Ketenrisico

Leveranciersmanagement en ketenrisico onder regie van een CISO

Leveranciersmanagement voor informatiebeveiliging is een doorlopende cyclus: bepaal welke leveranciers kritisch zijn, beoordeel hun risico’s, leg passende eisen vast, verzamel bewijs en volg verbeteringen op. De CISO verbindt deze informatie met governance, risicomanagement en rapportage aan bestuur of directie.

De cyclus van selectie tot exit

FaseKernvragenBewijs of resultaat
SelectieWelke gegevens, processen en afhankelijkheden raken deze leverancier?Risicoclassificatie en minimale security-eisen
ContracteringZijn verantwoordelijkheden, incidenten, continuïteit en auditrechten helder?Contract, verwerkersafspraken, SLA/DAP en securitybijlage
BeheerWerkt de dienstverlening zoals afgesproken en zijn risico’s veranderd?Rapportages, assurance, evaluaties en verbeteracties
Incident of wijzigingWie meldt, onderzoekt, communiceert en herstelt?Escalatie, evaluatie en bijgewerkte maatregelen
ExitHoe blijven continuïteit, dataoverdracht en verwijdering geborgd?Getest exit-plan en bewijs van overdracht of vernietiging

Risicogestuurd beoordelen

De benodigde diepgang volgt uit de impact op continuïteit, vertrouwelijkheid, integriteit, privacy, wettelijke verplichtingen en vervangbaarheid. Een kritieke cloud- of softwareleverancier vraagt meer bewijs en frequentere beoordeling dan een leverancier met een beperkte rol.

Gebruik certificaten en assurance-rapporten als onderdeel van het bewijs. Controleer scope, periode, uitzonderingen en relevante bevindingen.

Onderwerpen voor periodieke beoordeling

  • Risico’s en kritikaliteit
  • ISO-certificaten en assurance
  • Incidenten en kwetsbaarheden
  • SLA/DAP-prestaties
  • Subleveranciers en locaties
  • Continuïteit, herstel en exit

Rolverdeling en bestuurlijke rapportage

Inkoop en contracteigenaren beheren de commerciële relatie, IT beoordeelt technische aansluiting, privacy bewaakt persoonsgegevens en proceseigenaren beoordelen de bedrijfsimpact. De CISO brengt deze invalshoeken samen, bewaakt security-eisen en rapporteert over kritieke ketenrisico’s en openstaande besluiten.

Neem in de CISO-rapportage minimaal de belangrijkste leveranciers, actuele restrisico’s, incidenten, assurance, achterstallige acties en benodigde besluiten op. Verbind dit met de bredere security-governance.

Praktische basisset afspraken

SLA en DAP

Maak serviceniveaus, beheerprocessen, rapportage, wijzigingen en verantwoordelijkheden concreet en meetbaar.

Incidenten

Leg meldtermijnen, contactpersonen, onderzoeksinformatie, communicatie en evaluatie vast.

Exit en continuïteit

Beschrijf data-export, overdracht, ondersteuning, verwijdering, herstel en afhankelijkheden vóórdat een exit nodig is.

Ondersteuning bij leveranciersrisico’s

Kynexis Informatiebeveiliging BV voert leveranciersaudits uit en helpt leveranciersmanagement in te richten.

Naar Kynexis Informatiebeveiliging BV
FAQ

Veelgestelde vragen

Het is de cyclus waarmee een organisatie risico’s van leveranciers inventariseert, passende eisen stelt, prestaties en bewijs beoordeelt en verbeteringen of exit-maatregelen opvolgt.

Leg onder meer verantwoordelijkheden, beveiligingsniveaus, beschikbaarheid, rapportage, wijzigingsbeheer, incidentmelding, herstel, auditmogelijkheden, subverwerkers en exit vast.

Een certificaat levert nuttig bewijs binnen de genoemde scope en geldigheidsperiode. Controleer of de scope de afgenomen dienst dekt en vul het bewijs aan op basis van risico, rapportagebehoefte en gemaakte afspraken.

Stem de frequentie af op de kritikaliteit. Beoordeel kritieke leveranciers volgens een vast ritme en ook bij grote wijzigingen, incidenten of nieuwe risico’s.