Consumenten zien de meeste cyberaanvallen vaak als iets dat anderen overkomt, totdat ze er zelf direct last van hebben. De diefstal van e-mailadressen en andere persoonlijke gegevens is een alledaagse gebeurtenis geworden, maar wanneer een crimineel aan de andere kant van de wereld op een knop drukt en voedsel uit de schappen verdwijnt, wordt het ineens serieus.

Dat gebeurde in juni, toen een aanval op groothandel in levensmiddelen United Natural Foods (UNFI) de online activiteiten van het bedrijf lamlegde. De aanval belemmerde de levering aan de 30,000 vestigingen, waardoor supermarkten klanten waarschuwden voor voedseltekorten en er aanzienlijke verstoringen ontstonden bij Whole Foods, dat eigendom is van Amazon, waaronder de sluiting van de broodjesafdeling.

Aanvallen zoals deze benadrukken de schade die een cyberincident kan aanrichten aan activiteiten die verder reiken dan één enkel bedrijf. Deze verstoringen kunnen gevolgen hebben voor anderen die ervan afhankelijk zijn als onderdeel van hun eigen toeleveringsketen, en het roept de vraag op: wat kunnen organisaties doen om zichzelf te beschermen?

Cyberrisico's in de toeleveringsketen bereiken crisisachtige proporties

Dit is niet de eerste aanval die we hebben gezien die de toeleveringsketens heeft ontwricht. Verzekeringsmaatschappij Cowbell publiceerde eind vorig jaar een rapport waaruit bleek dat het aantal aanvallen op toeleveringsketens sinds 2021 met 431% is gestegen.

Volgens het rapport komen dergelijke aanvallen steeds vaker voor, omdat bedrijfsactiviteiten steeds meer met elkaar verbonden zijn en de toeleveringsketens complexer worden. Dit maakt ze moeilijker te beveiligen.

Een van de grootste uitdagingen voor organisaties is het single point of failure-probleem: één bedrijf waarvan vele anderen afhankelijk zijn voor producten en diensten, is een waardevol doelwit. Het succesvol in gevaar brengen ervan versterkt de effecten van één enkele aanval.

Verstoring door aanvallen op de toeleveringsketen kan puur digitaal zijn. De inbraak in de software van SolarWinds in 2020 maakte honderden systemen bij klanten van het bedrijf kwetsbaar voor informatiediefstal. Door misbruik te maken van een kwetsbaarheid in de on-premises versie van het MOVEit-bestandsuitwisselingssysteem in 2023 konden aanvallers bestanden van honderden klanten stelen. Beide hadden hetzelfde onderliggende kenmerk: toxines in een digitaal product (één opzettelijk geïntroduceerd, één per ongeluk gecodeerd) troffen duizenden klanten verderop in de keten.

Andere cyberaanvallen, zoals de hack bij UNFI, leiden tot fysieke problemen. Ze benadrukken de kwetsbaarheid van moderne just-in-time-toeleveringsketens, waardoor ze niet alleen een bedreiging vormen voor klantgegevens, maar ook een maatschappelijk risico vormen.

Opvallende incidenten uit het verleden die de fysieke toeleveringsketens hebben beïnvloed, zijn onder meer de aanval op de Colonial Pipeline in 2021. Hoewel deze aanval gericht was op het administratieve netwerk van het bedrijf, sloot het bedrijf uit voorzorg zijn benzineleveringsactiviteiten, wat leidde tot tekorten die miljoenen mensen troffen.

In datzelfde jaar trof een ransomware-aanval op softwareleverancier Kaseya voor extern beheer klanten die beheerde IT-diensten leverden. Dat sijpelde door naar klanten, waaronder de Zweedse supermarktketen Coop, die 800 winkels moest sluiten. Deze aanvallen waren weliswaar digitaal, maar het eindresultaat was kinetisch: in plaats van dat hun gegevens werden blootgesteld, konden mensen niet meer autorijden of eten.

Dit vereist een reactie op bestuursniveau

Risico's in de toeleveringsketen brengen nieuwe governance-vereisten met zich mee voor raden van bestuur, vooral nu toezichthouders hier steeds meer aandacht aan besteden. De Digital Operational Resilience Act (DORA) van de EU legt bijvoorbeeld diverse eisen op aan financiële dienstverleners. Deze wet vereist strenge due diligence bij de samenwerking met technologie- en dienstverleners, evenals minimale beveiligingsvereisten in contracten. Overeenkomsten met leveranciers moeten bovendien verplichtingen tot continue beoordeling bevatten, waardoor periodieke cybersecurity-assessments van leveranciers noodzakelijk zijn.

De richtlijn inzake netwerk- en informatiebeveiliging 2 (NIS2) schrijft ook strengere beveiligingseisen voor toeleveringsketens voor.

Volgens Gartner zullen professionals in de supply chain steeds vaker cybersecurityrisico's als een belangrijke factor beschouwen bij de samenwerking met externe partners. Naar verwachting zal 60% van hen dit dit jaar al doen.

Deze zorgen maken leveranciersrisicomanagement een cruciaal onderdeel van elke strategie voor veerkracht in de toeleveringsketen. Effectieve due diligence betekent controleren of leveranciers beveiligingsmaatregelen hebben genomen. Bedrijven die geen due diligence hebben verplicht gesteld, doen er goed aan al hun leveranciers te controleren, idealiter op accreditatie volgens relevante cybersecuritykaders of -normen. Deze kunnen branchespecifiek zijn.

Zelfs na dit alles kunnen er nog aanvallen plaatsvinden. Door leveranciers die aan de eisen voldoen op een voorkeursleverancierslijst te plaatsen, minimaliseert u het risico dat uw toeleveringsketen door een inbreuk wordt verstoord; het zal dat risico echter niet volledig uitsluiten. Daarom is het belangrijk om voorbereid te zijn op mogelijke verstoringen.

Voorkom niet alleen, pas je aan

Afhankelijk van het type inbreuk kan een draaiboek voor het omgaan met aanvallen in de toeleveringsketen zich puur richten op logistiek en bedrijfsvoering, of het kan ook digitaal herstel omvatten. Als een leverancier van levensmiddelen uitvalt omdat zijn systeem is gecompromitteerd, wordt zijn digitale probleem het fysieke probleem van zijn klanten. Vervolgens ligt de focus van downstream-leveranciers op het voortzetten van de goederenstroom naar hun schappen.

Omgekeerd, als uw netwerkbeheerder per ongeluk malware downloadt op een van uw servers, dan wordt zijn digitale probleem uw digitale probleem. Dat vereist een andere aanpak.

ISO-normen bieden bescherming tegen dergelijke scenario's. Zo behandelt ISO 22301 de bedrijfscontinuïteit bij risico's in de toeleveringsketen. ISO 27001 bevat beheersmaatregelen om informatiebeveiligingsrisico's te beheersen die kunnen ontstaan ​​door een inbreuk op de toeleveringsketen. ISO 28000 richt zich op het verbeteren van de beveiliging van de toeleveringsketen.

Het beheersen van dit complexe, veelzijdige risico in de toeleveringsketen betekent dat u zoveel mogelijk preventieve controles moet uitvoeren om uzelf te beschermen door zorgvuldige leveranciers te kiezen. Maar het betekent ook dat u zich moet aanpassen aan opkomende problemen in plaats van te vertrouwen op preventie.