Wat is Third Party Risk Management (TPRM)?

Third Party Risk Management (TPRM) is het proces waarmee organisaties de risico’s van externe partijen – zoals leveranciers, dienstverleners en consultants – identificeren, beoordelen, beperken en monitoren. In OT-omgevingen zijn deze risico’s vaak technisch, operationeel én cybergerelateerd van aard.

In een OT-context betekent TPRM het screenen en controleren van leveranciers die (remote) toegang hebben tot industriële systemen, componenten leveren of software onderhouden.


🧠 Kernfuncties van TPRM

  1. Identificatie – Weten wie je derde partijen zijn (inclusief subleveranciers)
  2. Classificatie – Risico-inschatting op basis van toegang, impact en afhankelijkheid
  3. Due Diligence – Pre-contractuele toetsing op security, integriteit, compliance
  4. Contractuele afspraken – Eisen vastleggen m.b.t. beveiliging, audits en meldplichten
  5. Monitoring – Periodieke evaluatie, bijvoorbeeld via vragenlijsten, audits of scans
  6. Exitstrategie – Plannen voor veilige beëindiging van dienstverlening

🔐 Cyberrisico’s door derde partijen

CyberrisicoVoorbeeld in OT-context
Supply Chain-risicoGecompromitteerde update via externe softwareleverancier
Ongecontroleerde Remote AccessEngineer van buitenaf met permanente VPN-toegang tot SCADA
Niet-gepatchte componentenLeverancier levert hardware met oude, kwetsbare firmware
Gebrekkige loggingActiviteiten van externe gebruikers worden niet vastgelegd
Shadow ITExterne partij gebruikt niet-geautoriseerde tools of scripts

Veel OT-aanvallen ontstaan indirect via derden, zoals bij 3CX, Kaseya, of onderhoudspartijen met verouderde credentials.


✅ Beveiligingsmaatregelen in TPRM

MaatregelToelichting
Supplier Security-beleidMinimale beveiligingseisen voor externe partijen
RisicoclassificatieInschatting van risico’s per leverancier op basis van rol/toegang
Access Control & Jump ServerExterne toegang beperken en loggen via gecontroleerde routes
ISAE 3402 of SOC 2-rapportExterne assurance over beveiliging en procesbeheersing
Monitoring en AnomaliedetectieToezicht houden op gedrag van derden op het netwerk
Contractuele verplichtingenDPIA’s, auditrechten, meldplicht bij incidenten vastleggen

🔁 TPRM en relevante standaarden

StandaardRelevantie voor TPRM
ISO 27001 & 27036Richtlijnen voor leveranciersbeveiliging en ketenbeheer
IEC 62443-2-4Eisen voor integrators en onderhoudspartijen in industriële omgevingen
NIS2Legt verplichting op tot leveranciersbeoordeling in vitale sectoren
ISAE 3402Objectieve audit van processen bij externe dienstverleners

📦 TPRM in IT vs OT

TPRM in ITTPRM in OT
Cloudleveranciers, SaaS-dienstenPLC-/SCADA-integrators, installateurs, hardwarevendors
Contractuele beveiligingsverplichtingenFysieke toegang, firmware-integriteit
Continue pentests of auditsPeriodieke field-audits of FAT/SAT’s
IAM en certificatenbeheerPatchbeheer, firmwarebeleid, toegang via Jump Server

In OT zijn derde partijen vaak fysiek én digitaal verweven met kritieke processen – dit vereist extra streng toezicht.


📌 Samengevat

Third Party Risk Management is cruciaal in OT voor het beheersen van leverancierrisico’s. Het gaat niet alleen om beleid, maar ook om Monitoring, technische toegangsbeheersing en aantoonbare zorgplicht.