Een vraag die we heel veel krijgen van directeuren en bestuurders in de maakindustrie en logistiek, is: "Hoe toon ik aan dat we compliant zijn?". En die begrijpen we heel goed. Toezichthouders controleren namelijk niet alleen strenger, maar je hebt ook te maken met stakeholders als klanten, leveranciers en ketenpartners. Zij vragen steeds vaker om concreet bewijs. Compliancy gaat dus verder dan audits en wetgeving.
Waar een paar jaar geleden een verklaring of beleidsdocument vaak voldoende was, draait het nu om écht aantoonbaar zijn. Kun je laten zien welke risico's je hebt geïdentificeerd? Welke maatregelen je hebt genomen? En hoe je controleert of die maatregelen daadwerkelijk werken?
We leggen je uit hoe je dit aanpakt.
Hoe toon je aan dat je compliant bent?
Veel organisaties denken dat compliance aantonen betekent dat er ergens een beleid of certificaat ligt en that’s it. Maar in de praktijk vragen toezichthouders, klanten en leveranciers om concreet bewijs dat informatiebeveiliging daadwerkelijk is ingericht en wordt beheerd.
Stel dat een belangrijke klant morgen vraagt hoe jullie cyberrisico's beheersen. Kun je dan binnen één uur de volgende zaken laten zien?
- Een overzicht van kritieke systemen, processen en data
- Een actuele risicoanalyse
- Securitybeleid dat door de directie expliciet is goedgekeurd
- Rapportages richting management of directie over cyberrisico's
- Een actueel overzicht van leveranciers met toegang tot systemen of data
- Overzicht van gebruikersrechten en regelmatige controles daarvan
- Een procedure voor het melden en afhandelen van incidenten
- Vastgelegde security-eisen in contracten en SLA's
- Een procedure voor het melden en afhandelen van incidenten
- Bewijs dat medewerkers structureel securitytrainingen volgen
- De registratie van uitgevoerde controles, audits en verbeteracties
Als we het even heel concreet maken, kan het voor een logistiek bedrijf bijvoorbeeld betekenen dat je kunt laten zien hoe toegang tot je TMS-, WMS- en telematicasystemen wordt beheerd. Voor de maakindustrie gaat het vaak over beheersing van productienetwerken, remote access door onderhoudspartijen en risico's rondom OT-omgevingen.
De belangrijkste vuistregel: als een auditor, toezichthouder, klant of andere stakeholder vraagt hoe je een risico beheerst, moet je niet alleen kunnen vertellen wat je doet. Je moet het kunnen bewijzen. Dat bewijs is uiteindelijk de definitie van aantoonbaar compliant zijn.
Welke bewijzen vragen klanten en leveranciers tegenwoordig?
Met de komst van de Cyberbeveiligingswet (ook wel bekend als de NIS2) verschuift de focus van informatiebeveiliging steeds meer naar supply chain security. Organisaties moeten risico's in hun keten kunnen beheersen. Om daar meer grip op te krijgen, stellen zij op hun beurt strengere eisen aan leveranciers.
Denk dan bijvoorbeeld aan bewijzen als:
- ISO 27001-certificering of een aantoonbaar ISMS
- Risicoanalyses
- Securitybeleid
- Procedure voor incidentmeldingen
- Bewijs van toegangsbeheer
- Monitoring en logging
- Security-afspraken in contracten en SLA's
- Leveranciersrisicoanalyses
Voor transportbedrijven gaat dit vaak over TMS-, WMS-, telematica- en track & trace-systemen. In de maakindustrie draait het juist regelmatig om OT-systemen, productiemachines, onderhoudspartijen en remote access-oplossingen.
Is ISO 27001 noodzakelijk om compliance aan te tonen?
Het korte antwoord is: niet altijd. Met aantoonbaar compliant zijn, gaat het erom dat je informatiebeveiliging structureel hebt ingericht en dit kunt bewijzen. Het gaat dus helemaal niet om het bezitten van certificaten als ISO 27001.
Toch biedt ISO 27001 praktisch gezien een groot voordeel. Het geeft een erkend framework waarmee je risico's, beleid, processen en controles structureel organiseert. Daardoor wordt compliance aantonen richting klanten, auditors en toezichthouders wél eenvoudiger. Het is dus geen vereiste, maar wel een fijn en praktisch hulpmiddel om aantoonbaar compliant te zijn. Om die reden zien we in veel organisaties in transport, logistiek of maakindustrie dat ISO 27001 wel een commerciële eis wordt bij aanbestedingen, contractverleningen en new business. Omdat het een zeker niveau van informatiebeveiliging kan aantonen.
Hoe controleer je of jouw organisatie aantoonbaar in control is?
Als morgen een auditor, klant of toezichthouder voor de deur staat, welke bewijzen kun je dan binnen een uur voorleggen? Om daar antwoord op te krijgen, doe je een makkelijke zelfscan:
Risicomanagement
- Wordt er een periodieke risicoanalyse uitgevoerd en is deze beschikbaar?
- Zijn IT én OT meegenomen?
Leveranciersbeheer
- Zijn kritieke leveranciers vastgesteld?
- Zijn security-eisen contractueel vastgelegd?
Incidentmanagement
- Is bekend wie wat doet bij een incident?
- Worden incidenten ook geregistreerd?
Toegangsbeheer
- Is duidelijk wie toegang heeft tot welke systemen?
- Worden rechten structureel gecontroleerd?
Bestuurlijke betrokkenheid
- Ontvangt de directie periodiek rapportages?
- Zijn informatiebeveiliging en cyberrisico's een vast onderwerp op managementniveau?
Is het antwoord meermaals “nee”? Dan is de kans zeker aanwezig dat je nog niet voldoende aantoonbaar compliant bent. Dat staat los van of je het technisch al geregeld hebt.
Waarom wordt compliance steeds meer een commerciële voorwaarde?
Veel organisaties denken bij compliance vooral aan toezichthouders. En dat snappen we, maar in de praktijk komt de druk eigenlijk meer vanuit de markt. Je stakeholders. Klanten willen namelijk – en terecht - zekerheid dat hun leveranciers geen risico vormen. Zeker binnen logistieke ketens en productieomgevingen kan een incident bij één partij gevolgen hebben voor de hele keten. Daardoor worden security-eisen steeds vaker onderdeel van inkoopvoorwaarden, aanbestedingen en contractverlengingen, wat we al eerder aanhaalden. Compliance gaat dus een stuk verder dan alleen de wetgeving.
Het gaat ook over:
- Vertrouwen winnen
- Kunnen meedoen aan aanbestedingen
- Contracten behouden en/of uitbouwen
- Concurrentievoordeel krijgen
- Bedrijfscontinuïteit beschermen
Conclusie
Compliance aantonen gaat verder dan technisch voldoen aan wet- en regelgeving. Toezichthouders, leveranciers en zelfs klanten verwachten steeds vaker dat organisaties kunnen laten zien hoe risico's worden beheerst, welke maatregelen zijn genomen en hoe daarop wordt gestuurd.
Voor veel organisaties in transport & logistiek en de maakindustrie zit de uitdaging daarom niet in het nemen van extra maatregelen, maar in het vastleggen, monitoren en kunnen bewijzen wat er al wordt doorgevoerd. Risicoanalyses, leveranciersbeheer, incidentmanagement en bestuurlijke betrokkenheid, bijvoorbeeld.
Een goede toets is simpel: kun je morgen aan een auditor, klant of toezichthouder laten zien hoe jouw organisatie cyberrisico's beheerst? Als het antwoord daarop niet direct "ja" is, dan ligt daar waarschijnlijk de eerste compliance-uitdaging.
We begrijpen dat het alsnog lastig is om daar grip op te krijgen, en waar moet je beginnen? We kijken graag met je mee. Lees er meer over of maak gerust een afspraak.

About the author
Albertho is CISO en zet zich met passie in voor informatiebeveiliging en compliance met een sterke focus op veiligheid en betrouwbaarheid.

