Controleer waar uw leveranciers nog bij kunnen
Drie incidenten die in september 2026 bekend werden, liepen via leveranciers en externe platforms; deze mapreview voert de eigenaar van een leveranciersrelatie zelf uit.
- Toegang en delen
- Governance en bewaarbeleid
Veel gegevens die een organisatie via een leverancier kwijtraakt, zijn nooit uit haar eigen systemen gehaald. Ze werden overgedragen of waren bereikbaar via een koppeling, en niemand keek nog naar die toegang toen het werk erop zat. Drie incidenten die in september 2026 bekend werden, volgen dat patroon. Het praktische antwoord is een regelmatige controle van wat elke externe partij nog kan bereiken.
Drie incidenten, één patroon
Geen van deze onderzoeken is afgerond, en geen ervan vertelt ons wat de betrokken organisaties hadden moeten doen. Ze laten wel zien waar de blootstelling zat.
- IDScan.net. Op 21 september 2026 opende de Canadese privacytoezichthouder, het Office of the Privacy Commissioner of Canada, een onderzoek na berichten dat een onbevoegde partij “toegang kreeg tot de database van het bedrijf en persoonsgegevens stal, waaronder digitale scans van rijbewijzen”. Horeca- en uitgaansgelegenheden gebruiken IDScan.net om de identiteitsbewijzen van klanten te controleren, dus de klanten van die zaken werden via een leverancier blootgesteld. Volgens de eigen melding van het bedrijf ontdekte het de toegang rond 1 september. De omvang in de meeste krantenkoppen komt van elders: een advertentie op het dark web bood meer dan 153 miljoen rijbewijsscans aan, die KrebsOnSecurity herleidde tot IDScan.net. Noch de toezichthouder, noch het bedrijf heeft een aantal bevestigd.
- McKesson. Op 28 augustus meldde McKesson dat het “een cybersecurityincident met applicaties van derden en onbevoegde toegang tot en exfiltratie van gegevens” onderzocht. De update van 21 september bevestigde dat de toegang “beperkt bleef tot bepaalde applicaties van derden”. Een criminele groep claimde veel meer; BleepingComputer berichtte over die claim en merkte op die niet onafhankelijk te hebben geverifieerd.
- Aeroméxico. In een verklaring waarover El Financiero op 21 september berichtte, bracht de luchtvaartmaatschappij klantgegevens die online werden aangeboden in verband met een incident uit oktober 2025. Volgens de maatschappij vond de onbevoegde toegang plaats op een platform met klantinformatie dat door een externe leverancier wordt beheerd.
De vraag achter alle drie
“Is onze leverancier veilig?” is een vraag voor de leverancier. “Waar kan elke externe partij vandaag nog bij, en hoort dat zo?” is een vraag die u zelf kunt beantwoorden. Kaders verwachten dat ook al. Het NIST Cybersecurity Framework 2.0 (GV.SC-10) vraagt dat plannen voor risico’s in de toeleveringsketen “bepalingen bevatten voor activiteiten na afloop van een samenwerking of dienstverleningsovereenkomst”. Volgens de contractrichtlijnen van de Britse ICO moet de verwerker aan het einde van een contract, naar keuze van de verwerkingsverantwoordelijke, “alle persoonsgegevens die hij voor hem heeft verwerkt, verwijderen of aan de verwerkingsverantwoordelijke teruggeven”.
Contracten regelen wat de leverancier in handen heeft. Uw eigen kant van de uitwisseling, de mappen die u voor een project hebt gedeeld, kunt u deze week nog controleren.
Begin bij de mappen die u deelt
In Kiteworks verloopt de uitwisseling met leveranciers vaak via gedeelde mappen. Drie agents uit de Marketplace dekken elk een ander deel van een review:
- Sharing Auditor doorloopt een mapbereik dat u kiest en rapporteert welke mappenstructuren gedeeld zijn, waar elke deling begint en hoeveel van de structuur hij heeft doorlopen. Hij laat niet zien wie de leden zijn of of zij intern of extern zijn, en hij ziet geen rechtstreeks gedeelde bestanden of delingen boven de hoogste map die de scannende gebruiker kan zien.
- Folder Expiry Audit rapporteert welke mappen een verval- of bewaarinstelling hebben en welke niet. Een projectmap zonder vervaldatum blijft gedeeld totdat iemand de deling opheft. De agent heeft alleen leesrechten en kan geen vervaldatum instellen.
- Sensitive Content Scanner vindt gevoelige termen en veelvoorkomende persoonsgegevens, zoals Amerikaanse SSN’s, creditcardnummers en IBAN’s. Zo weet u welke gedeelde mappen u het eerst moet controleren.
Alle drie bekijken metadata of inhoud en kunnen een rapport opslaan nadat u hebt bevestigd waar. Geen ervan wijzigt een deling, een lid of een instelling.
Een review voor de eigenaar van een leveranciersrelatie
- Maak een lijst van de leveranciers en projecten die in de afgelopen twaalf maanden zijn beëindigd, en van de mappen waarin u bestanden met hen uitwisselde.
- Voer Sharing Auditor uit op elke map. Leg vast welke oorsprong van delingen de agent vond en welk deel van de structuur hij niet kon doorlopen.
- Voer Folder Expiry Audit uit op hetzelfde bereik. Noteer welke gedeelde mappen geen vervaldatum hebben.
- Voer Sensitive Content Scanner uit op de gedeelde mappen om te bepalen in welke volgorde u ze beoordeelt.
- Per gedeelde map bevestigt de eigenaar via een goedgekeurde bron wie nog toegang hoort te hebben, want de agents kunnen de leden niet zien. Laat de deling staan, beperk hem of hef hem op, en leg de beslissing en de datum vast.
- Herhaal dit bij elk contracteinde en met een vaste regelmaat, bijvoorbeeld elk kwartaal.
De agents maken het zoekwerk korter. De beslissing om toegang in te trekken, en het gesprek met de leverancier, blijven bij de eigenaar.
Wilt u samen met ons een review van leveranciersmappen doorlopen? Mail naar sales@kiteworks.com of start een gesprek. U hoeft Claude of MCP niet te hebben ingesteld om een vraag te stellen. Zie ook Gedeelde mappen controleren met AI.
Bronnen
- Privacy Commissioner of Canada launches investigation into a data breach involving stolen identification details · Office of the Privacy Commissioner of Canada ·
- Notification of Data Security Incident · IDScan.net ·
- FBI Probes Service Selling 153M+ Drivers Licenses · KrebsOnSecurity ·
- Cybersecurity updates · McKesson ·
- McKesson discloses breach after ShinyHunters claims patient data theft · BleepingComputer ·
- Aeroméxico revela que datos de clientes fueron vulnerados en ciberataque · El Financiero ·
- The NIST Cybersecurity Framework (CSF) 2.0 · National Institute of Standards and Technology ·
- What needs to be included in the contract? · Information Commissioner's Office (UK)