:format(webp))
Supply chain security: grip voor MKB-bedrijven
Door Thomas Schepers
Je hebt je eigen IT goed op orde. Een firewall, antivirussoftware, MFA voor je medewerkers. Toch slaapt de IT-verantwoordelijke bij jou soms niet lekker. Want wat doe je eigenlijk met alle partijen die toegang hebben tot jouw systemen? De boekhouder die via een gedeeld account inlogt. Het softwarebedrijf dat elke week op afstand "even iets aanpast". De logistieke partner die data uitwisselt via een koppeling die ooit is ingesteld en sindsdien niemand meer heeft bekeken.
Herken je dit? Dan is supply chain security precies het onderwerp dat je aandacht verdient.
Waarom aanvallers via jou bij jouw klant willen komen
MKB-bedrijven in Brabant zijn steeds vaker een schakel in een grotere keten. Je levert aan gemeentes, zorgorganisaties, of grote industriële klanten. Precies daardoor ben je interessant voor aanvallers, niet ondanks je omvang maar dankzij je positie.
Een aanvaller die een groot bedrijf wil binnendringen, kijkt als eerste naar de zwakste schakel in de keten. En die schakel is zelden het grote bedrijf zelf, met zijn eigen securityteam en compliance-afdeling. Die schakel bent jij. Via jouw systemen, jouw credentials, jouw softwareleverancier. Dat heet een supply chain-aanval, en het is een van de snelst groeiende vormen van cybercriminaliteit.
En er is nog een reden waarom dit nu relevant is. Europese regelgeving zoals NIS2 legt steeds meer druk op grote organisaties om ook van hun leveranciers aan te tonen dat ze veilig werken. Dat betekent dat jij, als MKB-leverancier, steeds vaker contractueel verplicht wordt om minimale beveiligingsstandaarden te hanteren. Niet als keuze, maar als voorwaarde om de opdracht te behouden.
Het gevaarlijkste gevoel: valse veiligheid
Een klant van ons, een technisch installatiebedrijf in de regio, had alles netjes geregeld. Goede firewall, een antiviruspakket van naam, en wachtwoordbeleid voor eigen medewerkers. Wat ze niet hadden, was zicht op wie er nog meer toegang had. De HVAC-leverancier had al drie jaar een remote access-account staan. Actief, zonder vervaldatum, zonder monitoring. Niemand wist meer wie daar destijds de beslissing voor had genomen.
Dit is geen uitzondering. Het is eerder de norm. Een reeks losse maatregelen geeft een gevoel van veiligheid, maar dat gevoel klopt niet met de werkelijkheid. De echte vraag is niet of je iets hebt geregeld. De vraag is of je weet wat er allemaal speelt.
Grip begint met inzicht, niet met tools
De eerste stap is simpel in woorden, maar wordt in de praktijk vaak overgeslagen: breng in kaart wie er allemaal toegang heeft tot jouw systemen. Niet alleen je eigen medewerkers, maar ook leveranciers, software-agents, koppelingen met externe systemen, en remote access-verbindingen.
Wij helpen klanten hierbij met een gestructureerde inventarisatie. We kijken naar apparaten van derden die op het netwerk zitten, softwarepakketten met externe verbindingen, en toegangsrechten die ooit zijn aangemaakt maar nooit zijn opgeruimd. Dat laatste is bijna overal een probleem. Accounts van oud-medewerkers, of van leveranciers waarmee je al jaren niet meer samenwerkt, die gewoon nog actief staan.
Pas als je dat overzicht hebt, kun je zinvol nadenken over maatregelen.
De Ratho-driehoek: Mens, Proces, Techniek
Bij Ratho kijken we altijd vanuit drie hoeken tegelijk. Techniek alleen is nooit genoeg. Een maatregel werkt pas als hij ook procesmatig is geborgd en als mensen hem begrijpen en toepassen.
Techniek: toegangsbeheer als fundament
De technische maatregelen die het meeste verschil maken zijn minder ingewikkeld dan je denkt. Beperk toegang van leveranciers tot precies wat nodig is voor hun werk, niets meer. Voer MFA in voor alle externe toegang, ook als het "maar een keer per kwartaal" is dat iemand inlogt. En monitor wie wanneer toegang heeft gehad.
Wat ook enorm helpt is Single Sign On voor je eigen medewerkers. Iemand die vijftien verschillende wachtwoorden moet onthouden, kiest onvermijdelijk voor zwakke varianten of hergebruik. Dat is niet een kwestie van discipline, dat is menselijk. Met SSO los je dat structureel op.
Proces: afspraken die je vastlegt en toetst
Techniek zonder proces verwatert. Zorg dat er heldere afspraken zijn met leveranciers over hoe ze toegang krijgen, hoe lang die toegang geldig is, en wat er gebeurt als de samenwerking eindigt. Leg dat contractueel vast. Niet als bureaucratisch gebaar, maar als concrete bescherming.
Stel ook intern een vaste cyclus in om toegangsrechten te reviewen. Twee keer per jaar is al een enorme verbetering ten opzichte van de situatie bij de meeste MKB-bedrijven, waar rechten jaren actief blijven staan.
Mens: security is geen IT-feestje
De menselijke factor is misschien wel de meest onderschatte kant van supply chain security. Het gaat niet alleen om bewustwording van medewerkers over phishing. Het gaat ook om de directeur die een leverancier snel even toegang geeft buiten het proces om. Of de collega die een link deelt met de externe developer "want het is makkelijker".
Bewustwording en training zijn geen eenmalig traject. Ze zijn een doorlopend onderdeel van hoe je met IT omgaat. Wij verzorgen regelmatig korte sessies bij klanten, geen droge PowerPoint maar concrete scenario's die mensen herkennen uit hun eigen werkdag.
Wat doe je concreet deze week?
Je hoeft niet alles tegelijk aan te pakken. Maar stilzitten is geen optie meer. Hier zijn drie acties die je direct kunt oppakken, zonder grote investering:
Maak een lijst van alle externe partijen met toegang tot jouw systemen. Leveranciers, partners, softwaretools met een API-koppeling. Alles. Dit overzicht bestaat bij de meeste bedrijven nog niet.
Controleer of MFA actief is voor elke externe toegang. Niet alleen voor medewerkers, maar ook voor leveranciers die inloggen op jouw systemen of portalen.
Ruim slapende accounts op. Kijk welke accounts al lang niet meer zijn gebruikt en deactiveer ze. Dit is een van de snelste manieren om je aanvalsoppervlak te verkleinen.
Structurele beveiliging vraagt een partner die meekijkt
De eerlijkheid is: dit bijhouden vraagt tijd en aandacht die de meeste MKB-ondernemers niet hebben. Je bent druk met je klanten, je medewerkers, je groei. Supply chain security vraagt om continue monitoring, niet een eenmalig project.
Dat is precies waarom wij bij Ratho dit als onderdeel zien van onze doorlopende dienstverlening. Niet als apart product dat je erbij koopt, maar als integraal onderdeel van hoe wij jouw IT beheren. We houden toegangsrechten bij, monitoren afwijkend gedrag, en signaleren wanneer er iets verandert in jouw leverancierslandschap dat aandacht verdient.
Wil je weten hoe jouw organisatie er nu voor staat? We maken graag een eerste inventarisatie, zonder verplichtingen, zodat je weet waar je staat.
Veelgestelde vragen
Wat is een supply chain-aanval precies?
Een supply chain-aanval is een aanval waarbij een crimineel niet direct binnendringt bij het eigenlijke doelwit, maar via een leverancier of partner in de keten. Door een slecht beveiligd MKB-bedrijf te compromitteren, kan een aanvaller uiteindelijk toegang krijgen tot systemen van grotere klanten of partners van dat bedrijf.
Geldt NIS2 ook voor mij als MKB-bedrijf?
NIS2 geldt direct voor organisaties boven een bepaalde omvang in kritieke sectoren. Maar als jij levert aan een organisatie die onder NIS2 valt, kun je indirect verplicht worden om minimale beveiligingsstandaarden aan te tonen. Steeds meer grote opdrachtgevers nemen dit op in hun inkoopvoorwaarden. Het is dus verstandig je hier nu op voor te bereiden, ook als je zelf niet direct onder de wet valt.
Heb ik een apart beveiligingsbudget nodig voor supply chain security?
Niet per se. Veel maatregelen zijn een kwestie van goed beheer en discipline, niet van grote investeringen. MFA inschakelen, toegangsrechten opschonen en contractuele afspraken vastleggen kosten geen vermogen. Wat het wel vraagt, is dat iemand hier structureel aandacht aan besteedt. Als dat intern niet lukt, is het uitbesteden aan een betrouwbare IT-partner vaak de meest praktische oplossing.
Hoe weet ik of mijn leveranciers veilig genoeg zijn?
Begin met een gesprek. Vraag je leveranciers hoe zij omgaan met toegangsbeheer, welke beveiligingsmaatregelen zij hanteren, en of ze bereid zijn daar afspraken over vast te leggen. Een leverancier die daar niet transparant over is, is al een signaal. Wil je dit gestructureerder aanpakken, dan helpen wij bij het opstellen van een leveranciersvragenlijst en het beoordelen van de antwoorden.
Wil je weten waar jouw IT staat?
Plan een vrijblijvende sparringsessie - we kijken samen naar je security, beheer en groeiruimte.