
Foto: Thijs Rooimans
Steeds meer maakbedrijven hebben hun eigen security wel goed op orde. Maar hoe zit het met de security van je toeleveranciers? Als zij gehackt worden, heb jij daar mogelijk ook last van. “Je bent zo sterk als de zwakste schakel”, zegt Vincent Zeebregts, Regional Director Netherlands bij Fortinet. Tijdens een rondetafel van DEI, Fortinet en CyberAlloy op 24 september gaan we dieper in op dit soort supply chain-risico’s in de maakindustrie.
Tekst: Eveline Meijer
Maakbedrijven vormen al snel een eigen ecosysteem met tal van partners. Zonder de verschillende toeleveranciers is er immers geen product. Er moeten onderdelen en ingrediënten geleverd worden, maar ook software en de machines die de producten uiteindelijk maken. Gaat er op één plek wat mis, dan heeft dat gevolgen voor de rest van de productieketen.
“Jij kunt alles wel goed beveiligd hebben, maar als de machine die jij van een leverancier gekocht hebt op een oude versie van Microsoft draait en daardoor niet gepatcht kan worden, dan kan deze nog steeds worden overgenomen en offline gehaald worden”, illustreert Zeebregts het probleem.
Een gemakkelijke manier om dat risico te voorkomen, is om te zorgen dat de machine in kwestie geen verbinding kan maken met het internet of andere apparaten. Maar realistisch is dat niet. Zeebregts geeft een voorbeeld: “Tegenwoordig bellen onderhoudsmonteurs al remote in als er wat gebeurt.” Staat zo’n apparaat dicht, dan kan de onderhoudsmonteur zijn werk dus niet doen. Met andere woorden: een zekere verbinding is nodig.
Standaarden, monitoring en awareness
Dergelijke zaken moeten wat Zeebregts betreft meegenomen worden in contracten met toeleveranciers. “En ook dat als ze gehackt worden, ze dat ook bij jou moeten melden.” Dat geldt volgens hem niet alleen voor nieuwe contracten, maar ook voor bestaande relaties. Dat betekent dat sommige contracten herzien moeten worden. “Volgens mij valt daar nog wel een slag in te slaan.”
Zeebregts pleit er verder voor dat bedrijven met hun belangrijkste toeleveranciers om de tafel gaan, om zo hun security op elkaar af te stemmen. Bijvoorbeeld wat betreft security awareness-trainingen voor het personeel. Hackers kunnen zich immers ook voordoen als de directeur van jouw bedrijf, om zo bij een toeleverancier binnen te komen. “Als de medewerkers van je toeleveranciers dezelfde trainingen hebben gehad, weten ze waar ze wel en niet op moeten letten.”
Vervolgens moeten bedrijven steeds monitoren of aan de eisen wordt voldaan en de security op orde is. “Anders blijft het bij een momentopname.”
OT-security gaat naar boardroomagenda
Beveiliging van operationele technologie, de machines en systemen op de werkvloer, staat al een aantal jaar nadrukkelijk op de radar. Toch valt op dat OT-beveiliging niet altijd onder de CISO valt, zo blijkt uit het 2026 State of OT and Cybersecurity Report van Fortinet, gebaseerd op een wereldwijde enquête onder ruim 700 OT-professionals.
60% van de respondenten geeft aan dat de CISO eindverantwoordelijk is voor OT-cybersecurity, tegenover 69% een jaar eerder. Toch betekent dat volgens Fortinet niet dat het onderwerp minder aandacht krijgt. Het rapport laat zien dat organisaties die inmiddels een stuk verder zijn in hun volwassenheid, OT-risico’s bewust hebben belegd bij andere senior leiders, nadat de C-suite betrokken is geweest bij het formaliseren van strategie, financiering en governance.
Waar de CISO nog niet de eindverantwoordelijke is, geeft 81% van de respondenten aan dat zij dat binnen een jaar wel wil regelen.
Wat als het toch misgaat?
Hoe goed de beveiliging ook is, de kans bestaat altijd dat het toch misgaat. Cybercriminelen ontwikkelen steeds weer nieuwe manieren om binnen te dringen en er worden dagelijks talloze nieuwe kwetsbaarheden gevonden. Je kunt er als bedrijf dus maar beter vanuit gaan dat het een keer misgaat. En wat doe je dan?
“Het is heel belangrijk dat je daar al plannen voor klaar hebt liggen. Hoe ga je om met het incident?”, zegt Zeebregts. Met wie moet je bijvoorbeeld contact leggen, hoe bereik je hen en wat zijn andere stappen die genomen moeten worden?
“Betrek daar ook je grotere toeleveranciers bij en zorg dat het op elkaar aansluit. Stem met elkaar af wat er gebeurt bij een incident, zodat je dat niet op het moment zelf nog hoeft te doen.” Zorg bijvoorbeeld dat van tevoren duidelijk is wie je kunt bereiken bij de andere partij en welke stappen je al dan niet zet bij een inbreuk.
Rondetafel
Maar zelfs met deze maatregelen blijft het lastig om de security van je supply chain goed op orde te brengen. “Dit is enorm complex. Je moet agile en innovatief zijn, en security verandert continu. Daar komt nu ook nog eens AI bij, dat het geheel nog uitdagender maakt”, zegt Zeebregts. “Tegelijkertijd hebben bedrijven te maken met een gebrek aan kennis en een personeelstekort, terwijl zij wel snel moeten reageren.”
Dat heeft ook gevolgen voor de rol van de CISO. Omdat AI-risico’s raken aan cybersecurity, dataprotectie en operationele weerbaarheid, moeten zij AI-controls integreren in bestaande governance-frameworks, supply chain assurance en incidentrespons. Ook juridische teams komen hierbij in beeld: die moeten AI-vereisten afstemmen op regelgeving als de CRA, NIS2 en productgovernance-verplichtingen.
Daarom organiseren DEI en Fortinet in september een rondetafel over beveiliging in de maakindustrie. Daar brengen we CISO’s, architecten, innovatieleads en andere experts samen om over dit thema te praten. Sprekers delen hun inzichten en er is ruimte om eigen ervaringen en tips uit te wisselen.
“Waarom zou je het wiel zelf opnieuw uitvinden, als een conculega of een niet-concurrerend bedrijf dat het allang heeft gedaan?”, betoogt Zeebregts. “We willen dat mensen van elkaar leren en elkaar op die manier versterken. Op die manier komen we dan tot een completere beveiligingsarchitectuur.”
Wil je ook bij de rondetafel zijn? Meld je dan direct aan!
Tips van Vincent Zeebregts voor een goede security in de supply chain
- Integreer de security van de toeleveringsketen in risk management en de bedrijfsstrategie.
- Benoem een duidelijke eigenaar voor supply chain security.
- Zorg voor inzicht in de toeleveringsketen van jouw leveranciers. Denk daarbij ook aan subleveranciers.
- Maak onderscheid tussen primaire en secundaire leveranciers.
- Zorg dat de securityvolwassenheid van je leveranciers op orde is voordat je met ze in zee gaat, bijvoorbeeld met standaarden als ISO 27001, NIS2, etc.
- Maak gebruik van frameworks zoals NIST Cyber Supply Chain Risk Management of ISO 28000 (supply chain security).
- Leg zaken vast in contracten en SLA’s.
- Dwing af dat een inbreuk bij een leverancier binnen een bepaalde tijd aan jou gemeld wordt.
- Let op bij veranderingen bij je leverancier, zoals bij overnames en financiële problemen. Wat betekent dit voor de security?
- Beperk toegang van leveranciers tot een minimum, en gebruik MFA- en Zero Trust-principes.
- Review regelmatig accounts en rechten.
- Train je eigen medewerkers en zorg dat leveranciers ook getraind worden of dit zelf afdoende regelen.
- Security is geen eenmalige aangelegenheid: voer regelmatig reviews en audits uit.
- Zorg dat er een plan op tafel ligt als een breach toch voorkomt, en stem dat plan af met je leveranciers.