Leveranciersbeoordeling met vaste cyclus

Barriere: beoordeel kritieke leveranciers periodiek en risicogestuurd. Leveranciers leveren jaarlijks onafhankelijke assurance-rapportages aan met dekkende scope, ISO 27001, SOC 2 Type II en relevante BIO-maatregelen.

Bij contractsluiting is er een ISO-certificaat overgelegd. Daarna wordt er jaren niet meer naar gekeken. Of de beveiliging op niveau blijft, weet de gemeente niet, totdat een incident dat antwoord oplevert.

Wanneer wel, wanneer niet

Past voor leveranciers die data verwerken of systeemtoegang hebben. Wanneer niet als losse formaliteit: zonder dat afwijkingen worden opgevolgd, levert het alleen meer mappen in een kast.

Zo richt je het in

De Security Annex eist jaarlijks onafhankelijke assurance: ISO 27001-certificaat met Statement of Applicability, SOC 2 Type II of ISAE 3402, en, waar relevant, ISO 27017 voor cloud. De BIO-maatregelen maken aantoonbaar onderdeel uit van de audit-scope. Afwijkingen leiden tot herstelacties op kosten van de leverancier.

  1. Maak per kritieke leverancier de assurance-eisen expliciet in de Annex.
  2. Vraag jaarlijks de rapportages op; controleer scope en Statement of Applicability.
  3. Beoordeel afwijkingen; spreek herstelacties af met termijnen.
  4. Houd bij welke rapportages binnen zijn en welke ontbreken.
  5. Escaleer bij structurele non-conformiteit, eventueel tot ontbinding.
  6. Pas de assurance-eisen aan bij wijzigingen in normenkaders.

Wat het kost en wat het oplevert

Kosten: laag.

Wat het oplevert

Waar je op moet letten

Bewijs

Zo leg je het uit

Aan de directie. Eén certificaat bij start is geen garantie voor de looptijd. Jaarlijkse onafhankelijke assurance houdt de kwaliteit op niveau, en herstelkosten liggen bij de leverancier, niet bij ons.

Aan de informatiemanager. De Annex bevat de assurance-eisen; een centraal register houdt bij wat binnen is en wat openstaat.

Aan het MT. Inkoop- en contractmanagement verwerken jaarlijkse opvraag- en beoordelingsmomenten. Bij afwijkingen volgt afstemming met de IB-functie.

Hoe dit samenhangt

Deze handleiding hoort bij barriere review uit de zelfcheck aanvalspaden. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het Wpg-kader en de AVG staat op Van aanvalspad naar norm.

De inhoud van wat je toetst staat in Security Annex voor leveranciers; welke leveranciers kritiek zijn, volgt uit Ketenafhankelijkheden in beeld.

Licentie

EUPL-1.2.