanagement en continuïteit.

Zo’n vragenlijst kan zeker waardevol zijn. Certificering van een leverancier kan dit proces, mits de scope aansluit, bovendien aanzienlijk versnellen. Maar zonder inzicht in het onderliggende risico weet je nog steeds niet of je de juiste vragen stelt. Niet de hoeveelheid vragen bepaalt hoeveel grip je hebt. De risico’s van de uitbestede activiteit bepalen welke zekerheid je nodig hebt. Dat maakt leveranciersbeheersing niet alleen effectiever, maar ook werkbaarder.

Meer risico vraagt niet automatisch om meer rapportages

Neem het beheer van laptops. Een externe IT-leverancier maakt nieuwe laptops gebruiksklaar, installeert beveiligingssoftware, past configuraties aan en wist apparatuur wanneer medewerkers uit dienst gaan. Daarmee heeft deze leverancier aanzienlijke invloed op de beveiliging van de apparaten.

Toch betekent dit niet automatisch dat je iedere maand een uitgebreid leveranciersrapport nodig hebt. Wanneer je organisatie bijvoorbeeld zelf volledig kan meekijken in Microsoft Intune, heb je direct inzicht in welke configuraties actief zijn, welke apparaten compliant zijn, welke beveiligingssoftware is geïnstalleerd en welke wijzigingen plaatsvinden.

Eigen inzicht is in zo’n situatie een sterke beheersmaatregel.

De situatie verandert wanneer de leverancier niet alleen het beheer uitvoert, maar ook als enige zicht heeft op de omgeving. Je afhankelijkheid en onzekerheid nemen dan toe. Daarmee stijgt doorgaans ook het risico. Goede ketenbeheersing draait dus niet om meer papier, maar om voldoende aantoonbare beheersing.

Hoe beoordeel je het informatiebeveiligingsrisico van een leverancier?

Een leveranciersrisico hoeft niet ingewikkeld te worden gemaakt. Beoordeel in ieder geval:

  • welke toegang de leverancier heeft;
  • hoe gevoelig de informatie is;
  • hoe afhankelijk je bent van de dienstverlening;
  • hoeveel controle en inzicht je zelf houdt;
  • hoe eenvoudig of moeilijk je naar een andere leverancier kunt overstappen.

Daarnaast kunnen algemene eisen gelden voor medewerkers van de leverancier en voor het melden van incidenten en veranderingen binnen de toeleveringsketen. Welke maatregelen passend zijn, verschilt vervolgens per leverancier.

Situatie Belangrijk risico Passende beheersing
Laptopbeheerder Verkeerde configuraties, ongewenste beheerrechten of gegevens die onvoldoende worden verwijderd MFA, beperkte beheerrechten, inzicht in Intune, logging, periodieke accountcontrole en duidelijke afspraken bij uitdiensttreding
SaaS- of cloudleverancier Datalekken, langdurige uitval of verlies van informatie Eisen aan encryptie, back-up en herstel, incidentmelding, beschikbaarheid, subleveranciers, periodieke rapportage en heldere verantwoordelijkheden
Softwareontwikkelaar Kwetsbaarheden of ongecontroleerde softwarewijzigingen Beveiligde code-repository, code reviews, vulnerability scanning, change management en afspraken over kwetsbaarheden
Kritieke IT-dienstverlener Sterke afhankelijkheid van één leverancier Exitplan, alternatieve dienstverlening, herstelafspraken, continuïteitstesten en periodieke risicoherbeoordeling
Jonge innovatieve leverancier Sterke techniek, maar minder volwassen processen Minimale beveiligingsbaseline, intensiever toezicht en een concreet verbeter- of certificeringstraject met deadlines

Vooral sterke afhankelijkheid van één leveringsbron verdient daarbij aandacht. Een leverancier kan technisch uitstekend presteren, terwijl de afhankelijkheid zelf een belangrijk risico vormt.

Is een ISO 27001-certificaat voldoende voor leveranciersbeheersing?

Een ISO 27001-certificaat is een sterk startpunt, maar neemt jouw leveranciersrisico niet weg. Een gecertificeerde leverancier heeft een belangrijk voordeel. Onderwerpen als toegangsbeveiliging, back-ups, logging, incidentmanagement en cryptografie hoeven niet vanaf nul te worden besproken. Er is een gezamenlijke taal en de leverancier heeft een managementsysteem ingericht om informatiebeveiligingsrisico’s te beheersen.

Toch is certificering niet hetzelfde als zekerheid over iedere afzonderlijke maatregel. Organisaties bepalen vanuit hun eigen risico’s welke maatregelen noodzakelijk zijn en leggen dit onder andere vast in hun Statement of Applicability. Een ISO 27001-certificaat betekent daarom niet automatisch dat iedere best practice precies zo is ingericht als jouw organisatie nodig heeft.

Kijk daarom verder:

  • Wat is de scope van het certificaat?
  • Valt de dienstverlening die jij afneemt daadwerkelijk binnen die scope?
  • Welke beveiligingsmaatregelen zijn voor jouw situatie relevant?
  • Welke uitzonderingen bestaan er?
  • Welk bewijs wil je gedurende de samenwerking ontvangen?

Certificering geeft vertrouwen en houvast. Maar jouw leveranciersrisico blijft jouw verantwoordelijkheid.

Wat als een leverancier niet ISO 27001-gecertificeerd is?

Geen ISO 27001-certificaat betekent niet automatisch dat een leverancier afvalt. Een organisatie kan informatiebeveiliging bijvoorbeeld baseren op NIST of de CIS Controls. Ook een SOC 2-rapport kan relevante assurance bieden over de beheersing van bepaalde risico’s. Daarmee verschuift de belangrijkste vraag van: “Ben je gecertificeerd?” naar “Hoe toon je aan dat je onze risico’s voldoende beheerst?”

Wanneer onafhankelijke zekerheid ontbreekt, vraagt dat meer van je eigen organisatie. Je kunt dan bijvoorbeeld beveiligingsmaatregelen uitvragen, technische documentatie beoordelen, bewijsstukken controleren of zelf een risicoassessment uitvoeren. De vorm kan verschillen. Het doel blijft hetzelfde: voldoende inzicht krijgen om aantoonbaar in control te blijven.

Leg informatiebeveiliging concreet vast in leverancierscontracten

Leveranciersbeheersing stopt niet zodra de selectie is afgerond en de offerte is ondertekend. Juist in het contract moet helder zijn wat je op het gebied van informatiebeveiliging van de leverancier verwacht. Een algemene bepaling dat een leverancier voor ‘passende informatiebeveiliging’ zorgt, geeft daarvoor weinig concrete houvast.

Maak afspraken bijvoorbeeld specifiek over:

  • wie een beveiligingsincident meldt en binnen welke termijn;
  • welke informatie je bij een incident ontvangt;
  • welke beschikbaarheid je verwacht;
  • of en onder welke voorwaarden subleveranciers mogen worden ingezet;
  • hoe kwetsbaarheden worden opgevolgd;
  • welke audit- en inzagerechten je hebt;
  • wat er na beëindiging van het contract met gegevens en accounts gebeurt.

Hoe concreter deze afspraken zijn, hoe eenvoudiger je er later op kunt sturen.

Leg daarnaast vast dat je periodiek samen beoordeelt hoe de leverancier presteert en welke verbeteringen nodig zijn. Zo wordt leveranciersbeheersing geen eenmalige controle, maar onderdeel van structurele risicobeheersing.

Ketenbeheersing gaat óók over de leverancier achter jouw leverancier

Een leverancier opereert zelden volledig zelfstandig. Een SaaS-platform kan bijvoorbeeld draaien op een publieke cloudomgeving. Software kan externe bibliotheken gebruiken. Een servicedesk kan gedeeltelijk zijn uitbesteed en gegevens kunnen door verschillende technische dienstverleners worden verwerkt.

Jouw directe leverancier is daarmee zelf onderdeel van een grotere keten.

Dat betekent niet dat je iedere onderaannemer persoonlijk moet auditen. Wel wil je weten welke kritieke afhankelijkheden er bestaan en hoe jouw directe leverancier deze beheerst. Bij kritieke leveranciers kun je bijvoorbeeld eisen dat relevante cybersecurityverplichtingen ook gelden voor partijen die zij inzetten om jouw dienstverlening te leveren. Zo verbreed je leveranciersbeheersing naar daadwerkelijke ketenbeheersing.

Waarom moet je leveranciers blijven monitoren?

Een leveranciersbeoordeling bij de start is altijd een momentopname. Een jaar later kan veel veranderd zijn. Een leverancier kan een andere eigenaar hebben, nieuwe subleveranciers inzetten of een gewijzigde technische omgeving gebruiken. Ook kunnen zich beveiligingsincidenten hebben voorgedaan of nieuwe kwetsbaarheden zijn ontstaan.

Daarom hoort monitoring bij volwassen leveranciersbeheersing. Hoe intensief je monitort, hangt opnieuw af van het risico. Bij een leverancier met een laag risicoprofiel kan een controle eens per drie jaar voldoende zijn. Bij een kritieke SaaS-leverancier kun je periodiek assurance-rapportages, beschikbaarheidscijfers en informatie over incidenten opvragen. Besteed je softwareontwikkeling uit? Dan kun je bijvoorbeeld inzicht verlangen in vulnerability scanning, ontwikkelomgevingen en repositories en bij iedere release testen.

Niet iedere leverancier vraagt om dezelfde controle. De intensiteit van je monitoring moet passen bij het risico.

Kun je veilig samenwerken met een jonge, innovatieve leverancier?

Ja. Ook een jonge leverancier kan een verantwoorde keuze zijn. Een kleine softwareleverancier kan technisch een uitstekend product hebben, professioneel omgaan met broncodebeheer en automatische beveiligingsscans gebruiken. Misschien loopt de organisatie zelfs voorop met nieuwe AI-technologie. Tegelijkertijd kunnen formele processen nog minder volwassen zijn. Denk aan change management, periodieke managementreviews of ISO 27001-certificering.

Dat hoeft geen reden te zijn om de samenwerking uit te sluiten. Je kunt bewust een risico accepteren, zolang duidelijk is welk risico je accepteert en welke aanvullende maatregelen daar tegenover staan. Spreek bijvoorbeeld vanaf dag één een minimale beveiligingsbaseline af en koppel daar een concreet verbeterplan aan. Een leverancier kan vervolgens binnen twaalf maanden doorgroeien naar een volwassen managementsysteem of certificering.

Maak zo’n groeipad wel aantoonbaar:

  • bepaal wat na drie maanden gerealiseerd moet zijn;
  • leg vast wat na zes maanden moet zijn verbeterd;
  • bepaal het gewenste niveau na twaalf maanden;
  • vraag tussentijds om bewijs;
  • bespreek afwijkingen;
  • leg vooraf vast wat er gebeurt als essentiële verbeteringen uitblijven.

Zo creëer je ruimte voor innovatie, zonder de regie over informatiebeveiliging te verliezen.

Eén kwaliteit- en informatiebeveiligingskader geeft meer grip

Voor grotere organisaties is het vaak inefficiënt om iedere leverancier volledig vanaf nul te beoordelen. Zeker wanneer inkoop en contractmanagement afzonderlijk zijn georganiseerd, kan een eigen kwaliteit- en informatiebeveiligingskader helpen. Daarin leg je de minimale eisen vast waaraan leveranciers in beginsel moeten voldoen.

Denk aan eisen rond:

  • informatiebeveiliging;
  • continuïteit;
  • privacy;
  • change management;
  • incidentmanagement;
  • rapportage;

Het grote voordeel is uniformiteit. Verschillende leveranciers worden langs dezelfde meetlat gelegd. Inkoop kan het kader gebruiken bij leveranciersselectie. Contractmanagement vertaalt de eisen naar concrete contractafspraken. De inhoudelijk verantwoordelijke afdeling controleert vervolgens of daadwerkelijk wordt geleverd wat is afgesproken. Zo voorkom je dat iedere afdeling eigen vragenlijsten, eisen en werkwijzen ontwikkelt.

Niet iedere leverancier hoeft aan exact dezelfde eisen te voldoen

Een centraal informatiebeveiligingskader betekent niet dat je iedere leverancier identiek behandelt. Een partij met toegang tot kritieke systemen vraagt om zwaardere maatregelen dan een leverancier met een beperkt risicoprofiel. Zie de interne baseline daarom als vertrekpunt: één gemeenschappelijke set kwaliteit- en informatiebeveiligingseisen, waarop je afhankelijk van het risico kunt opschalen of gemotiveerd kunt afwijken. Dat geeft meer uniformiteit én bestuurbaarheid.

Leveranciers weten vooraf wat je verwacht. Afwijkingen worden sneller zichtbaar. Contractmanagers kunnen gerichter sturen op verbetering. En de organisatie beschikt over één herkenbaar kader voor selectie, contractering, monitoring en periodieke herbeoordeling. Voor grotere organisaties kan juist die standaardisering een belangrijke efficiencymaatregel zijn.

Veelgestelde vragen over informatiebeveiliging en leveranciersbeheersing

Wat is leveranciersbeheersing binnen informatiebeveiliging?

Leveranciersbeheersing draait om het identificeren, beoordelen en beheersen van informatiebeveiligingsrisico’s die ontstaan wanneer werkzaamheden, systemen, gegevens of diensten bij externe partijen worden ondergebracht. De benodigde maatregelen hangen af van het risico en de mate waarin je zelf controle houdt.

Is een ISO 27001-certificaat van een leverancier voldoende?

Nee. Een ISO 27001-certificaat is een waardevol startpunt, maar je moet ook kijken naar de scope van het certificaat, de dienstverlening die je afneemt, relevante maatregelen, mogelijke uitzonderingen en het bewijs dat je tijdens de samenwerking nodig hebt.

Hoe beoordeel je het risico van een IT-leverancier?

Kijk onder andere naar de toegang tot systemen en informatie, de gevoeligheid van gegevens, je afhankelijkheid van de dienst, je eigen controlemogelijkheden en hoe eenvoudig je kunt overstappen naar een andere leverancier.

Wat moet je over informatiebeveiliging vastleggen in een leverancierscontract?

Leg onder andere afspraken vast over incidentmeldingen, beschikbaarheid, subleveranciers, kwetsbaarheden, audit- en inzagerechten en wat er met gegevens en accounts gebeurt wanneer de samenwerking eindigt.

Hoe vaak moet je een leverancier opnieuw beoordelen?

Dat hangt af van het risico. Bij een laag risico kan een controle eens per drie jaar voldoende zijn. Kritieke leveranciers kunnen vragen om frequentere monitoring, bijvoorbeeld via assurance-rapportages, incidentinformatie, beschikbaarheidscijfers of technische controles.

Kun je samenwerken met een leverancier zonder ISO 27001-certificering?

Ja. Een leverancier kan bijvoorbeeld werken volgens NIST of de CIS Controls of assurance bieden via een SOC 2-rapport. Ontbreekt onafhankelijke zekerheid, dan moet je zelf uitgebreider beoordelen of de relevante informatiebeveiligingsrisico’s voldoende worden beheerst.

Van leveranciersbeheersing naar grip op de hele keten

Informatiebeveiliging is geen geïsoleerd IT-vraagstuk. Zodra leveranciers toegang krijgen tot informatie, systemen of kritieke processen, wordt het ook een vraagstuk van ketenbeheersing en risicomanagement.

ISO 27001, de Cyberbeveiligingswet en leveranciersrisico’s komen hier samen. De oplossing zit niet in zoveel mogelijk eisen stellen. Het gaat om maatregelen die passen bij jouw organisatie, jouw leveranciers en het daadwerkelijke risico.

Niet controleren om te controleren, maar structureel inzicht organiseren. Niet iedere leverancier hetzelfde behandelen, maar sturen op risico. Niet alleen kijken bij de start, maar grip houden gedurende de hele samenwerking. Zo maak je informatiebeveiliging in de keten werkbaar en blijf je in control, nu én straks.

Meer grip op informatiebeveiliging in jouw leveranciersketen?

Wil je jouw leveranciers structureel classificeren, beoordelen en monitoren? CAN Comply helpt je om informatiebeveiliging en leveranciersbeheersing zo te organiseren dat verantwoordelijkheden, risico’s en beheersmaatregelen helder zijn. Van beleid tot praktijk. Zodat je grip houdt op je leveranciers én de keten erachter.

Tobias op den Brouw

Tobias op den Brouw

Innovatiemanager & Consultant
Tobias op den Brouw is Innovatiemanager en Consultant bij CAN Comply. Zijn kernwaarden zijn helderheid, samenwerken en doelgericht werken en daarmee samen veranderingen realiseren.

Vraag een offerte op maat aan!

Wij nemen je privacy serieus. Bekijk ons privacybeleid voor meer informatie. Wanneer je op onderstaande button klikt geef je toestemming dat CertificeringsAdvies Nederland je gegevens opslaat en verwerkt.

NIS2 workshop op maat!

Wil jij voorbereid zijn op de NIS2? Vraag dan een incompany training NIS2 aan!

  • Volledig afgestemd op jouw organisatie
  • Op maat offerte
  • Inclusief praktijksituaties