Ketenafhankelijkheden in beeld

Barriere: breng kritieke systemen en leveranciers in samenhang in beeld. Per kritiek proces is in kaart welke leveranciers, koppelingen en data-stromen onmisbaar zijn, en wat het effect is als één van die ketens uitvalt.

De gemeente weet niet welke leveranciers en koppelingen kritiek zijn voor welke processen. Wanneer een leverancier uitvalt, door incident, faillissement, of contract-eind, is de eerste vraag 'wat raakt dit?' en niemand heeft het antwoord paraat.

Wanneer wel, wanneer niet

Past voor elke organisatie met meerdere kritieke leveranciers. Wanneer niet als statisch overzicht: een ketenanalyse die niet wordt geactualiseerd verliest binnen een jaar haar waarde.

Zo richt je het in

Per kritiek proces in kaart: welke leveranciers, koppelingen, datastromen zijn nodig. Wat is de impact bij uitval, en wat is de fallback? De analyse voedt het IR-proces, het crisisplan en de Annex-eisen aan kritieke leveranciers.

  1. Identificeer de kritieke gemeentelijke processen (vaak 10-20).
  2. Per proces: noteer leveranciers, koppelingen en data-afhankelijkheden.
  3. Bepaal impact bij uitval (uren, dagen, weken) en de fallback (handmatig, alternatief).
  4. Markeer single-points-of-failure en concentratierisico's.
  5. Voed de uitkomst terug naar de Annex-eisen voor de kritieke leveranciers.
  6. Actualiseer jaarlijks en bij grote contractwisselingen.

Wat het kost en wat het oplevert

Kosten: laag.

Wat het oplevert

Waar je op moet letten

Bewijs

Zo leg je het uit

Aan de directie. Wij weten globaal welke leveranciers belangrijk zijn, niet welke onmisbaar zijn voor welk proces. Bij een crisis is dat het eerste wat we willen weten. De ketenanalyse maakt dat vooraf inzichtelijk.

Aan de informatiemanager. De analyse loopt langs proceseigenaren, inkoop en IT-architectuur. Resultaat is een levend register.

Aan het MT. Per kritiek proces wordt eens per jaar de keten opnieuw nagelopen. Beperkte structurele inspanning, fundamenteel inzicht.

Hoe dit samenhangt

Deze handleiding hoort bij barriere dependencies uit de zelfcheck aanvalspaden. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het Wpg-kader en de AVG staat op Van aanvalspad naar norm.

Voedt de leveranciersbeoordeling: zie Leveranciersbeoordeling en Security Annex voor leveranciers.

Licentie

EUPL-1.2.