Barriere: beoordeel kritieke leveranciers periodiek en risicogestuurd. Leveranciers leveren jaarlijks onafhankelijke assurance-rapportages aan met dekkende scope, ISO 27001, SOC 2 Type II en relevante BIO-maatregelen.
Bij contractsluiting is er een ISO-certificaat overgelegd. Daarna wordt er jaren niet meer naar gekeken. Of de beveiliging op niveau blijft, weet de gemeente niet, totdat een incident dat antwoord oplevert.
Past voor leveranciers die data verwerken of systeemtoegang hebben. Wanneer niet als losse formaliteit: zonder dat afwijkingen worden opgevolgd, levert het alleen meer mappen in een kast.
De Security Annex eist jaarlijks onafhankelijke assurance: ISO 27001-certificaat met Statement of Applicability, SOC 2 Type II of ISAE 3402, en, waar relevant, ISO 27017 voor cloud. De BIO-maatregelen maken aantoonbaar onderdeel uit van de audit-scope. Afwijkingen leiden tot herstelacties op kosten van de leverancier.
Kosten: laag.
Wat het oplevert
Waar je op moet letten
Aan de directie. Eén certificaat bij start is geen garantie voor de looptijd. Jaarlijkse onafhankelijke assurance houdt de kwaliteit op niveau, en herstelkosten liggen bij de leverancier, niet bij ons.
Aan de informatiemanager. De Annex bevat de assurance-eisen; een centraal register houdt bij wat binnen is en wat openstaat.
Aan het MT. Inkoop- en contractmanagement verwerken jaarlijkse opvraag- en beoordelingsmomenten. Bij afwijkingen volgt afstemming met de IB-functie.
Deze handleiding hoort bij barriere review uit de zelfcheck
aanvalspaden. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het
Wpg-kader en de AVG staat op Van
aanvalspad naar norm.
De inhoud van wat je toetst staat in Security Annex voor leveranciers; welke leveranciers kritiek zijn, volgt uit Ketenafhankelijkheden in beeld.