Woordenlijst · Begrip

Toeleveringsketen helder uitgelegd

De toeleveringsketen is het netwerk van leveranciers, dienstverleners en partners met invloed op bedrijfsvoering en beveiliging.

In het kort
Betekenis
Keten van leveranciers, dienstverleners en partners
Risico
Aanvallen en uitval bij partners werken door in uw eigen organisatie
Relatie tot NIS2
Ketenbeveiliging is verplicht
Verwant
Leveranciersrisico, verwerkersovereenkomst
Bijgewerkt
juni 2026
Redactie
Compliance Compass

Wat is de toeleveringsketen?

De Toeleveringsketen (Engels: supply chain) is het hele netwerk van leveranciers, dienstverleners en partners waarvan een organisatie afhankelijk is – van cloud- en SaaS-aanbieders via IT-dienstverleners en managed-serviceproviders tot softwarebibliotheken en klassieke toeleveranciers. Het begrip beschrijft dus de structuur van de afhankelijkheden. In moderne organisaties zijn die schakels digitaal nauw met elkaar verweven: toegang op afstand, koppelingen (API's) en automatische software-updates verbinden externe partners rechtstreeks met de eigen systemen. Juist die verwevenheid maakt de keten tot een zelfstandig aanvalsoppervlak.

Waarom de toeleveringsketen een risico is

Aanvallers zoeken gericht de zwakste schakel in de keten en gebruiken die als springplank naar het eigenlijke doelwit (supply-chain-aanval). Eén gecompromitteerde dienstverlener kan daarbij honderden klanten tegelijk raken, omdat diens software of toegang bij veel organisaties in gebruik is. Daar komen zuivere beschikbaarheidsrisico's bij: valt een centrale cloudaanbieder uit, dan ligt mogelijk ook uw eigen bedrijfsvoering stil – zonder dat er ook maar een aanval heeft plaatsgevonden.

Een typisch geval: Een gemeentelijk energiebedrijf betrekt zijn facturatiesoftware van een extern IT-huis dat via een onderhoudsverbinding permanent bij de servers kan. Wordt dat IT-huis gecompromitteerd via een gestolen beheerdersaccount, dan komen de aanvallers via die vertrouwde onderhoudsverbinding rechtstreeks in het netwerk van het energiebedrijf – een klassieke supply-chain-aanval, waarbij niet het doelwit zelf, maar zijn dienstverlener het gat was.

De toeleveringsketen borgen

Het organisatorische antwoord op dit structuurrisico heet Ketenbeveiliging: kritieke partners in kaart brengen en beoordelen, beveiligingseisen contractueel vastleggen (bij gegevensverwerking via een Verwerkersovereenkomst) en het Leveranciersrisico van afzonderlijke dienstverleners doorlopend bewaken in plaats van eenmalig toetsen.

De toeleveringsketen en NIS2

NIS2 – in Nederland omgezet in de Cyberbeveiligingswet, in werking sinds 15 augustus 2026 – maakt het beheersen van ketenrisico's tot een uitdrukkelijke plicht. Entiteiten die eronder vallen moeten de beveiliging van hun directe leveranciers en dienstverleners opnemen in hun Risicomanagement . Verzuim kan duur uitpakken: bij essentiële entiteiten dreigen boetes tot 10 mln EUR of 2 % van de wereldwijde jaaromzet, bij belangrijke entiteiten tot 7 mln EUR of 1,4 %. Daarnaast riskeren bestuurders tot 25.000 EUR wanneer zij de scholingsplicht verzaken, na een overgangstermijn van twee jaar.

Meer informatie: NIS2-richtlijn (EU) 2022/2555, volledige tekst (EUR-Lex)

Veelgestelde vragen

Wat is de toeleveringsketen?

De toeleveringsketen is het hele netwerk van leveranciers, dienstverleners en partners waarvan een organisatie afhankelijk is – van cloud- en SaaS-aanbieders via IT-dienstverleners en managed-serviceproviders tot softwarebibliotheken en klassieke toeleveranciers. Zij beschrijft de structuur van de digitale en operationele afhankelijkheden. Omdat die schakels via toegang op afstand, koppelingen en automatische updates nauw met de eigen systemen verweven zijn, wordt de keten een zelfstandig aanvalsoppervlak.

Wat is een supply-chain-aanval?

Een supply-chain-aanval compromitteert gericht een zwakkere schakel in de toeleveringsketen, bijvoorbeeld een software- of IT-dienstverlener, om via diens vertrouwde toegang of software-updates het eigenlijke doelwit te bereiken. Omdat dezelfde software of dezelfde toegang bij veel organisaties in gebruik is, kunnen via één gecompromitteerde dienstverlener honderden klanten tegelijk worden geraakt. De werkelijke aanvalsroute is dan niet het doelwit zelf, maar zijn vertrouwde partner.

Waarom is de toeleveringsketen relevant voor NIS2?

NIS2 geldt in Nederland via de Cyberbeveiligingswet sinds 15 augustus 2026 en verplicht entiteiten uitdrukkelijk om risico's via hun directe leveranciers en dienstverleners te beoordelen, te sturen en op te nemen in hun eigen risicomanagement. Verzuim kan duur uitpakken: bij essentiële entiteiten dreigen boetes tot 10 mln EUR of 2 procent van de wereldwijde jaaromzet, bij belangrijke entiteiten tot 7 mln EUR of 1,4 procent.

Toeleveringsketen

Uw zwakste schakel vinden voordat een ander dat doet

Compliance Compass maakt uw afhankelijkheden van cloud, IT-huizen en toeleveranciers zichtbaar – inclusief toegang op afstand en koppelingen. Zo ziet u waar één gecompromitteerde partner uw bedrijfsvoering zou raken, voordat een aanvaller datzelfde gat gebruikt.