Barriere: breng kritieke systemen en leveranciers in samenhang in beeld. Per kritiek proces is in kaart welke leveranciers, koppelingen en data-stromen onmisbaar zijn, en wat het effect is als één van die ketens uitvalt.
De gemeente weet niet welke leveranciers en koppelingen kritiek zijn voor welke processen. Wanneer een leverancier uitvalt, door incident, faillissement, of contract-eind, is de eerste vraag 'wat raakt dit?' en niemand heeft het antwoord paraat.
Past voor elke organisatie met meerdere kritieke leveranciers. Wanneer niet als statisch overzicht: een ketenanalyse die niet wordt geactualiseerd verliest binnen een jaar haar waarde.
Per kritiek proces in kaart: welke leveranciers, koppelingen, datastromen zijn nodig. Wat is de impact bij uitval, en wat is de fallback? De analyse voedt het IR-proces, het crisisplan en de Annex-eisen aan kritieke leveranciers.
Kosten: laag.
Wat het oplevert
Waar je op moet letten
Aan de directie. Wij weten globaal welke leveranciers belangrijk zijn, niet welke onmisbaar zijn voor welk proces. Bij een crisis is dat het eerste wat we willen weten. De ketenanalyse maakt dat vooraf inzichtelijk.
Aan de informatiemanager. De analyse loopt langs proceseigenaren, inkoop en IT-architectuur. Resultaat is een levend register.
Aan het MT. Per kritiek proces wordt eens per jaar de keten opnieuw nagelopen. Beperkte structurele inspanning, fundamenteel inzicht.
Deze handleiding hoort bij barriere dependencies uit de
zelfcheck
aanvalspaden. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het
Wpg-kader en de AVG staat op Van
aanvalspad naar norm.
Voedt de leveranciersbeoordeling: zie Leveranciersbeoordeling en Security Annex voor leveranciers.