Veel bedrijven zijn economisch verbonden via toeleveringsketens, waarbij afhankelijkheid van leveranciers en afnemers een cruciale rol speelt. Naast fysieke leveringen zijn deze ketens ook digitaal met elkaar verbonden, wat samenwerking vergemakkelijkt maar tegelijkertijd extra cyberrisico’s met zich meebrengt.

Een verstoring in de keten kan grote gevolgen hebben, zoals bleek uit de cyberaanval op een containerterminal in de Rotterdamse haven in 2017, die leidde tot logistieke chaos. Ook de zogeheten kaashack bij een leverancier veroorzaakte lege schappen bij Albert Heijn. Wanneer een IT-dienstverlener wordt gehackt, kan de aanval zich digitaal verspreiden naar de netwerken van klanten, zoals gebeurde bij verschillende gemeenten in Limburg en Duitsland, zie het scenario in Supply Chain risico's.

De groeiende digitale verwevenheid maakt ketenweerbaarheid essentieel. De Europese NIS2-richtlijn verplicht grote bedrijven in vitale sectoren om zorgplichtmaatregelen te treffen om de toeleveringsketen veiliger te maken. Uit de NIS2-Quickscan blijkt dat bijna de helft van de respondenten nog geen keteninventarisatie heeft uitgevoerd. Om organisaties te ondersteunen, hebben de AIVD, CIO Rijk, NCSC en NCTV een handreiking opgesteld voor het inventariseren en beheersen van supply chain-risico’s, vooral gericht op producten en diensten uit landen met een offensief cyberprogramma tegen Nederlandse belangen.

Voor bedrijven met een overzichtelijke keten is er een praktische invulbare keteninventarisatie ontwikkeld door het Digital Trust Center. Hiermee kunnen organisaties hun afhankelijkheden in kaart brengen, afspraken vastleggen en alternatieven bepalen om de continuïteit te waarborgen. Het doel is om de risico’s binnen de keten te verkleinen en het herstelvermogen van het bedrijf te vergroten.