Leveranciersmanagement en ketenrisico onder regie van een CISO
Leveranciersmanagement voor informatiebeveiliging is een doorlopende cyclus: bepaal welke leveranciers kritisch zijn, beoordeel hun risico’s, leg passende eisen vast, verzamel bewijs en volg verbeteringen op. De CISO verbindt deze informatie met governance, risicomanagement en rapportage aan bestuur of directie.
De cyclus van selectie tot exit
| Fase | Kernvragen | Bewijs of resultaat |
|---|---|---|
| Selectie | Welke gegevens, processen en afhankelijkheden raken deze leverancier? | Risicoclassificatie en minimale security-eisen |
| Contractering | Zijn verantwoordelijkheden, incidenten, continuïteit en auditrechten helder? | Contract, verwerkersafspraken, SLA/DAP en securitybijlage |
| Beheer | Werkt de dienstverlening zoals afgesproken en zijn risico’s veranderd? | Rapportages, assurance, evaluaties en verbeteracties |
| Incident of wijziging | Wie meldt, onderzoekt, communiceert en herstelt? | Escalatie, evaluatie en bijgewerkte maatregelen |
| Exit | Hoe blijven continuïteit, dataoverdracht en verwijdering geborgd? | Getest exit-plan en bewijs van overdracht of vernietiging |
Risicogestuurd beoordelen
De benodigde diepgang volgt uit de impact op continuïteit, vertrouwelijkheid, integriteit, privacy, wettelijke verplichtingen en vervangbaarheid. Een kritieke cloud- of softwareleverancier vraagt meer bewijs en frequentere beoordeling dan een leverancier met een beperkte rol.
Gebruik certificaten en assurance-rapporten als onderdeel van het bewijs. Controleer scope, periode, uitzonderingen en relevante bevindingen.
Waarop baseert iedereen het vertrouwen dat de IT-dienstverlener het geregeld heeft? Een toezegging is een begin; scope, bewijs, uitzonderingen en opvolging maken het vertrouwen bestuurbaar.
Onderwerpen voor periodieke beoordeling
- Risico’s en kritikaliteit
- ISO-certificaten en assurance
- Incidenten en kwetsbaarheden
- SLA/DAP-prestaties
- Subleveranciers en locaties
- Continuïteit, herstel en exit
De rol van de CISO bij leveranciersrisico
De CISO organiseert samenhang tussen inkoop, contracteigenaarschap, IT, privacy en proceseigenaren. De rol richt zich op het risicokader, de kwaliteit van bewijs, tijdige escalatie en bruikbare rapportage. De verantwoordelijke afdelingen blijven eigenaar van de relatie, de uitvoering en de bedrijfsprocessen.
Bij kritieke leveranciers bewaakt de CISO dat bevindingen en achterstallige acties terugkomen in de bestuurlijke CISO-rapportage.
Wat de CISO bewaakt
- Risicoclassificatie en beoordelingsdiepgang
- Passende beveiligingseisen
- Assurance en ander bruikbaar bewijs
- Securityafspraken in contract, SLA en DAP
- Monitoring en opvolging van acties
- Escalatie van afwijkingen en restrisico’s
- Rapportage aan directie of bestuur
Rolverdeling en bestuurlijke rapportage
Inkoop en contracteigenaren beheren de commerciële relatie, IT beoordeelt technische aansluiting, privacy bewaakt persoonsgegevens en proceseigenaren beoordelen de bedrijfsimpact. De CISO brengt deze invalshoeken samen, bewaakt security-eisen en rapporteert over kritieke ketenrisico’s en openstaande besluiten.
Neem in de CISO-rapportage minimaal de belangrijkste leveranciers, actuele restrisico’s, incidenten, assurance, achterstallige acties en benodigde besluiten op. Verbind dit met de bredere security-governance.
Praktische basisset afspraken
SLA en DAP
Maak serviceniveaus, beheerprocessen, rapportage, wijzigingen en verantwoordelijkheden concreet en meetbaar.
Incidenten
Leg meldtermijnen, contactpersonen, onderzoeksinformatie, communicatie en evaluatie vast.
Exit en continuïteit
Beschrijf data-export, overdracht, ondersteuning, verwijdering, herstel en afhankelijkheden vóórdat een exit nodig is.
Veelgestelde vragen
Het is de cyclus waarmee een organisatie risico’s van leveranciers inventariseert, passende eisen stelt, prestaties en bewijs beoordeelt en verbeteringen of exit-maatregelen opvolgt.
Leg onder meer verantwoordelijkheden, beveiligingsniveaus, beschikbaarheid, rapportage, wijzigingsbeheer, incidentmelding, herstel, auditmogelijkheden, subverwerkers en exit vast.
Een certificaat levert nuttig bewijs binnen de genoemde scope en geldigheidsperiode. Controleer of de scope de afgenomen dienst dekt en vul het bewijs aan op basis van risico, rapportagebehoefte en gemaakte afspraken.
Stem de frequentie af op de kritikaliteit. Beoordeel kritieke leveranciers volgens een vast ritme en ook bij grote wijzigingen, incidenten of nieuwe risico’s.
