// BRIEFING

Supply chain attacks. Breached through someone we trust. Supply chain-aanvallen. Gehackt via iemand die we vertrouwen.

Our security is only as good as that of every vendor, supplier and software component we let in — in plain language: four ways the trust gets abused, and the one control that limits each. Onze beveiliging is maar zo goed als die van elke leverancier, dienstverlener en softwarecomponent die we binnenlaten — in gewone taal: vier manieren waarop dat vertrouwen wordt misbruikt, en welke maatregel elk ervan beperkt.

// RISK 01RISICO 01

The update we trusted carried the attacker in. De update die we vertrouwden bracht de aanvaller binnen.

compromised software update / trojanised vendor besmette software-update / gecompromitteerde leverancier
TUESDAY PATCH RUNPATCHRONDE OP DINSDAG
🏭
Software vendorSoftwareleverancier
🏢
Our serversOnze servers
📦SIGNED ✓ONDERTEKEND ✓
🕵️INSIDE THE VENDORBINNEN BIJ DE LEVERANCIER

We tell staff to install updates promptly, and rightly so. But an update is code we run with full privileges, on the vendor's word alone. When an attacker gets inside the vendor's build process, the poisoned version is signed with the vendor's real certificate, delivered through the real update channel and installed by our own systems on schedule. Nothing we own was attacked. We invited it in.

Business impact: one compromised vendor reaches every customer at once, so we become collateral in someone else's breach — yet the clean-up, the downtime and the notifications are ours. The tools most likely to be abused are the ones with the deepest access: monitoring, remote management, backup, security software.

We zeggen tegen medewerkers dat ze updates snel moeten installeren, en terecht. Maar een update is code die we met volledige rechten draaien, alleen op het woord van de leverancier. Als een aanvaller binnenkomt in het bouwproces van die leverancier, wordt de besmette versie ondertekend met het echte certificaat, geleverd via het echte updatekanaal en op schema geïnstalleerd door onze eigen systemen. Niets van ons is aangevallen. We hebben het zelf binnengelaten.

Bedrijfsimpact: één gecompromitteerde leverancier raakt al zijn klanten tegelijk, waardoor wij bijvangst worden in het datalek van een ander — maar het opruimen, de stilstand en de meldingen zijn voor ons. De software die het vaakst wordt misbruikt, is juist die met de diepste toegang: monitoring, beheer op afstand, back-up, beveiligingssoftware.

LOOKS LEGITIMATE · REACHES EVERY CUSTOMER AT ONCEZIET ER LEGITIEM UIT · RAAKT ALLE KLANTEN TEGELIJK FIX: STAGED UPDATES + WATCH WHAT VENDOR TOOLS DOOPLOSSING: GEFASEERD UPDATEN + GEDRAG VAN LEVERANCIERSSOFTWARE BEWAKEN
// RISK 02RISICO 02

Our supplier's key opens our door. De sleutel van onze leverancier opent onze deur.

third-party access abuse / managed service provider compromise misbruik van toegang door derden / gehackte dienstverlener
STANDING ACCESSPERMANENTE TOEGANG
🛠️
IT supplierIT-leverancier
🏢
Our systemsOnze systemen
🚪
SUPPLIER PORTAL · ALWAYS OPENLEVERANCIERSPORTAAL · ALTIJD OPEN
ADMIN · SUPPLIERLEVERANCIERSHARED ACCOUNT · ALL CUSTOMERSGEDEELD ACCOUNT · ALLE KLANTEN
🕵️STOLE THE SUPPLIER'S LOGINSTAL DE INLOG VAN DE LEVERANCIER

Our IT partner, our payroll provider, the firm that maintains the building systems — each holds a standing login into our environment. Often it is one shared account, used by a rotating team, valid around the clock, with more rights than the job needs. Attackers know this. Breaking into one supplier hands them the front-door keys of dozens of companies, and every login looks like routine maintenance.

Business impact: we cannot see how that supplier protects our key, and we rarely ask. When it is stolen, the intruder arrives with administrator rights, no alarm, and a perfect excuse in the logs. Every supplier login is an employee we never interviewed.

Onze IT-partner, onze salarisverwerker, het bedrijf dat de gebouwinstallaties onderhoudt — elk heeft een permanente inlog in onze omgeving. Vaak is het één gedeeld account, gebruikt door een wisselend team, dag en nacht geldig, met meer rechten dan het werk vereist. Aanvallers weten dat. Inbreken bij één leverancier levert ze de voordeursleutels van tientallen bedrijven op, en elke inlog lijkt op routineonderhoud.

Bedrijfsimpact: we kunnen niet zien hoe die leverancier onze sleutel beschermt, en we vragen het zelden. Wordt hij gestolen, dan komt de indringer binnen met beheerdersrechten, zonder alarm en met een perfect excuus in de logboeken. Elke leveranciersinlog is een medewerker die we nooit hebben gesproken.

SHARED · ALWAYS ON · OVER-PRIVILEGED · UNSEENGEDEELD · ALTIJD AAN · TE VEEL RECHTEN · ONZICHTBAAR FIX: NAMED ACCOUNTS + MFA + ACCESS THAT EXPIRESOPLOSSING: PERSOONLIJKE ACCOUNTS + MFA + TOEGANG DIE VERLOOPT
// RISK 03RISICO 03

Our software is built from strangers' code. Onze software is gebouwd uit code van vreemden.

open-source dependency poisoning vergiftigde open-sourcecomponenten
INSIDE OUR APPBINNENIN ONZE APP
OUR CUSTOMER PORTALONS KLANTPORTAAL
LOGIN
PAYMENTS
PDF
DATE FORMAT
SEARCH
UPLOAD
CHARTS
EMAIL
LOGGING
IMAGES
CRYPTO
TRANSLATE

Modern software is assembled, not written. Our customer portal, our app, our internal tools: each is a thin layer of our own code on top of hundreds of open-source components, written and maintained by people we have never met. When one of those maintainers is tricked, bought or simply hands the project to a stranger, the next version can carry code that steals whatever our application touches. Our developers pull it in with a routine build.

Business impact: the malicious code runs inside our product, under our name, with access to our customers' data. Contractually and legally it is our breach. And if we cannot list which components are inside our software, we cannot answer the first question a regulator or customer will ask: “are you affected?”

Moderne software wordt samengesteld, niet geschreven. Ons klantportaal, onze app, onze interne tools: elk is een dun laagje eigen code bovenop honderden open-sourcecomponenten, geschreven en onderhouden door mensen die we nooit hebben ontmoet. Wordt zo'n beheerder misleid, omgekocht of geeft hij het project simpelweg aan een vreemde, dan kan de volgende versie code bevatten die steelt wat onze applicatie aanraakt. Onze ontwikkelaars halen die binnen met een routinematige build.

Bedrijfsimpact: de kwaadaardige code draait in ons product, onder onze naam, met toegang tot de gegevens van onze klanten. Contractueel en juridisch is het ons datalek. En als we niet kunnen opsommen welke componenten in onze software zitten, kunnen we de eerste vraag van een toezichthouder of klant niet beantwoorden: “zijn jullie getroffen?”

RUNS UNDER OUR NAME · INVISIBLE WITHOUT AN INVENTORYDRAAIT ONDER ONZE NAAM · ONZICHTBAAR ZONDER INVENTARIS FIX: COMPONENT INVENTORY (SBOM) + SAME-DAY ALERTSOPLOSSING: COMPONENTENINVENTARIS (SBOM) + ALARM OP DEZELFDE DAG
// RISK 04RISICO 04

Their breach, our data. Hun datalek, onze gegevens.

SaaS vendor breach / fourth-party exposure datalek bij een clouddienst / blootstelling via de leverancier van de leverancier
SOMEWHERE ELSE ENTIRELYHELEMAAL ERGENS ANDERS
UNTOUCHEDONAANGERAAKT🏢
UsWij
☁️
SaaS vendorClouddienst
📄
📄
📄
🕵️TAKES OUR CUSTOMER FILENEEMT ONS KLANTENBESTAND MEE

Our HR records live with a payroll service. Our customer list lives in a marketing tool. Our contracts live in an e-signing platform. Each of those vendors runs on other vendors in turn. When any of them is breached, our data is exposed without a single packet touching our network — and we may only learn about it from the news, or from a customer.

Business impact: under GDPR we remain the controller. The 72-hour notification clock, the regulator and the customer communication are ours, regardless of whose servers leaked. The practical questions are simple and usually unanswered: which vendors hold what data, how fast are they obliged to tell us, and how do we get our data back if we walk away?

Onze personeelsdossiers staan bij een salarisdienst. Onze klantenlijst staat in een marketingtool. Onze contracten staan op een platform voor digitaal ondertekenen. Elk van die leveranciers draait op zijn beurt weer op andere leveranciers. Wordt een van hen gehackt, dan liggen onze gegevens op straat zonder dat één pakketje ons netwerk heeft aangeraakt — en soms horen we het pas via het nieuws, of van een klant.

Bedrijfsimpact: onder de AVG blijven wij de verwerkingsverantwoordelijke. De 72-uursmelding, de toezichthouder en de communicatie naar klanten zijn voor ons, ongeacht wiens servers lekten. De praktische vragen zijn simpel en meestal onbeantwoord: welke leveranciers hebben welke gegevens, hoe snel moeten ze ons informeren, en hoe krijgen we onze gegevens terug als we weglopen?

NO CONTROL · FULL LIABILITY · LATE TO KNOWGEEN CONTROLE · VOLLE AANSPRAKELIJKHEID · LAAT OP DE HOOGTE FIX: DATA MAP PER VENDOR + NOTIFICATION AND EXIT CLAUSESOPLOSSING: DATAKAART PER LEVERANCIER + MELD- EN EXITCLAUSULES
// CONTROLSMAATREGELEN

What limits the damage. Wat de schade beperkt.

mostly a list, a contract and a habit — not a product vooral een lijst, een contract en een gewoonte — geen product
DEFENCE STACKVERDEDIGINGSLAGEN
SUPPLIER TIERINGLEVERANCIERSINDELING THIRD-PARTY MFAMFA VOOR DERDEN SBOM STAGED UPDATESGEFASEERD UPDATEN CONTRACT CLAUSESCONTRACTCLAUSULES
ControlLimitsIn one line
Supplier inventoryAll fourOne list of every supplier that holds our data or can reach our systems, ranked by what they could break.
Contract clausesAll fourSecurity requirements, breach notification within a fixed number of hours, and the right to audit. Agreed before signing, not after the incident.
Third-party accessAccess (02)A named account per person, MFA on every login, access that opens on request and closes by itself.
Staged updatesUpdates (01)Updates land on a small test group first. Critical systems never take a new version on day one.
Vendor behaviourUpdates (01), Access (02)Supplier tools and logins are watched like any user. When they start doing unusual things, they are cut off.
SBOMCode (03)A bill of materials for our software: which components are inside, and an alert the day one of them turns bad.
Exit & notificationSaaS (04)How we get our data back, how fast they tell us, who pays. Settled while we could still walk away.
ConcentrationAll fourKnow which single supplier's outage stops the business, and decide consciously whether that is acceptable.
MaatregelBeperktIn één zin
LeveranciersinventarisAlle vierEén lijst van elke leverancier die onze gegevens heeft of bij onze systemen kan, gerangschikt naar wat ze kunnen breken.
ContractclausulesAlle vierBeveiligingseisen, melding van een lek binnen een vast aantal uren, en het recht om te auditen. Afgesproken vóór het tekenen, niet na het incident.
Toegang voor derdenToegang (02)Een persoonlijk account per persoon, MFA op elke inlog, toegang die op aanvraag opent en vanzelf weer sluit.
Gefaseerd updatenUpdates (01)Updates landen eerst bij een kleine testgroep. Kritieke systemen krijgen nooit op dag één een nieuwe versie.
Gedrag van leveranciersUpdates (01), Toegang (02)Leverancierssoftware en -inlogs worden bewaakt als elke gebruiker. Doen ze ongewone dingen, dan worden ze afgesloten.
SBOMCode (03)Een stuklijst van onze software: welke componenten erin zitten, en een alarm op de dag dat een ervan besmet raakt.
Exit & meldingSaaS (04)Hoe we onze gegevens terugkrijgen, hoe snel ze ons informeren, wie betaalt. Geregeld toen we nog konden weglopen.
ConcentratieAlle vierWeet van welke enkele leverancier een storing het bedrijf stillegt, en beslis bewust of dat acceptabel is.
The board-level point: we inherit the security of every supplier we let in. The question is not “do we trust them” but “which suppliers can reach what, and who owns that list”. If nobody can produce it within the hour, that is the finding. De kern voor de directie: we erven de beveiliging van elke leverancier die we binnenlaten. De vraag is niet “vertrouwen we ze” maar “welke leveranciers kunnen waarbij, en wie is eigenaar van die lijst”. Kan niemand die binnen een uur laten zien, dan is dát de bevinding.
// RISK & COMPLIANCERISICO & COMPLIANCE

On the register, and in the audit. In het risicoregister, en in de audit.

indicative — confirm scope and deadlines with legal and complianceindicatief — bevestig reikwijdte en termijnen met legal en compliance
LikelihoodKansHighHoog

We depend on dozens of vendors, hundreds of software components and several standing third-party logins. One of them will be breached; the only question is which.We zijn afhankelijk van tientallen leveranciers, honderden softwarecomponenten en meerdere permanente inlogs van derden. Eén ervan wordt gehackt; de vraag is alleen welke.

ImpactImpactHighHoog

Administrator-level intrusion, a data breach we must report, and a clean-up we pay for even though the failure was someone else's.Inbraak met beheerdersrechten, een datalek dat wij moeten melden, en een opruimactie die wij betalen terwijl de fout bij een ander lag.

Residual after controlsRestrisico na maatregelenMediumMiddel

Suppliers will still be breached. Tiering, expiring access, staged updates and an SBOM shrink what any single breach can reach and how long it stays unseen.Leveranciers worden nog steeds gehackt. Indeling, verlopende toegang, gefaseerd updaten en een SBOM beperken wat één lek kan bereiken en hoelang het onzichtbaar blijft.

Risk ownerRisico-eigenaarCFO / CPOCFO / CPO

Whoever owns procurement and contracts owns this risk. The CISO advises; the supplier list and its access rights belong to the business.Wie inkoop en contracten bezit, bezit dit risico. De CISO adviseert; de leverancierslijst en de bijbehorende toegang horen bij de business.

Key risk indicatorsKernrisico-indicatorenFour numbers to ask forVier getallen om naar te vragen

Number of suppliers with standing access to our systems · % of those logins with a named account and MFA · % of our applications with a current component inventory · number of critical suppliers without breach-notification and exit clauses.Aantal leveranciers met permanente toegang tot onze systemen · % van die inlogs met een persoonlijk account en MFA · % van onze applicaties met een actuele componenteninventaris · aantal kritieke leveranciers zonder meld- en exitclausules.

Risk register entryTekst voor het risicoregisterOne sentenceEén zin

“A compromised supplier, software update, open-source component or SaaS provider gives an attacker access to our systems or data without any direct attack on us.”“Een gecompromitteerde leverancier, software-update, open-sourcecomponent of clouddienst geeft een aanvaller toegang tot onze systemen of gegevens zonder dat wij zelf direct worden aangevallen.”

FrameworkWhat it requires of youWhen a supplier hands you their reportWhen this incident happens
NIS2Supply chain security is a named risk-management measure: assess the security of direct suppliers and providers, and reflect it in contracts. Management approves the measures and is personally accountable.There is no NIS2 certificate. Ask how the supplier covers the same measures, and put their duty to warn you of incidents in the contract.A significant incident: early warning to the national authority within 24 hours, full notification within 72, final report within a month. Your suppliers' breaches can trigger your notification.
DORAFor financial entities: a register of information on all ICT third-party arrangements, pre-contract due diligence, prescribed contract clauses, concentration-risk assessment and an exit strategy for critical providers.A report is input, not a substitute. Critical ICT providers still need the DORA contract clauses, including audit and access rights and termination terms.A major ICT incident: initial notification to the supervisor within hours of classification, intermediate report within 72 hours, final report within a month. Contract terms decide how fast the provider tells you.
SOC 2If you issue one: vendor management is tested as part of the control environment. Auditors ask how you select, monitor and review subservice organisations.Check the period, the systems in scope and the exceptions. Read the subservice organisations section: that is their supply chain, and the carve-outs are your blind spots.The incident appears as a deviation in the next report, auditors test how you assessed the supplier, and customers ask what you knew and when.
ISAE 3402Assurance over outsourced processes relevant to financial reporting. The service organisation defines the scope, so vendor and software security may be outside it.Read the control objectives first. If the supplier's own subcontractors are carved out, the report says nothing about them.The service organisation must disclose the incident to its user auditors. If a subservice organisation caused it, expect questions about how you monitored them.
KaderWat het van u vraagtAls een leverancier u zijn rapport geeftAls dit incident u treft
NIS2Beveiliging van de toeleveringsketen is een benoemde risicobeheersmaatregel: beoordeel de beveiliging van directe leveranciers en dienstverleners en leg dat vast in contracten. Het bestuur keurt de maatregelen goed en is persoonlijk aansprakelijk.Er bestaat geen NIS2-certificaat. Vraag hoe de leverancier dezelfde maatregelen invult, en leg zijn plicht om u bij incidenten te waarschuwen vast in het contract.Een significant incident: vroegtijdige waarschuwing aan de toezichthouder binnen 24 uur, volledige melding binnen 72 uur, eindrapport binnen een maand. Een lek bij uw leverancier kan uw meldplicht in gang zetten.
DORAVoor financiële instellingen: een informatieregister van alle ICT-uitbestedingen, due diligence vóór het contract, voorgeschreven contractbepalingen, beoordeling van concentratierisico en een exitstrategie voor kritieke leveranciers.Een rapport is input, geen vervanging. Kritieke ICT-leveranciers vereisen nog steeds de DORA-contractbepalingen, inclusief audit- en toegangsrechten en opzegtermijnen.Een ernstig ICT-incident: eerste melding aan de toezichthouder binnen enkele uren na classificatie, tussenrapport binnen 72 uur, eindrapport binnen een maand. Het contract bepaalt hoe snel de leverancier u informeert.
SOC 2Als u er zelf een afgeeft: leveranciersbeheer wordt getest als onderdeel van de beheersomgeving. Auditors vragen hoe u subserviceorganisaties selecteert, bewaakt en beoordeelt.Controleer de periode, de systemen binnen scope en de afwijkingen. Lees de paragraaf over subserviceorganisaties: dat is hún toeleveringsketen, en de uitsluitingen zijn uw blinde vlekken.Het incident verschijnt als afwijking in het volgende rapport, auditors testen hoe u de leverancier heeft beoordeeld, en klanten vragen wat u wist en wanneer.
ISAE 3402Zekerheid over uitbestede processen die relevant zijn voor de financiële verslaggeving. De serviceorganisatie bepaalt de scope, dus leveranciers- en softwarebeveiliging kunnen erbuiten vallen.Lees eerst de beheersdoelstellingen. Zijn de eigen onderaannemers van de leverancier uitgesloten, dan zegt het rapport niets over hen.De serviceorganisatie moet het incident melden aan de auditors van haar klanten. Veroorzaakte een subserviceorganisatie het, verwacht dan vragen over hoe u die bewaakte.