Regelgeving rond financiële criminaliteit is geschreven met banken in gedachten, maar het risico houdt niet op bij de bankensector. Elke onderneming met leveranciers, distributeurs, agenten of klanten loopt risico via die relaties. Een gesanctioneerde entiteit verborgen achter een brievenbusfirma, een leverancier die wordt onderzocht wegens arbeidsuitbuiting, een distributeur die goederen stilzwijgend omleidt naar markten met een embargo: elk daarvan is een derdenrisico en elk kan een bedrijf contracten, bankrelaties en reputatie kosten.
Deze gids legt uit wat third-party risk management (TPRM) inhoudt, wat due diligence van derden omvat, waarom het regelgevende speelveld voor Europese ondernemingen verschuift en hoe u kiest tussen de twee zeer verschillende categorieën tools op de markt.
Wat is third-party risk management? (betekenis van TPRM)
Third-party risk management, meestal afgekort tot TPRM, is het proces van het identificeren, beoordelen en monitoren van risico's die voortkomen uit de zakelijke relaties van een organisatie: leveranciers, dienstverleners, distributeurs, agenten, joint-venturepartners en klanten. Waar TPRM zich van oudsher richtte op operationele en IT-risico's, groeit integriteitsrisico het snelst: financiële criminaliteit, sanctierisico, corruptie en ESG-overtredingen bij zakenpartners.
De kernvraag die TPRM beantwoordt, is bedrieglijk eenvoudig: weten we werkelijk met wie we zakendoen, en zouden we dat nog steeds doen als we het wisten?
Waarom derdenrisico hoger op de agenda van ondernemingen komt
Drie ontwikkelingen komen samen bij Europese ondernemingen:
Sancties gelden voor iedereen. EU-sancties zijn rechtstreeks bindend voor alle EU-bedrijven, niet alleen voor financiële instellingen. Sinds 2022 zijn sanctieregimes sterk uitgebreid en richt de handhaving zich vooral op ontwijking: goederen en betalingen die via derde landen worden omgeleid. Een onderneming die haar tegenpartijen niet screent, kan een sanctieovertreding begaan zonder ooit rechtstreeks met een gesanctioneerde naam te maken te hebben, omdat het risico één eigendomslaag dieper zat.
De compliancekring wordt breder. Het nieuwe AML-pakket van de EU breidt de status van meldingsplichtige entiteit uit tot buiten de banken, naar bedrijven zoals handelaren in goederen met hoge waarde, crowdfundingplatforms en zelfs profvoetbalclubs. Zelfs ondernemingen die buiten die formele kring blijven, merken het effect indirect: hun banken, die nu onder strengere regels vallen, vragen meer documentatie en betere antwoorden over tegenpartijen, en beëindigen relaties die deze niet kunnen leveren.
Due diligence-verplichtingen worden wettelijk vastgelegd. De Corporate Sustainability Due Diligence Directive (CSDDD), zoals gewijzigd in februari 2026, verplicht de grootste in de EU actieve bedrijven om risicogebaseerde due diligence op het gebied van mensenrechten en milieu uit te voeren in hun ketens van activiteiten, met naleving vanaf 2029. Het bereik gaat verder dan de bedrijven die formeel onder de richtlijn vallen: due diligence-verwachtingen dalen via klanteisen en contractbepalingen af door de toeleveringsketen. Aanpalende regimes zoals de EU-ontbossingsverordening (vanaf december 2026) en de verordening inzake dwangarbeid (vanaf december 2027) wijzen in dezelfde richting: continue, gedocumenteerde naleving bij derden wordt de norm.
De derdenrisico's die er het meest toe doen
Bij de meeste ondernemingen concentreert integriteitsrisico bij derden zich op vijf gebieden:
- Sanctie- en handhavingsrisico: tegenpartijen die gesanctioneerd zijn, eigendom zijn van gesanctioneerde partijen of verbonden zijn aan handhavingsmaatregelen
- Ondoorzichtige eigendomsstructuren: brievenbusfirma's en complexe structuren die verhullen wie uiteindelijk profiteert van een relatie
- Fraude en financiële problemen: tegenpartijen die betrokken zijn bij fraudebeschuldigingen, rechtszaken of insolventieprocedures die continuïteit en betaling bedreigen
- Corruptie: agenten en tussenpersonen, met name in hoogrisicomarkten, van wie het handelen aansprakelijkheid kan creëren voor het bedrijf dat zij vertegenwoordigen
- ESG- en reputatierisico: milieuovertredingen, arbeidsuitbuiting en mensenrechtenschendingen in de toeleveringsketen, die steeds vaker zowel gevolgen voor de regelgeving als voor de reputatie hebben
Deze risico's hebben één ding gemeen: ze kondigen zich zelden eerst via officiële kanalen aan. Ze komen naar boven in nieuws in lokale talen, rechtbankdossiers en registers, vaak maanden of jaren voordat een officiële lijst volgt.
Wat is due diligence van derden?
Due diligence van derden is de onderzoekende kant van TPRM: de controles op een zakenpartner vóór onboarding en gedurende de relatie. Een proportioneel, risicogebaseerd due diligence-proces omvat doorgaans:
Verificatie van de entiteit en eigendom. Bevestig dat de tegenpartij bestaat, in goede staat verkeert en, cruciaal, wie haar uiteindelijk bezit en controleert. Risico verschuilt zich in netwerken: een leverancier die er schoon uitziet, kan twee lagen hoger eigendom zijn van een gesanctioneerde persoon. Daarom zijn gegevens over bedrijfsstructuur en UBO's van belang, zodat risico wordt beoordeeld via de volledige eigendomsketen en niet alleen op entiteitsniveau.
Screening. Controleer elke nieuwe zakenpartner aan de hand van gegevens over sancties, handhaving en PEP's en van adverse media. Officiële lijsten lopen achter; het nieuws loopt voorop. Adverse media-monitoring in bronnen in lokale talen signaleert het corruptieonderzoek of de milieuhandhaving die een controle op alleen lijsten volledig zou missen.
Risicogebaseerde diepgang. Niet elke derde partij vraagt om dezelfde mate van onderzoek. Een risicogebaseerde aanpak past enhanced due diligence toe op hoogrisicorelaties (tussenpersonen in hoogrisicomarkten, complexe eigendomsstructuren, hoge contractwaarden) en lichtere controles elders, met een gedocumenteerde onderbouwing.
Doorlopende monitoring. Derdenrisico is dynamisch. Eigendomswijzigingen, handhavingsmaatregelen en faillissementsaanvragen vinden midden in de relatie plaats, en een jaarlijkse reviewcyclus betekent elf maanden per jaar blind varen. Continue monitoring van derdenrisico's vervangt in hoog tempo de periodieke review als verwachte standaard.
Documentatie. Of het nu gaat om een klantaudit, het KYC-team van een bank of een toezichthouder: de gemeenschappelijke eis binnen sanctiehandhaving, CSDDD en ketenwetgeving is bewijs. Wat heeft u gecontroleerd, wat heeft u gevonden en waarom bent u doorgegaan?
TPRM-platforms versus inzicht in derdenrisico's: twee verschillende tools
Wie zoekt naar “software voor third-party risk management” vindt twee fundamenteel verschillende productcategorieën, en veel aankooptrajecten lopen mis doordat die door elkaar worden gehaald.
TPRM-platforms vormen de workflowlaag. Ze bevatten uw overzicht van derden, versturen beoordelingsvragenlijsten, beheren contracten en herstelacties en volgen de levenscyclus van elke relatie. Het zijn systemen van vastlegging: ze structureren het proces, maar weten alleen wat u of uw leveranciers erin invoeren.
Inzicht in derdenrisico's vormt de informatielaag. Die beantwoordt de vraag die de workflowlaag niet kan beantwoorden: wat gebeurt er werkelijk met deze tegenpartij in de buitenwereld? Sanctievermeldingen, handhavingsmaatregelen, adverse media, eigendomswijzigingen, faillissementsaanvragen. Zonder deze laag is een TPRM-programma een goed geordende verzameling zelfgerapporteerde vragenlijsten.
Volwassen programma's combineren beide: een workflowplatform als systeem van vastlegging, continu gevoed met extern inzicht in risico's via een API. Let bij het beoordelen van de informatielaag vooral op:
- Breedte van de data: sancties, handhaving, adverse media, bedrijfsstructuur en UBO uit één bron, niet van vijf leveranciers
- Taaldekking: risicosignalen in de markten waar uw leveranciers daadwerkelijk actief zijn
- Portfolioschaal: continue monitoring van duizenden entiteiten zonder limieten per upload
- Ruisbeperking: materialiteitsfiltering en nauwkeurige entiteitsmatching, zodat meldingen betekenis hebben
- Integratie en controleerbaarheid: API-koppeling met uw TPRM-platform of inkoopsysteem, waarbij elk signaal herleidbaar is tot de bron
Hoe Business Radar past in uw TPRM-programma
Business Radar is een platform voor inzicht in derdenrisico's, geen workflowtool, en dat is een bewuste keuze: het sluit aan op het TPRM-systeem dat u al gebruikt en levert de externe signalen die daarin ontbreken. Het platform screent dagelijks meer dan 17 miljoen nieuwsbronnen uit meer dan 100.000 gevalideerde media, ingedeeld in meer dan 210 risicotypen, naast meer dan 350 sanctie- en handhavingslijsten. Via het partnerschap met Dun & Bradstreet worden bedrijfsstructuren en uiteindelijk belanghebbenden in kaart gebracht naast risicosignalen, zodat blootstelling zichtbaar is via de volledige eigendomsketen, inclusief bestuurders, dochterondernemingen en gelieerde entiteiten.
Teams uploaden complete portfolio's van leveranciers of tegenpartijen via Excel, CSV of API en passen continue monitoring toe op portfolio's van elke omvang. De materialiteitsmarkering onderscheidt significante gebeurtenissen van ruis, en de tijdlijn met gebeurtenissen laat zien wanneer en waarom het risico van een tegenpartij is toegenomen, zodat analisten pieken onderzoeken en niet alles. Elk signaal is uitlegbaar en gekoppeld aan de bron, waardoor documentatie een bijproduct van de workflow wordt in plaats van een aparte taak. In de praktijk is de winst in zichtbaarheid aanzienlijk: 9 van de 10 complianceteams vinden kritieke risico's die traditionele screening volledig miste, en gebruikers melden gemiddeld 32% meer efficiëntie ten opzichte van traditionele screeningtools.
Veelgestelde vragen
Wat betekent TPRM? TPRM staat voor third-party risk management: het proces van het identificeren, beoordelen en monitoren van risico's die voortkomen uit leveranciers, dienstverleners en andere zakenpartners.
Wat is due diligence van derden? Due diligence van derden is het geheel van controles op een zakenpartner: verificatie van de entiteit, eigendom, screening op sancties en adverse media, en doorlopende monitoring, zowel vóór onboarding als gedurende de relatie.
Gelden EU-sancties ook voor niet-financiële bedrijven? Ja. EU-sancties zijn bindend voor alle EU-personen en -bedrijven. Ondernemingen kunnen sancties overtreden via tegenpartijen die eigendom zijn van of gecontroleerd worden door gesanctioneerde partijen, zelfs zonder rechtstreeks met een gesanctioneerde naam te handelen.
Wat is het verschil tussen een TPRM-platform en inzicht in derdenrisico's? Een TPRM-platform beheert de workflow: overzichten, beoordelingen, contracten en herstelacties. Inzicht in derdenrisico's levert de externe data (sancties, adverse media, eigendom, handhaving) die de workflowlaag zelf niet kan genereren. Volwassen programma's gebruiken beide, gekoppeld via API.
Geldt de CSDDD nog na de Omnibus-wijzigingen van 2026? Ja. De reikwijdte is beperkt tot de grootste bedrijven (meer dan 5.000 werknemers en € 1,5 miljard omzet) en de termijnen zijn verschoven naar 2029, maar de kernverplichting blijft: risicogebaseerde due diligence op het gebied van mensenrechten en milieu in de hele waardeketen, met verwachtingen die doorwerken in toeleveringsketens.



