Menu

Welke beveiligingseisen mag ik stellen aan leveranciers?

Esther ·
Inkoopmanager bekijkt leverancierscontract aan modern bureau met gesloten combinatieslot op documentenstapel.

Als je als organisatie werkt met leveranciers die toegang hebben tot jouw systemen, data of bedrijfsprocessen, mag je beveiligingseisen aan hen stellen. Sterker nog: vanuit goed leveranciersmanagement en informatiebeveiliging is het een verantwoordelijkheid. Leveranciers vormen een verlengstuk van jouw organisatie, en een zwakke schakel in de keten kan leiden tot datalekken, verstoringen of aansprakelijkheid. In dit artikel beantwoorden we de meest gestelde vragen over beveiligingseisen voor leveranciers, van minimale eisen tot contractuele vastlegging en wat je doet als een leverancier niet voldoet.

Welke informatie moet ik delen met leveranciers?

Deel met leveranciers alleen de informatie die zij strikt nodig hebben om hun dienst te leveren. Dit principe heet het need-to-know beginsel en is een kerneis binnen informatiebeveiliging. Hoe minder gevoelige data een leverancier verwerkt, hoe kleiner het risico bij een incident aan hun kant.

Voordat je informatie deelt, is het verstandig om een classificatie te maken van de data die betrokken is bij de samenwerking. Denk aan de volgende vragen:

  • Gaat het om persoonsgegevens of bijzondere categorieën (zoals gezondheidsdata)?
  • Welke systemen krijgt de leverancier toegang tot?
  • Wat is de impact als deze informatie uitlekt of verloren gaat?

Op basis van die classificatie bepaal je welke informatie je deelt, onder welke voorwaarden en met welke technische beperkingen. Denk daarbij aan versleutelde overdracht, beperkte toegangsrechten en logging van wat de leverancier doet binnen jouw omgeving. Transparantie over jouw beveiligingsverwachtingen is hierbij ook essentieel: een leverancier die weet welke eisen je stelt, kan zich daar ook naar gedragen.

Wat zijn de minimale beveiligingseisen voor leveranciers?

De minimale beveiligingseisen voor leveranciers hangen af van de aard van de samenwerking, maar er zijn basismaatregelen die in vrijwel elke situatie van toepassing zijn. Denk aan toegangsbeheer, versleuteling van data, incidentmeldingsplicht en aantoonbaar beleid rondom informatiebeveiliging. Bij leveranciers die persoonsgegevens verwerken, gelden bovendien verplichtingen vanuit de AVG.

Afhankelijk van het risicoprofiel van de leverancier kun je aanvullende eisen stellen. Gangbare minimumeisen zijn:

  • Toegangsbeheer: medewerkers van de leverancier krijgen alleen toegang tot wat zij nodig hebben, met sterke authenticatie (bij voorkeur multifactorauthenticatie).
  • Versleuteling: gevoelige data moet versleuteld worden opgeslagen en verstuurd.
  • Incidentmelding: de leverancier is verplicht om beveiligingsincidenten binnen een afgesproken termijn te melden.
  • Bewustwording: medewerkers van de leverancier zijn aantoonbaar getraind op informatiebeveiliging.
  • Continuïteit: de leverancier heeft maatregelen getroffen om zijn dienstverlening ook bij verstoringen voort te zetten.

Voor leveranciers die een hogere risicoclassificatie hebben, is het verstandig om te eisen dat zij beschikken over een ISO 27001-certificering of een vergelijkbaar aantoonbaar kader. Een certificaat toont aan dat de leverancier informatiebeveiliging structureel heeft ingericht, niet alleen op papier maar ook in de praktijk. Dit maakt leveranciersbeveiliging controleerbaar en objectief toetsbaar.

Hoe leg ik beveiligingseisen contractueel vast?

Beveiligingseisen voor leveranciers leg je contractueel vast via een verwerkersovereenkomst (als er persoonsgegevens in het spel zijn) en/of een aanvullende beveiligingsbijlage in het leverancierscontract. Daarin beschrijf je concreet welke maatregelen de leverancier moet treffen, hoe naleving wordt gecontroleerd en wat de consequenties zijn bij niet-naleving.

Een verwerkersovereenkomst is verplicht vanuit de AVG zodra een leverancier persoonsgegevens voor jou verwerkt. Maar ook buiten de AVG-context is schriftelijke vastlegging essentieel. In de contractuele afspraken neem je doorgaans op:

  • Welke beveiligingsmaatregelen de leverancier minimaal moet treffen (technisch en organisatorisch).
  • De verplichting om beveiligingsincidenten te melden, inclusief de termijn (bij voorkeur binnen 24 tot 72 uur).
  • Het recht om audits of controles uit te voeren (zie ook de volgende sectie).
  • De verplichting om beveiligingseisen door te leggen aan eventuele subleveranciers.
  • De gevolgen bij een aantoonbare schending van de afspraken.

Houd er rekening mee dat contracten regelmatig herzien moeten worden, zeker wanneer de dienstverlening verandert of wanneer nieuwe wet- en regelgeving van kracht wordt. In 2026 treedt naar verwachting de Cyberbeveiligingswet in werking als Nederlandse uitwerking van NIS2, wat aanvullende eisen stelt aan leveranciersketens van organisaties die onder die wet vallen.

Mag ik een audit uitvoeren bij mijn leverancier?

Ja, je mag een audit uitvoeren bij een leverancier, mits dit contractueel is vastgelegd. Het auditrecht is een standaardbepaling in professionele leverancierscontracten en verwerkersovereenkomsten. Zonder dit recht contractueel te borgen, kun je niet afdwingen dat je toegang krijgt tot de beveiligingspraktijk van de leverancier.

In de praktijk zijn er verschillende vormen van leveranciersaudit:

  • Documentenaudit: je beoordeelt beleidsdocumenten, procedures en certificaten zonder fysiek aanwezig te zijn.
  • Vragenlijst of self-assessment: de leverancier vult een gestandaardiseerde vragenlijst in over zijn beveiligingsmaatregelen.
  • On-site audit: een auditor bezoekt de locatie van de leverancier om de praktijk te toetsen aan de afspraken.
  • Certificaatcontrole: je accepteert een geldig ISO 27001-certificaat als bewijs van naleving, wat een efficiënte en objectieve methode is.

De meest proportionele aanpak hangt af van het risicoprofiel van de leverancier. Bij een leverancier die toegang heeft tot kritieke bedrijfssystemen of gevoelige persoonsgegevens, is een diepgaandere controle gerechtvaardigd dan bij een leverancier met een beperkte rol. Een interne audit bij jouw eigen organisatie kan overigens ook inzicht geven in hoe goed jouw leveranciersmanagement is ingericht.

Hoe beoordeel ik of een leverancier voldoet aan mijn eisen?

Je beoordeelt of een leverancier voldoet aan jouw beveiligingseisen door een combinatie van initiële screening, periodieke controle en het opvragen van aantoonbaar bewijs. Denk aan certificaten, auditrapportages, ingevulde vragenlijsten of een actueel beveiligingsbeleid. Een eenmalige beoordeling bij het aangaan van de samenwerking is onvoldoende; leveranciersbeveiliging vraagt om een cyclisch proces.

Een praktische aanpak voor leveranciersbeoordeling werkt als volgt:

  1. Classificeer leveranciers op risico: niet elke leverancier verdient dezelfde aandacht. Maak onderscheid op basis van de data en systemen waartoe zij toegang hebben.
  2. Stel een initiële vragenlijst op: vraag nieuwe leveranciers naar hun beveiligingsbeleid, incidentprocedures en eventuele certificeringen.
  3. Vraag bewijs op: een geldig ISO 27001-certificaat, een ISAE 3402-rapportage of vergelijkbaar bewijs geeft objectieve zekerheid.
  4. Plan periodieke herbeoordelingen: voer minimaal jaarlijks een beoordeling uit, of vaker bij hoog-risicoleveranciers.
  5. Documenteer de uitkomsten: leg beoordelingen vast in een leveranciersregister, zodat je altijd kunt aantonen dat je actief toezicht houdt.

Dit leveranciersregister is ook een eis binnen ISO 27001. De norm vraagt expliciet om het identificeren, beoordelen en beheersen van risico’s in de leveranciersketen als onderdeel van een Information Security Management System.

Wat moet ik doen als een leverancier niet aan de eisen voldoet?

Als een leverancier niet voldoet aan de gestelde beveiligingseisen, handel je gestructureerd: stel de tekortkoming schriftelijk vast, maak concrete afspraken over herstel met een duidelijke deadline en beoordeel of de samenwerking in de huidige vorm verantwoord is. Bij ernstige tekortkomingen of herhaling is beëindiging van het contract soms de enige verantwoorde keuze.

Een stappenplan bij non-conformiteit van een leverancier:

  1. Documenteer de bevinding: leg vast wat de tekortkoming is, wanneer je die hebt geconstateerd en op welke contractuele afspraak of norm zij betrekking heeft.
  2. Informeer de leverancier formeel: stuur een schriftelijke kennisgeving en vraag om een reactie en een herstelplan.
  3. Stel een hersteltermijn: geef de leverancier een redelijke maar concrete termijn om de situatie te verbeteren.
  4. Beoordeel het risico tussentijds: overweeg of je tijdelijk aanvullende maatregelen moet treffen aan jouw kant, zoals het beperken van toegangsrechten.
  5. Evalueer de relatie: als herstel uitblijft of de tekortkoming structureel is, weeg dan de risico’s van voortzetting af tegen de kosten van het zoeken naar een alternatieve leverancier.

Zorg dat je contractuele afspraken de mogelijkheid bieden om de overeenkomst te beëindigen bij aantoonbare en herhaalde schending van beveiligingseisen. Zonder die clausule sta je juridisch zwakker. Het is bovendien verstandig om non-conformiteiten bij leveranciers te registreren als onderdeel van je bredere risicobeheer, zodat je patronen kunt herkennen en structureel kunt verbeteren.

Hoe Kwinzo helpt met leveranciersbeveiliging

Leveranciersmanagement en informatiebeveiliging is een integraal onderdeel van een goed ingericht ISMS. Wij helpen organisaties bij het opzetten en onderhouden van een systeem waarin eisen aan leveranciers niet alleen op papier staan, maar ook daadwerkelijk worden nageleefd en gecontroleerd. Onze aanpak is concreet en praktisch:

  • We helpen bij het opstellen van een leveranciersbeleid en risicogebaseerde classificatie van jouw leveranciersketen.
  • We begeleiden bij het inrichten van een leveranciersregister dat voldoet aan de eisen van ISO 27001 en aanverwante normen.
  • We ondersteunen bij het opstellen van contractuele beveiligingseisen en verwerkersovereenkomsten.
  • We voeren interne audits uit als generale repetitie voor externe certificering, waarbij leveranciersbeheersing altijd een onderdeel is.
  • We bieden trainingen en workshops voor Security Officers die hun kennis over leveranciersmanagement willen verdiepen.

Onze dienstverlening omvat het volledige traject, van nulmeting en implementatie tot beheer en audit. Wil je weten hoe jouw organisatie er nu voor staat op het gebied van leveranciersbeveiliging? Neem contact op voor een vrijblijvend adviesgesprek.