De Cyberbeveiligingswet is van kracht per 15 aug 2026 · bekijk wat de zorgplicht vraagt →
OTRISK
Product · Leveranciersaudits

Audit je leveranciers waar je jezelf ook audit.

Nodig integrators, onderhoudspartijen en productleveranciers uit om eisen te beantwoorden binnen je eigen OTRISK-omgeving: IEC 62443-2-4, 3-3, 4-1, 4-2 of NIST SP 800-82, tegen het doelniveau dat jij bepaalt. Zij dienen in, jouw team accepteert, en beide oordelen blijven permanent vastgelegd.

Supplier audit · Westerdok Automation IEC 62443-2-4 · third-party mode
Third party · Westerdok Automation lead p.janssen · team of 4
Active
Patch management procedure KD
Accepted
Remote access policy PJ
First-stage review
Staff training records KD
Awaiting your verdict
Backup & restore evidence PJ
Rejected
ML 2 target · 62 criteria in scope · nobody accepts their own submission

Illustratieve weergave van de werkruimte · demodata, geen klantcontent.

Hun systemen, jouw verantwoordelijkheid

De helft van je OT is in hun handen.
De integrator bouwde het systeem, de onderhoudspartij heeft de sleutels, de productleverancier levert de firmware. Het risico blijft van jou, en NIS2 legt ketenbeveiliging expliciet in jouw zorgplicht.
Vragenlijsten verzamelen beweringen.
Een leveranciersvragenlijst komt terug als ingevulde pdf: beweringen zonder bewijs, door niemand gecontroleerd, verouderd tegen het volgende contractjaar.
Het bewijs ligt verspreid.
Certificaten in een inkoopmap, verklaringen in mailboxen, auditnotities in iemands hoofd. Als je auditor vraagt hoe je toezicht houdt op leveranciers, kost het weken om het antwoord bij elkaar te zoeken.

Leverancierstoezicht verdient dezelfde discipline als je eigen assessments. Zelfde systeem, zelfde regels.

Het uitnodigingsproces, stap voor stap

Een leveranciersaudit in OTRISK is een gewoon assessment met één verschil: de organisatie die antwoordt is niet de jouwe. Het proces dwingt af wie wat doet.

1
Maak het assessment aan. Kies eerst de norm: IEC 62443-2-4 voor een serviceprovider, 3-3 voor een opgeleverd systeem, 4-1 of 4-2 voor een productleverancier, NIST SP 800-82 voor een OT-programma. Stel het maturity- of security-level-doel in; alleen eisen die jouw doel vraagt komen in scope.
2
Nodig de leveranciersorganisatie uit. Hun lead krijgt een eigen rol in jouw omgeving en stelt een eigen team samen. Jij houdt vanaf dag één zicht op de voortgang.
3
Zij antwoorden, met bewijs. Bij elke eis komen het antwoord en het bewijs van de leverancier, gekoppeld aan die eis en niet aan een e-mailthread.
4
Hun lead beoordeelt eerst. De eerste beoordelingsronde gebeurt binnen het team van de leverancier: hun lead keurt intern goed voordat iets jou bereikt. Half werk blijft aan hun kant.
5
Jouw team velt het oordeel. Accepteer of wijs af in je Review Queue, met een vastgelegde reden. Afwijzingen gaan terug naar de leverancier met de reden erbij; acceptaties sluiten de eis af, vastgelegd in het logboek.
SUP-14 · Patch management procedure Awaiting your verdict Westerdok Automation · third party
Evidence
PDF patch-process-v3.pdf k.devries · 22 jul 2026
XLSX rollout-log-Q2.xlsx k.devries · 22 jul 2026
Stage 1 · supplier lead
Approved · p.janssen · 23 jul 2026
Stage 2 · your verdict
Open · assigned s.willems
Accept Reject with reason submitted · k.devries · first stage passed
SUP-14 · Patch management procedure
Accepted
2026-07-24 10:12 · s.willems · final verdict: accepted · "procedure matches contract annex B"
2026-07-23 15:40 · p.janssen · first stage: approved · "evidence complete"
2026-07-22 09:18 · k.devries · evidence uploaded · patch-process-v3.pdf
2026-07-15 11:02 · s.willems · rejected · "Q2 rollout log missing"
process log · permanent · both stages logged

Twee fasen, allebei vastgelegd

De leverancier dient in. Hun lead keurt goed, fase één. Jouw reviewer beslist, fase twee. Het platform dwingt de volgorde en de scheiding af: niemand accepteert zijn eigen inzending, en een goedkeuring van de leverancier telt nooit als jouw acceptatie.

Waarom dit telt voor inkoop: bij de verlenging of de volgende aanbesteding wisselt niemand herinneringen uit. Beide kanten kijken naar dezelfde eis, hetzelfde bewijs en dezelfde vastgelegde oordelen, elk met een naam, een tijdstempel en een reden. Het gesprek blijft feitelijk.

Wat de asset owner ziet

Een vragenlijst vertrekt en dan wordt het stil. Een leveranciersaudit in je eigen omgeving gedraagt zich anders: je ziet hem bewegen.

Criteria in scope
62
IEC 62443-2-4 · ML 2 target
Answered by supplier
47
evidence attached per criterion
Awaiting your verdict
5
grouped in your Review Queue
Progress
68%

Voortgang zonder najagen.

Elke eis toont zijn eigenaar, deadline en status. Achterstallige punten komen vanzelf bovendrijven; niemand jaagt na per e-mail.

Bewijs met de oordelen erbij.

Elk bewijsstuk blijft jarenlang gekoppeld aan zijn eis en beide oordelen. Downloads zijn beleidsmatig afgeschermd.

Rapporten op verzoek.

Genereer het assessmentrapport als pdf wanneer iemand erom vraagt, en exporteer de auditdata naar XLSX of pdf voor inkoop of je auditor.

Het 2-4-profiel: jouw contractbasis

IEC 62443-2-4 beschrijft de beveiligingscapaciteiten die een OT-serviceprovider moet meebrengen: bemensing, architectuur, remote access, patching, back-up en meer. Dat maakt de norm de natuurlijke basis voor integratie- en onderhoudscontracten: spreek het profiel en het maturity-doel af in het contract, en houd er in je eigen omgeving een doorlopend assessment tegen aan.

Contractverlengingen veranderen van karakter. In plaats van een nieuwe vragenlijst open je het logboek: wat is geaccepteerd, wat is afgewezen en waarom, en wat is er veranderd sinds vorig jaar.

Maintenance contract · security annex renewal 2027
BaselineIEC 62443-2-4 profile
Maturity targetML 2
Standing assessmentasset owner tenant
Reviewtwo-stage · logged
last verdict 2026-07-24 · 47 of 62 criteria answered

Wat er in third-party-modus draait

Vijf eisennormen ondersteunen vandaag het leveranciersproces. Elke norm draait dezelfde lus: hun antwoord, de eerste beoordeling door hun lead, jouw oordeel.

IEC 62443-2-4
Serviceproviders
Integratie- en onderhoudsprogramma's op een maturity-doel. De natuurlijke leveranciersaudit voor de partijen die jouw OT draaien.
IEC 62443-3-3
Opgeleverde systemen
Het systeem dat een integrator oplevert, getoetst aan zijn security-level-doel. Eisen boven het doel blijven buiten scope.
IEC 62443-4-1
Veilige ontwikkeling
Een productleverancier bewijst zijn ontwikkelproces, inclusief kwetsbaarheidsafhandeling en patchlevering.
IEC 62443-4-2
Componenteisen
Componentcapaciteiten per security level: de clausules die jouw RFP's citeren.
NIST SP 800-82
OT-beveiligingsprogramma's
De OT-richtlijn die veel corporate frameworks voorschrijven, beantwoord door de leverancier die het beheert.
Bewust niet hier
IEC 62443-3-2

De risicobeoordeling blijft een self-assessment: de risicobeslissing is van jou, genomen volgens het vierogenprincipe. Leveranciersbewijs kan erin meewegen; het vervangt de beoordeling nooit.

Voor asset owners →

Eigenaar zijn van OT-risico over systemen die leveranciers draaien: doelen, bewijs, aantoonbaarheid.

Voor integrators & serviceproviders →

De andere kant van de audit: beantwoord één keer, goed, en hergebruik het bij elke aanbesteding.

Assessments & bewijs →

De lus van eis, eigenaar, bewijs en oordeel waar elke norm op draait.

Leg je volgende leveranciersaudit vast.

Denk aan één installatie. In dertig minuten laten we zien welke onderdelen van OTRISK bij jullie situatie passen en hoe de werkwijze eruitziet. Je vertrekt met concrete vervolgstappen en een prijsindicatie.