Een IT-leverancier beoordelen op veiligheid doe je door te kijken naar aantoonbare certificeringen, contractuele afspraken en concrete beveiligingsmaatregelen. Organisaties die gevoelige data verwerken of afhankelijk zijn van externe IT-systemen, lopen direct risico als hun leverancier informatiebeveiliging niet serieus neemt. In dit artikel beantwoorden we de meest gestelde vragen over leveranciersbeheer en informatiebeveiliging, zodat je weet waar je op moet letten.
Welke risico’s brengt een onveilige IT-leverancier met zich mee?
Een onveilige IT-leverancier vergroot het risico op datalekken, ransomware-aanvallen en verstoringen van je bedrijfsprocessen. Omdat leveranciers vaak toegang hebben tot systemen of gegevens van jouw organisatie, worden zij een verlengstuk van je eigen beveiligingsketen. Zwakke schakels in die keten zijn een geliefd doelwit voor aanvallers.
De gevolgen van een incident via een leverancier kunnen ingrijpend zijn. Denk aan:
- Datalekken waarbij persoonsgegevens van klanten of medewerkers op straat komen te liggen, met meldplicht bij de Autoriteit Persoonsgegevens als gevolg
- Bedrijfsstilstand doordat systemen die je leverancier beheert tijdelijk of langdurig uitvallen
- Reputatieschade richting klanten, partners en toezichthouders
- Juridische aansprakelijkheid als blijkt dat je als verwerkingsverantwoordelijke onvoldoende toezicht hebt gehouden op je verwerkers
Onder de AVG ben je als organisatie verplicht om verwerkersovereenkomsten te sluiten met leveranciers die persoonsgegevens voor jou verwerken. Maar een overeenkomst alleen is niet genoeg: je moet ook periodiek controleren of je leverancier de gemaakte afspraken daadwerkelijk nakomt. Leveranciersbeheer is daarmee geen eenmalige actie, maar een doorlopend proces.
Welke certificeringen tonen aan dat een IT-leverancier veilig werkt?
De meest betrouwbare indicator dat een IT-leverancier informatiebeveiliging serieus neemt, is een ISO 27001-certificering. Dit internationale keurmerk bewijst dat de leverancier een werkend Information Security Management System heeft ingericht en dat dit systeem door een onafhankelijke partij is gecontroleerd.
Naast ISO 27001 zijn er andere relevante normen, afhankelijk van de sector en het type dienstverlening:
- NEN-7510: specifiek voor informatiebeveiliging in de zorgsector
- ISO 27701: een uitbreiding op ISO 27001 gericht op privacybeheer (PIMS)
- SOC 2: veelgebruikt bij SaaS-leveranciers, met focus op beveiliging, beschikbaarheid en vertrouwelijkheid
- ISAE 3402: relevant voor leveranciers die bedrijfskritische processen uitvoeren namens hun klanten
Een certificaat heeft een beperkte geldigheidsduur. ISO 27001 is drie jaar geldig, maar vereist jaarlijkse controle-audits. Vraag je leverancier altijd naar het meest recente certificaat en controleer de geldigheid. Een verlopen certificaat biedt geen garantie meer.
Heeft een leverancier geen certificering? Dat hoeft niet direct een probleem te zijn, maar het vraagt om meer eigen onderzoek. Je zult dan zelf moeten toetsen of de beveiligingsmaatregelen voldoende zijn, wat meer tijd en expertise vraagt.
Wat moet er in een bewerkersovereenkomst of verwerkersovereenkomst staan?
Een verwerkersovereenkomst is een juridisch verplicht contract wanneer een leverancier persoonsgegevens verwerkt namens jouw organisatie. Hierin leg je vast hoe de leverancier met die gegevens omgaat, welke beveiligingsmaatregelen hij treft en wat er gebeurt bij een incident.
Een volledige verwerkersovereenkomst bevat minimaal de volgende elementen:
- Doel en aard van de verwerking: welke gegevens worden verwerkt en waarvoor
- Categorie van betrokkenen en gegevens: bijvoorbeeld medewerkers, klanten, patiënten
- Beveiligingsmaatregelen: welke technische en organisatorische maatregelen de verwerker treft
- Geheimhouding: de leverancier en zijn medewerkers mogen de gegevens niet voor andere doeleinden gebruiken
- Gebruik van subverwerkers: mag de leverancier derden inschakelen en onder welke voorwaarden
- Meldplicht bij datalekken: hoe snel en op welke manier de leverancier een incident meldt
- Rechten van betrokkenen: hoe de leverancier meewerkt aan inzageverzoeken, correcties of verwijdering
- Auditrecht: het recht om de naleving van de overeenkomst te controleren
- Teruggave of verwijdering van gegevens na afloop van de samenwerking
Let op het auditrecht: dit geeft je de mogelijkheid om te controleren of de leverancier de afspraken ook echt nakomt. Zonder dit recht sta je juridisch en praktisch zwakker als er iets misgaat. Een Functionaris Gegevensbescherming kan helpen bij het beoordelen en opstellen van deze overeenkomsten.
Hoe voer je een leveranciersbeoordeling uit in de praktijk?
Een leveranciersbeoordeling in het kader van informatiebeveiliging bestaat uit het systematisch toetsen of een leverancier voldoet aan de beveiligingseisen die jouw organisatie stelt. Dit doe je bij aanvang van de samenwerking en vervolgens periodiek, minimaal eens per jaar.
Een praktische aanpak bestaat uit de volgende stappen:
- Classificeer je leveranciers: niet elke leverancier vormt hetzelfde risico. Een leverancier met toegang tot gevoelige persoonsgegevens of kritieke systemen verdient meer aandacht dan een leverancier die alleen kantoorartikelen levert.
- Stel een vragenlijst op: stuur een gestandaardiseerde vragenlijst over beveiligingsmaatregelen, incidentbeheer en continuïteitsplanning.
- Beoordeel certificaten en rapportages: vraag om actuele ISO 27001-certificaten, auditrapportages of ISAE 3402-verklaringen.
- Voer een gesprek: een document zegt niet alles. Een gesprek met de verantwoordelijke persoon bij de leverancier geeft inzicht in de beveiligingscultuur.
- Leg de uitkomst vast: documenteer de beoordeling en sla deze op in je managementsysteem.
- Herhaal periodiek: plan jaarlijkse herbeoordelingen en voer een tussentijdse beoordeling uit bij wezenlijke wijzigingen in de dienstverlening.
ISO 27001 vereist dat organisaties leveranciersbeheer structureel inrichten als onderdeel van hun ISMS-implementatie. Dit is geen optionele stap, maar een expliciete eis binnen de norm.
Welke vragen moet je een IT-leverancier stellen over informatiebeveiliging?
De juiste vragen stellen is de kern van een effectieve leveranciersbeoordeling. Stel vragen die concrete antwoorden uitlokken en niet met een algemeen “ja” kunnen worden afgedaan. Goede vragen richten zich op aantoonbare maatregelen, processen en verantwoordelijkheden.
Stel in ieder geval de volgende vragen:
- Beschikt u over een ISO 27001-certificering of een vergelijkbaar keurmerk, en kunt u het meest recente certificaat overleggen?
- Hoe zijn toegangsrechten tot onze systemen en gegevens ingericht en wie heeft er toegang?
- Hoe detecteert u beveiligingsincidenten en wat is uw procedure bij een datalek?
- Binnen welke termijn meldt u een incident aan ons?
- Hoe worden medewerkers getraind op het gebied van informatiebeveiliging?
- Maakt u gebruik van subverwerkers of onderaannemers die toegang hebben tot onze gegevens?
- Hoe waarborgt u de continuïteit van uw dienstverlening bij een storing of calamiteit?
- Bent u bereid een audit of inspectie door ons of een derde partij toe te staan?
- Hoe gaat u om met kwetsbaarheden en updates in de systemen die u beheert?
Een leverancier die moeite heeft met het beantwoorden van deze vragen of vaag blijft, is een signaal om verder te onderzoeken voordat je een samenwerking aangaat of voortzet.
Wanneer is een externe audit van je IT-leverancier verplicht of verstandig?
Een externe audit van je IT-leverancier is verplicht wanneer wet- of regelgeving dit voorschrijft, of wanneer contractuele afspraken dit eisen. Buiten de wettelijke verplichtingen is een externe audit verstandig bij hoogrisicoleveranciers, na een incident, of wanneer je twijfelt aan de naleving van gemaakte afspraken.
Wanneer is een audit wettelijk of contractueel verplicht?
Organisaties die vallen onder NIS2-verplichtingen moeten aantoonbaar toezicht houden op de beveiliging van hun toeleveringsketen. Dit kan een formele beoordeling of audit van kritieke leveranciers vereisen. Ook ISO 27001-gecertificeerde organisaties zijn verplicht om leveranciersbeheer aantoonbaar in te richten, inclusief periodieke controles. Daarnaast kunnen grote opdrachtgevers in aanbestedingen eisen dat leveranciers auditrecht verlenen.
Wanneer is een audit verstandig zonder dat het verplicht is?
Los van verplichtingen is een externe beoordeling van een leverancier verstandig in de volgende situaties:
- De leverancier heeft toegang tot zeer gevoelige gegevens, zoals medische of financiële informatie
- Er heeft zich een beveiligingsincident voorgedaan bij de leverancier
- De leverancier kan geen actuele certificering of auditrapportage overleggen
- De samenwerking verandert wezenlijk, bijvoorbeeld doordat nieuwe systemen of gegevens worden toegevoegd
- Interne beoordelingen geven aanleiding tot twijfel over de naleving van afspraken
Een interne audit van je eigen managementsysteem, inclusief de leveranciersbeheerprocedures, is een effectieve manier om te controleren of je leveranciersbeoordeling op orde is voordat een externe auditor langskomt.
Hoe Kwinzo helpt bij het beoordelen van IT-leveranciers
Leveranciersbeheer is een verplicht onderdeel van ISO 27001 en vraagt om een gestructureerde aanpak die past bij jouw organisatie. Wij helpen organisaties in zorg, ICT en onderwijs om dit proces praktisch en aantoonbaar in te richten. Dat doen we onder andere door:
- Het opzetten van een leveranciersregister met een risicogebaseerde classificatie van alle relevante leveranciers
- Het ontwikkelen van vragenlijsten en beoordelingsformulieren die aansluiten bij de eisen van ISO 27001 en de AVG
- Begeleiding bij het opstellen van verwerkersovereenkomsten en het beoordelen van bestaande contracten
- Interne audits waarbij we toetsen of leveranciersbeheer in de praktijk werkt zoals beoogd
- Trainingen voor medewerkers die verantwoordelijk zijn voor inkoop of leveranciersbeheer
Onze aanpak combineert slimme standaardisering met persoonlijk maatwerk, zodat je niet verzandt in papieren processen maar een systeem bouwt dat echt werkt. Wil je weten hoe we jouw organisatie kunnen helpen met leveranciersbeheer en informatiebeveiliging? Neem contact op voor een vrijblijvend adviesgesprek.