Het probleem van uw leverancier is nu het uwe: Wat een kritieke derde partij-aanduiding daadwerkelijk verandert
Inleiding
Toen Europese toezichthouders bepaalde ICT-leveranciers als kritiek begonnen aan te merken onder DORA, zagen sommige organisaties dat als goed nieuws: een leverancier die nu onder direct toezicht staat, leek alsof iemand anders het nalevingswerk deed. Het tegendeel is waar. De aanwijzing plaatst een leverancier onder het vergrootglas van de toezichthouder. Het verandert niets aan de eigen verantwoordelijkheid van de financiële entiteit.
Dat onderscheid is belangrijker dan de meeste organisaties aanvankelijk denken. Direct toezicht op een kritieke leverancier geeft toezichthouders inzicht in het risicobeheer van die leverancier. Het verandert niets aan wie verantwoordelijk is als de diensten van die leverancier falen en een financiële entiteit niet kan aantonen dat zij de relatie goed heeft beheerd. In dit artikel wordt besproken wat de aanwijzing als kritieke derde partij daadwerkelijk verandert, wat precies hetzelfde blijft, en wat dat betekent voor hoe organisaties vendor risk in de toekomst beheren.
- Belangrijk punt 1: De aanwijzing als kritieke derde partij plaatst een leverancier onder direct toezicht van de toezichthouder. Het draagt de eigen verantwoordelijkheid van de financiële entiteit voor het beheer van die leveranciersrelatie niet over.
- Belangrijk punt 2: De lijst van aangewezen kritieke leveranciers verandert in de loop van de tijd. Leveranciers worden toegevoegd naarmate hun invloed groeit en kunnen worden verwijderd als deze afneemt, dus een statische beoordeling van vendor risk veroudert snel.
- Belangrijk punt 3: Concentratierisico geldt net zo goed voor niet-aangewezen leveranciers als voor aangewezen leveranciers. Een leverancier die (nog) niet op de kritieklijst staat, kan alsnog een single point of failure vormen voor de eigen bedrijfsvoering van een organisatie.
- Belangrijk punt 4: Toezichthouders verwachten bewijs van doorlopend risicobeheer van derde partijen, niet een eenmalige beoordeling. Een register van contractuele afspraken en een overzicht van monitoringactiviteiten moeten continu worden bijgehouden, niet slechts één keer worden opgesteld.
- Belangrijk punt 5: De aanwijzing verandert het toezicht op de leverancier, niet de eigen verplichting van de organisatie om controle aan te tonen. Financiële entiteiten moeten nog steeds op basis van eigen bewijs aantonen dat zij het risico van een derde partij begrijpen en beheersen.
Samenvatting
Direct toezicht op kritieke ICT-derde partijen is een van de meest zichtbare ontwikkelingen onder DORA, en wordt vaak ten onrechte gezien als een verlichting van de nalevingsdruk voor de financiële entiteiten die deze leveranciers gebruiken. Dat is niet het geval. Het aanwijzingsmechanisme is bedoeld om systemisch concentratierisico in de hele financiële sector te beheersen, via voortdurende interactie tussen toezichthouders en de grootste, meest verbonden leveranciers. Het zegt niets over de vraag of een individuele financiële entiteit haar eigen gebruik van die leverancier, of van de vele leveranciers die nooit de status van kritiek bereiken, voldoende heeft beoordeeld, gedocumenteerd en gemonitord. Voor leiders op het gebied van risico en compliance is de praktische conclusie dat third-party risk management volledig de eigen verantwoordelijkheid van de organisatie blijft, ongeacht wie er verder toezicht houdt op de leverancier.
Wat de aanwijzing als kritieke derde partij daadwerkelijk doet
Het aanwijzingsmechanisme is bedoeld om toezichthouders inzicht te geven in leveranciers waarvan het falen gevolgen kan hebben voor veel financiële entiteiten tegelijk, op basis van factoren zoals systemische impact, de mate van afhankelijkheid van die leverancier, en hoe eenvoudig de diensten te vervangen zijn.
Aanwijzing draait om systemische concentratie, niet om individueel leveranciersrisico
Een leverancier wordt als kritiek aangemerkt omdat veel financiële entiteiten ervan afhankelijk zijn op een manier die sectorbrede verstoring kan veroorzaken als de leverancier faalt, niet omdat het contract van één organisatie met die leverancier bijzonder risicovol is. De beoordeling vindt plaats op het niveau van het financiële systeem als geheel. De blootstelling van een individuele organisatie aan diezelfde leverancier, gebaseerd op het daadwerkelijke gebruik en de beschikbare alternatieven, is een aparte vraag waar de aanwijzing geen antwoord op geeft.
De lijst verandert, dus vendor risk assessment kan niet statisch zijn
Aangewezen leveranciers worden periodiek opnieuw beoordeeld en de lijst wordt opnieuw gepubliceerd, waarbij leveranciers worden toegevoegd als hun invloed groeit en verwijderd als de omstandigheden veranderen. Leveranciers kunnen zich ook vrijwillig aanmelden. Een organisatie die “staat onze leverancier op de kritieklijst” als een eenmalige check behandelt, zal merken dat dat antwoord snel veroudert, soms in beide richtingen, zonder dat iemand hen informeert over de wijziging.
Waarom uw eigen verantwoordelijkheid niet verschuift
Toezicht op een kritieke leverancier door toezichthouders en de eigen plicht van een organisatie om de relatie met die leverancier te beheren zijn twee volledig aparte verplichtingen die toevallig dezelfde leverancier betreffen.
Direct toezicht op de leverancier is geen toezicht op uw contract
Wanneer toezichthouders direct in gesprek gaan met een kritieke leverancier, beoordelen zij het eigen risicobeheer, de governance en de weerbaarheidspraktijken van die leverancier op algemeen niveau. Zij beoordelen niet het specifieke contract van een individuele financiële entiteit, het exitplan voor die leverancier, of of de organisatie voldoende in kaart heeft gebracht wat er gebeurt als de dienstverlening van de leverancier achteruitgaat. Dat blijft werk dat alleen de financiële entiteit zelf kan doen, en blijft werk waarvan toezichthouders bewijs verwachten wanneer zij de financiële entiteit zelf onderzoeken.
Niet-aangewezen leveranciers brengen nog steeds concentratierisico met zich mee
Omdat de aanwijzing plaatsvindt op het niveau van de financiële sector, kan een leverancier die net onder de systemische drempels blijft alsnog een ernstig single point of failure vormen voor de specifieke organisatie die ervan afhankelijk is. “Niet op de kritieklijst” gelijkstellen aan “laag risico” verwart een sectorbrede beoordeling met een organisatie-specifieke beoordeling. Het concentratierisico dat telt voor een individuele financiële entiteit is waar die entiteit zelf van afhankelijk is, niet waar de sector als geheel van afhankelijk is.
Wat toezichthouders daadwerkelijk van een organisatie verwachten
Of een specifieke leverancier nu als kritiek is aangemerkt of niet, van financiële entiteiten wordt verwacht dat zij zelf continu en met bewijs inzicht houden in de ICT-derde partijen waarop zij vertrouwen.
Een register is een levend document, geen momentopname
Het bijhouden van een actueel register van contractuele afspraken met ICT-leveranciers, inclusief welke functies elke leverancier ondersteunt en hoe kritiek die functies zijn, is een doorlopende verplichting, geen document dat één keer voor een audit wordt opgesteld. Naarmate leveranciersrelaties veranderen, onderaannemers toevoegen of uitbreiden naar nieuwe diensten, moet het register actueel blijven, omdat het het primaire bewijs is dat toezichthouders van een organisatie verwachten over het eigen derde-partijenlandschap.
Monitoring moet continu zijn om als bewijs te gelden
Een zorgvuldigheidsonderzoek dat slechts één keer bij het tekenen van het contract wordt uitgevoerd, toont geen doorlopend risicobeheer aan. Toezichthouders verwachten continu toezicht op relaties met derde partijen, wat betekent dat een organisatie een overzicht moet hebben van wat zij daadwerkelijk heeft waargenomen over de prestaties en beveiligingsstatus van een leverancier in de loop van de tijd, niet alleen een momentopname die wordt opgeborgen en nooit meer wordt bekeken.
Third-party risk management bouwen dat onder toezicht standhoudt
De praktische reactie op de aanwijzing als kritieke derde partij is niet om het toezicht op niet-aangewezen leveranciers te versoepelen of te denken dat aangewezen leveranciers nu het probleem van iemand anders zijn. Het is om een interne capaciteit op te bouwen die continu bijhoudt welke leveranciers welke functies ondersteunen, hoe geconcentreerd die afhankelijkheid is, en welk bewijs er is van doorlopende monitoring, zodat wanneer een toezichthouder naar een specifieke leveranciersrelatie vraagt, het antwoord al beschikbaar is en niet onder tijdsdruk hoeft te worden samengesteld.
Hoe een Data Control Plane continu bewijs voor third-party risk ondersteunt
Het aantonen van controle over ICT-derde-partijrisico hangt af van het continu kunnen laten zien welke data via welke leveranciers en kanalen wordt uitgewisseld, wie er toegang toe had en onder welke voorwaarden, in plaats van te vertrouwen op de eigen verklaringen van een leverancier of een periodieke handmatige beoordeling. Een governance-laag die elk kanaal omvat waar gevoelige data doorheen stroomt, inclusief e-mail, bestandsoverdracht, API’s en AI-agenten, vormt de bewijsbasis voor het eigen toezicht op derde partijen van een organisatie, onafhankelijk van welke leveranciers in een bepaald jaar als kritiek zijn aangemerkt.
Het Kiteworks Data Control Plane past data-bewuste zero-trust controls toe op elke verzend-, deel- en toegangshandeling via elk kanaal, en legt elke actie vast in een niet-manipuleerbare, onbeperkte audit log die direct wordt gekoppeld aan SIEM-tools. Voor een organisatie die ICT-derde-partijrisico onder DORA beheert, betekent dit een continu, doorzoekbaar overzicht van precies hoe gevoelige data door de leveranciers en kanalen stroomt die de organisatie daadwerkelijk gebruikt, bewijs dat op zichzelf staat, ongeacht de aanwijzingsstatus van een individuele leverancier. Single-tenant architectuur en door de klant beheerde encryptiesleutels betekenen bovendien dat de eigen controle van de organisatie over de meest gevoelige uitwisselingen niet afhankelijk is van de toezichtstatus van een derde partij.
Organisaties die willen zien hoe continu, kanaaloverstijgend bewijs hun eigen ICT-derde-partijverplichtingen ondersteunt, kunnen een demo op maat plannen om te ontdekken hoe dit van toepassing is op hun huidige leverancierslandschap.
Veelgestelde vragen
De aanwijzing plaatst een leverancier onder direct toezicht van de toezichthouder vanwege systemisch concentratierisico, maar draagt geen enkele verantwoordelijkheid over van de financiële entiteit die de leverancier gebruikt. De organisatie blijft volledig verantwoordelijk voor het beheer van de eigen relatie, contracten en risico’s.
De lijst wordt periodiek opnieuw beoordeeld en gepubliceerd, waarbij leveranciers worden toegevoegd of verwijderd op basis van veranderingen in hun invloed. De aanwijzingsstatus als een eenmalige check behandelen kan snel verouderen, waardoor doorlopende beoordelingen van vendor risk noodzakelijk zijn.
Nee. Een leverancier die net onder de systemische drempels blijft, kan alsnog een single point of failure vormen voor een individuele organisatie. De aanwijzing vindt plaats op sectorniveau, terwijl het eigen concentratierisico van een entiteit afhangt van de specifieke afhankelijkheden en alternatieven.
Toezichthouders eisen een continu bijgewerkt register van contractuele afspraken en overzichten van doorlopende monitoringactiviteiten. Eenmalige zorgvuldigheid of statische beoordelingen zijn onvoldoende; het bewijs moet doorlopend toezicht aantonen, ongeacht de aanwijzingsstatus van een leverancier.