Pentest- en exitverplichtingen bij leveranciers

Barriere: toets technische maatregelen van kritieke leveranciers. Kritieke leveranciers laten periodiek extern pentesten en hebben contractueel vastgelegd hoe data wordt teruggegeven en vernietigd bij exit.

Een externe pentest van leveranciers-systemen wordt zelden contractueel afgedwongen. En aan het einde van een contract is onhelder hoe data wordt teruggegeven of vernietigd, gegevens blijven hangen in de keten, soms jarenlang.

Wanneer wel, wanneer niet

Past voor leveranciers die kritieke processen of data dragen. Wanneer niet voor een kortlopende of perifere leverancier, daar weegt de inspanning niet op tegen het risico.

Zo richt je het in

De Annex bevat een pentest-verplichting (frequentie, scope, rapport-deling) en een exit-procedure (datateruggave-formaat, vernietigingstermijn, vernietigingscertificaat). Niet-naleving valt onder de sanctie- en ontbindingsclausules.

  1. Bepaal welke leveranciers onder de pentest- en exit-verplichting vallen.
  2. Specificeer in de Annex: frequentie, scope, oplevering en deling van pentestrapporten.
  3. Specificeer in de Annex: data-formaat bij teruggave, vernietigingstermijn, certificaat.
  4. Beleg toetsing per contract: ontvangst pentestrapport, opvolging bevindingen.
  5. Bij contractbeëindiging: voer de exit-procedure uit volgens plan.
  6. Documenteer vernietiging en archiveer het certificaat voor minimaal de bewaartermijn.

Wat het kost en wat het oplevert

Kosten: midden.

Wat het oplevert

Waar je op moet letten

Bewijs

Zo leg je het uit

Aan de directie. Pentests bij leveranciers leggen vroeg gaten bloot. En een vastgelegde exit-procedure voorkomt dat onze data jaren bij oud-leveranciers blijft hangen, risico's die anders onzichtbaar worden.

Aan de informatiemanager. De Annex specificeert frequentie, scope en deling. Een centraal register houdt bij welke pentests recent zijn en welke afgesproken.

Aan het MT. Per kritieke leverancier: ontvangst en beoordeling van pentestrapport, en uitvoering van exit-procedure aan einde contract.

Hoe dit samenhangt

Deze handleiding hoort bij barriere technicalvendor uit de zelfcheck aanvalspaden. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het Wpg-kader en de AVG staat op Van aanvalspad naar norm.

Bouwt op Leveranciersbeoordeling en Security Annex voor leveranciers.

Licentie

EUPL-1.2.