Leveranciersmanagement en ketenrisico onder regie van een CISO
Leveranciersmanagement voor informatiebeveiliging is een doorlopende cyclus: bepaal welke leveranciers kritisch zijn, beoordeel hun risico’s, leg passende eisen vast, verzamel bewijs en volg verbeteringen op. De CISO verbindt deze informatie met governance, risicomanagement en rapportage aan bestuur of directie.
De cyclus van selectie tot exit
| Fase | Kernvragen | Bewijs of resultaat |
|---|---|---|
| Selectie | Welke gegevens, processen en afhankelijkheden raken deze leverancier? | Risicoclassificatie en minimale security-eisen |
| Contractering | Zijn verantwoordelijkheden, incidenten, continuïteit en auditrechten helder? | Contract, verwerkersafspraken, SLA/DAP en securitybijlage |
| Beheer | Werkt de dienstverlening zoals afgesproken en zijn risico’s veranderd? | Rapportages, assurance, evaluaties en verbeteracties |
| Incident of wijziging | Wie meldt, onderzoekt, communiceert en herstelt? | Escalatie, evaluatie en bijgewerkte maatregelen |
| Exit | Hoe blijven continuïteit, dataoverdracht en verwijdering geborgd? | Getest exit-plan en bewijs van overdracht of vernietiging |
Risicogestuurd beoordelen
De benodigde diepgang volgt uit de impact op continuïteit, vertrouwelijkheid, integriteit, privacy, wettelijke verplichtingen en vervangbaarheid. Een kritieke cloud- of softwareleverancier vraagt meer bewijs en frequentere beoordeling dan een leverancier met een beperkte rol.
Gebruik certificaten en assurance-rapporten als onderdeel van het bewijs. Controleer scope, periode, uitzonderingen en relevante bevindingen.
Onderwerpen voor periodieke beoordeling
- Risico’s en kritikaliteit
- ISO-certificaten en assurance
- Incidenten en kwetsbaarheden
- SLA/DAP-prestaties
- Subleveranciers en locaties
- Continuïteit, herstel en exit
Rolverdeling en bestuurlijke rapportage
Inkoop en contracteigenaren beheren de commerciële relatie, IT beoordeelt technische aansluiting, privacy bewaakt persoonsgegevens en proceseigenaren beoordelen de bedrijfsimpact. De CISO brengt deze invalshoeken samen, bewaakt security-eisen en rapporteert over kritieke ketenrisico’s en openstaande besluiten.
Neem in de CISO-rapportage minimaal de belangrijkste leveranciers, actuele restrisico’s, incidenten, assurance, achterstallige acties en benodigde besluiten op. Verbind dit met de bredere security-governance.
Praktische basisset afspraken
SLA en DAP
Maak serviceniveaus, beheerprocessen, rapportage, wijzigingen en verantwoordelijkheden concreet en meetbaar.
Incidenten
Leg meldtermijnen, contactpersonen, onderzoeksinformatie, communicatie en evaluatie vast.
Exit en continuïteit
Beschrijf data-export, overdracht, ondersteuning, verwijdering, herstel en afhankelijkheden vóórdat een exit nodig is.
Veelgestelde vragen
Het is de cyclus waarmee een organisatie risico’s van leveranciers inventariseert, passende eisen stelt, prestaties en bewijs beoordeelt en verbeteringen of exit-maatregelen opvolgt.
Leg onder meer verantwoordelijkheden, beveiligingsniveaus, beschikbaarheid, rapportage, wijzigingsbeheer, incidentmelding, herstel, auditmogelijkheden, subverwerkers en exit vast.
Een certificaat levert nuttig bewijs binnen de genoemde scope en geldigheidsperiode. Controleer of de scope de afgenomen dienst dekt en vul het bewijs aan op basis van risico, rapportagebehoefte en gemaakte afspraken.
Stem de frequentie af op de kritikaliteit. Beoordeel kritieke leveranciers volgens een vast ritme en ook bij grote wijzigingen, incidenten of nieuwe risico’s.
