Leveranciersbeoordeling is meer dan een eenmalige vragenlijst. Het is een doorlopend proces van selectie, afspraken, monitoring en beëindiging.
Waarom is dit belangrijk?
Een organisatie kan haar dienstverlening niet goed beveiligen wanneer kritieke partners onbekende risico’s introduceren.
Classificeer leveranciers
Maak onderscheid tussen laag, middel en hoog risico op basis van toegang, gegevens, uitvalimpact en vervangbaarheid.
Voorafgaand onderzoek
Beoordeel certificeringen, architectuur, incidenthistorie, subleveranciers, continuïteit en financiële stabiliteit.
Contractuele afspraken
Leg beveiliging, meldtermijnen, auditrechten, herstel, gegevenslocatie, exit en aansprakelijkheid vast.
Periodieke controle
Vraag bewijs, bespreek incidenten, controleer wijzigingen en actualiseer de risicobeoordeling.
Praktijkvoorbeeld
Een back-upleverancier is technisch kritisch, maar staat in het register als ‘algemene software’. Daardoor wordt de partij nooit inhoudelijk beoordeeld.
Veelgestelde vragen
Moet iedere leverancier een uitgebreide audit krijgen?
Nee. Pas de diepgang aan op het risico.
Mag ik vertrouwen op ISO 27001?
Een certificaat is nuttig bewijs, maar controleer scope, uitzonderingen en relevantie voor uw dienst.