Barriere: toets technische maatregelen van kritieke leveranciers. Kritieke leveranciers laten periodiek extern pentesten en hebben contractueel vastgelegd hoe data wordt teruggegeven en vernietigd bij exit.
Een externe pentest van leveranciers-systemen wordt zelden contractueel afgedwongen. En aan het einde van een contract is onhelder hoe data wordt teruggegeven of vernietigd, gegevens blijven hangen in de keten, soms jarenlang.
Past voor leveranciers die kritieke processen of data dragen. Wanneer niet voor een kortlopende of perifere leverancier, daar weegt de inspanning niet op tegen het risico.
De Annex bevat een pentest-verplichting (frequentie, scope, rapport-deling) en een exit-procedure (datateruggave-formaat, vernietigingstermijn, vernietigingscertificaat). Niet-naleving valt onder de sanctie- en ontbindingsclausules.
Kosten: midden.
Wat het oplevert
Waar je op moet letten
Aan de directie. Pentests bij leveranciers leggen vroeg gaten bloot. En een vastgelegde exit-procedure voorkomt dat onze data jaren bij oud-leveranciers blijft hangen, risico's die anders onzichtbaar worden.
Aan de informatiemanager. De Annex specificeert frequentie, scope en deling. Een centraal register houdt bij welke pentests recent zijn en welke afgesproken.
Aan het MT. Per kritieke leverancier: ontvangst en beoordeling van pentestrapport, en uitvoering van exit-procedure aan einde contract.
Deze handleiding hoort bij barriere technicalvendor uit
de zelfcheck
aanvalspaden. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het
Wpg-kader en de AVG staat op Van
aanvalspad naar norm.
Bouwt op Leveranciersbeoordeling en Security Annex voor leveranciers.