De EU ICT Supply Chain Security Toolbox is een beleidsraamwerk, ontwikkeld door de NIS Cooperation Group in samenwerking met ENISA, dat organisaties een gestructureerde methode biedt om veiligheidsrisico’s in hun ICT-toeleveringsketens te identificeren, beoordelen en beheersen. Voor Europese organisaties die cloudleveranciers buiten de EU gebruiken, is dit instrument in 2026 relevanter dan ooit.
Drie risicocategorieën en hun vertaling naar cloudleveranciersbeoordeling
De Toolbox structureert supply chain risico’s langs drie dimensies: technisch risico, leveranciersrisico en geopolitiek risico. Juist die driedeling maakt het instrument bruikbaar als beoordelingskader voor cloudleveranciers, omdat het verder gaat dan technische kwetsbaarheden alleen.
Technisch risico omvat kwetsbaarheden in software, hardware en diensten die een leverancier levert, inclusief de manier waarop updates, patches en configuratiewijzigingen worden doorgevoerd. Voor cloudorganisaties betekent dit: hoe beheert een provider zijn eigen softwareketen, en kan een kwetsbaarheid bij een sub-leverancier doorwerken in uw omgeving?
Leveranciersrisico betreft de bedrijfscontinuïteit, eigendomsstructuur en contractuele afhankelijkheden van de leverancier zelf. Een clouddienst die wordt gehost door een Amerikaanse hyperscaler valt hier automatisch onder: de eigendomsstructuur impliceert dat de provider juridisch onderworpen is aan de US CLOUD Act, waardoor Amerikaanse autoriteiten onder bepaalde voorwaarden toegang kunnen eisen tot data die ook buiten de VS is opgeslagen.
Geopolitiek risico is de derde dimensie en betreft de mate waarin een leverancier onderhevig is aan wetgeving of overheidsinvloed van derde landen. Dit is de categorie die voor veel Europese compliance officers de meeste vragen oproegt bij niet-EU cloudproviders.
Verhouding tot NIS-2 artikel 22 en de herziene Cybersecurity Act 2026
De Toolbox is geen juridisch bindend instrument, maar fungeert als operationele invulling van wettelijke verplichtingen die wél bindend zijn. Het belangrijkste ankerpunt is NIS-2 artikel 22, dat de NIS Cooperation Group opdraagt om gecoördineerde risicobeoordelingen uit te voeren voor kritieke ICT-leveranciers op Europees niveau.
Artikel 22 geeft de NIS Cooperation Group de bevoegdheid om specifieke leveranciers of leverancierscategorieën als risicovol aan te merken, met als mogelijke consequentie dat lidstaten nationale maatregelen kunnen nemen, zoals het beperken of verbieden van bepaalde producten of diensten voor essentiële entiteiten. De Toolbox biedt het methodologische kader waarbinnen die beoordelingen plaatsvinden.
Zoals de NIS Cooperation Group zelf stelt: “De NIS-2-richtlijn verplicht lidstaten en entiteiten om de beveiliging van toeleveringsketens serieus te nemen. Artikel 22 geeft de NIS Cooperation Group een expliciete rol bij het coördineren van risicobeoordelingen voor kritieke ICT-leveranciers op Europees niveau.”
De herziene Cybersecurity Act 2026 voegt daar een certificeringsdimensie aan toe. Waar de oorspronkelijke Cybersecurity Act (EU 2019/881) een vrijwillig certificeringskader instelde, introduceert de herziene versie de mogelijkheid van verplichte certificering voor bepaalde productcategorieën of sectoren. Dit raakt direct aan cloudcertificeringsschema’s zoals EUCS (European Union Cloud Services), waarvoor ENISA het technische werk verricht.
| Instrument | Aanpak | Bindend? | Primaire doelgroep |
|---|---|---|---|
| EU ICT Supply Chain Security Toolbox 2026 | Actor-agnostisch, horizontaal | Nee (beleidsraamwerk) | Alle ICT-leveranciers en afnemers |
| NIS-2 artikel 22 | Gecoördineerde risicobeoordeling per leverancier | Ja (richtlijn) | Essentiële en belangrijke entiteiten |
| Herziene Cybersecurity Act 2026 | Sectorspecifieke certificering (optioneel verplicht) | Deels (bij verplichte certificering) | ICT-productleveranciers en cloudproviders |
| 5G Toolbox | Sectorspecifiek, telecom | Nee (aanbevelingen) | Telecom-operators en 5G-leveranciers |
Actor-agnostisch versus sectorspecifiek: een wezenlijk onderscheid
De 5G Toolbox, die door de NIS Cooperation Group werd gepubliceerd als precedent voor gecoördineerde leveranciersbeoordeling, richtte zich uitsluitend op risico’s bij telecominfrastructuur. Die sectorspecifieke aanpak was effectief voor 5G, maar creëerde ook een blinde vlek: soortgelijke risico’s bij cloudproviders, ERP-leveranciers of managed service providers bleven buiten beeld.
De ICT Supply Chain Security Toolbox 2026 corrigeert dit door actor-agnostisch te werken. Dat betekent dat de risicocriteria en mitigatiemethoden in principe toepasbaar zijn ongeacht het type leverancier, de sector van de afnemer of de specifieke technologie. Dit is strategisch relevant: een overheidsinstelling die afhankelijk is van een Amerikaanse SaaS-leverancier voor documentbeheer, staat voor dezelfde geopolitieke risicocategorie als een telecomprovider die 5G-apparatuur afneemt van een niet-EU fabrikant.
De herziene Cybersecurity Act 2026 kiest juist wél voor sectorspecifieke certificering, omdat de risiconiveaus en technische eisen per productcategorie sterk kunnen verschillen. Beide benaderingen zijn complementair: de Toolbox biedt het overkoepelende beoordelingskader, de Cybersecurity Act verankert minimumnormen per producttype.
ENISA-directeur Juhan Lepassaar verwoordde het zo: “De toeleveringsketen is een van de meest onderschatte aanvalsvectoren voor essentiële diensten in Europa. Organisaties moeten verder kijken dan hun eigen perimeter en de risico’s van hun leveranciers als hun eigen risico’s beschouwen.”
Concrete mitigatiestrategieën voor niet-EU cloudproviders
De Toolbox beveelt een gelaagde mitigatieaanpak aan. Voor organisaties die op dit moment afhankelijk zijn van niet-EU cloudproviders, zijn de meest relevante maatregelen de volgende.
Dataclassificatie en gelaagde opslag is de eerste stap. Niet alle data heeft hetzelfde gevoeligheidsniveau. Door data te classificeren en de meest gevoelige categorieën onder te brengen bij Europese of on-premise oplossingen, beperkt een organisatie het geopolitieke risico zonder alle diensten van een Amerikaanse provider te hoeven verlaten. Dit sluit aan op het principe van minimale blootstelling dat de Toolbox propageert.
Contractuele en juridische waarborgen vormen de tweede laag. De Toolbox beveelt aan dat organisaties in contracten met niet-EU providers expliciet vastleggen welk rechtsstelsel van toepassing is, hoe wordt omgegaan met overheidsverzoeken om toegang tot data, en welke auditrechten de afnemer heeft. In de praktijk zijn dergelijke clausules bij grote hyperscalers lastig te bedingen, wat de risicoafweging ten gunste van soevereine alternatieven verschuift.
Exit- en concentratierisicobeheer is de derde mitigatiestrategie. De Toolbox adviseert actief te sturen op het voorkomen van lock-in bij één leverancier. Voor cloudorganisaties betekent dit: werken met open standaarden, het periodiek testen van exitscenario’s en het documenteren van een migratiestrategie naar een alternatieve provider.
Continue monitoring en leveranciersaudits sluiten het mitigatieproces af. De Toolbox schrijft voor dat risicobeoordelingen geen eenmalige exercitie zijn, maar periodiek moeten worden herhaald, zeker bij wijzigingen in de eigendomsstructuur of het juridische kader van een leverancier.
Ter referentie: Verizon stelde in zijn Data Breach Investigations Report 2023 vast dat 15% van alle datalekken een leveranciersketen als aanvalsvector had. Dat percentage maakt inzichtelijk waarom de Toolbox niet alleen gaat over geopolitieke risico’s, maar ook over operationele beveiligingsdiscipline.
De Toolbox als praktisch due diligence instrument voor compliance officers
Compliance officers in sectoren als de overheid, rechtsdienstverlening en financiële sector staan voor de concrete uitdaging om leveranciersbeoordeling te operationaliseren, niet alleen te beschrijven. De Toolbox biedt daarvoor een driestaps werkwijze die in de praktijk toepasbaar is.
De eerste stap is het opstellen van een leveranciersinventaris, waarbij elke kritieke ICT-leverancier wordt ingedeeld op basis van de drie risicocategorieën: technisch, leverancier en geopolitiek. Dit geeft een risicomatrix die prioriteiten stelt voor verdere actie.
De tweede stap is het afnemen van een gestructureerde vragenlijst bij leveranciers, gebaseerd op de criteria uit de Toolbox. Daarin komen vragen aan bod over eigendomsstructuur, juridische vestigingsplaats, sub-leveranciersrelaties, incidentmeldingsprocedures en de mate waarin de leverancier onderworpen is aan wetgeving van derde landen.
De derde stap is het koppelen van de uitkomsten aan contractuele maatregelen, escalatieprocedures en periodieke reviewmomenten. De Toolbox beveelt aan dat voor leveranciers met een hoog geopolitiek risicoprofiel een alternatievenstrategie beschikbaar is, inclusief een concrete tijdlijn voor eventuele migratie.
Voor organisaties die overwegen te migreren van een niet-EU cloudworkspace naar een soevereine omgeving, zoals een Europees gehoste Nextcloud-implementatie of een on-premise oplossing, biedt de Toolbox een objectieve onderbouwing voor die strategische keuze. De drie risicocategorieën leggen immers bloot waarom jurisdictionele risico’s niet kunnen worden weggecontracteerd bij providers die onder de US CLOUD Act vallen.
Samenhang met GDPR en NIS-2 in de praktijk
De ICT Supply Chain Security Toolbox opereert naast, niet in plaats van, de GDPR. Waar de GDPR de rechtmatigheid van gegevensverwerking en internationale doorgifte regelt (via artikel 46 en de standaardcontractbepalingen), dekt de Toolbox de technische en operationele veiligheidsdimensie. Bij cloudleveranciersbeoordeling zijn beide kaders nodig: een provider kan GDPR-conform zijn op papier, maar toch een hoog geopolitiek risico vertegenwoordigen op grond van de Toolbox-criteria.
NIS-2 verbindt beide werelden: de meldplicht bij incidenten, de zorgplicht voor beveiliging en de supply chain-verplichtingen uit artikel 22 gelden voor essentiële en belangrijke entiteiten, en de Toolbox biedt het methodologische gereedschap om aan die verplichtingen invulling te geven.
Veelgestelde vragen
Is de EU ICT Supply Chain Security Toolbox juridisch bindend?
Nee, de Toolbox zelf is geen bindend rechtsinstrument. Het is een beleidsraamwerk opgesteld door de NIS Cooperation Group en ENISA. De juridische verplichtingen vloeien voort uit NIS-2 artikel 22 en de herziene Cybersecurity Act 2026, waarop de Toolbox inhoudelijk aansluit.
Geldt artikel 22 van NIS-2 voor alle organisaties of alleen voor essentiële entiteiten?
Artikel 22 richt zich primair op de coördinatie door lidstaten en de NIS Cooperation Group bij het beoordelen van kritieke ICT-leveranciers. De bredere supply chain-verplichtingen uit NIS-2 gelden voor zowel essentiële als belangrijke entiteiten, afhankelijk van sector en omvang.
Hoe verschilt de Toolbox van de 5G Toolbox?
De 5G Toolbox is sectorspecifiek en richt zich uitsluitend op risico’s bij telecominfrastructuur en 5G-netwerkleveranciers. De ICT Supply Chain Security Toolbox 2026 heeft een actor-agnostische, horizontale opzet die toepasbaar is op alle ICT-leveranciers, inclusief cloudproviders, softwareleveranciers en managed service providers.
Hoe sluit de Toolbox aan op GDPR-verplichtingen bij cloudleveranciersselectie?
De Toolbox dekt cybersecurityrisico’s, terwijl de GDPR de rechtmatigheid van gegevensverwerking en doorgifte regelt. Bij cloudleveranciers buiten de EU zijn beide kaders relevant: de Toolbox voor technische en operationele veiligheid, de GDPR (met name artikel 46 en de standaardcontractbepalingen) voor de juridische grondslag van gegevensoverdracht.
Wat is een praktisch startpunt voor een compliance officer die de Toolbox wil toepassen?
Begin met een inventarisatie van alle kritieke ICT-leveranciers en categoriseer ze op basis van de drie risicodimensies uit de Toolbox: technisch risico, leveranciersrisico en geopolitiek risico. Gebruik vervolgens de mitigatiestrategieën als checklist bij nieuwe contracten en periodieke leveranciersreviews.
