Uw beveiliging is zo sterk als uw zwakste leverancier
De grootste datalekken van de afgelopen jaren ontstonden niet bij de organisatie zelf, maar bij een leverancier verderop in de keten. Toezichthouders trekken daar inmiddels de consequentie uit. Onder de Cyberbeveiligingswet moet het bestuur de beveiliging van de toeleveringsketen goedkeuren en bewaken, DORA eist een informatieregister en exitstrategieën, en de Autoriteit Persoonsgegevens controleert ICT-leveranciers preventief. DCBS richt uw leveranciersrisicomanagement (TPRM) in en voert het doorlopend voor u uit: één beoordeling die alle relevante risicodomeinen afdekt, van informatiebeveiliging en privacy tot AI, continuïteit en ketenverantwoordelijkheid.
Wat we bij uw leveranciers beoordelen
Informatiebeveiliging
Certificeringen en assurance zoals ISO 27001, SOC 2 en ISAE 3402 of 3000, inclusief scope en uitzonderingen. Daarnaast toegangsbeheer, versleuteling, patchmanagement, pentestresultaten en kwetsbaarhedenbeheer, en sectornormen zoals NEN 7510 en BIO.
Privacy en gegevensbescherming
Verwerkersovereenkomst, subverwerkers, doorgifte buiten de EER met transfer impact assessment, bewaartermijnen, medewerking aan rechten van betrokkenen en de afhandeling van datalekken.
AI
Of en hoe de leverancier AI inzet op uw gegevens, of uw data wordt gebruikt voor training, de rolverdeling onder de AI Act, transparantie, menselijk toezicht en, waar relevant, ISO/IEC 42001.
Continuïteit en exit
Bedrijfscontinuïteits- en herstelplannen, beschikbaarheidsgaranties, concentratierisico, exitstrategie en de mogelijkheid om gegevens en dienstverlening over te dragen. Voor financiële instellingen volgens DORA.
Cloud en datalocatie
Waar uw gegevens staan en wie erbij kan, afhankelijkheid van niet-Europese partijen en extraterritoriale wetgeving, en de soevereiniteitseisen die voor uw sector gelden.
Keten en vierde partijen
Op welke onderaannemers uw leverancier zelf leunt, en hoe die worden beheerst. Het risico zit steeds vaker een schakel verder.
Productveiligheid en cryptografie
Voor software en apparatuur: veilige ontwikkeling, software bill of materials (SBOM), updatebeleid volgens de Cyber Resilience Act en de voorbereiding op post-quantumcryptografie.
Compliance, integriteit en ESG
Sanctie- en integriteitsscreening, uiteindelijk belanghebbenden, anti-omkoping, financiële stabiliteit, en duurzaamheid en mensenrechten in de keten in het licht van CSRD en CSDDD.
Stap 1 · Inrichting
Leveranciersinventaris
Een volledig overzicht van uw leveranciers en verwerkers, gekoppeld aan uw verwerkingsregister en, waar van toepassing, het DORA-informatieregister.
Risicoclassificatie
Welke leveranciers zijn kritiek voor uw dienstverlening en uw gegevens, en welke vragen alleen een lichte toets. Zo gaat de aandacht naar waar het risico zit.
Leveranciersbeleid
Een beleid ter vaststelling door het bestuur, zodat aantoonbaar is dat ketenbeveiliging bestuurlijk is belegd zoals de Cbw en DORA vragen.
Eén beoordelingsset
Eén vragenlijst met bewijsvereisten en een contractbijlage die alle risicodomeinen en wettelijke kaders in samenhang afdekt. Geen losse vragenlijsten per afdeling of per wet.
Stap 2 · Doorlopend op abonnement
Periodieke beoordeling
Jaarlijkse beoordeling van uw kritieke leveranciers, en een toets vooraf bij elke nieuwe of gewijzigde leverancier. Inclusief de beoordeling van certificaten en ISAE- of SOC-rapportages.
Bestuursrapportage
Per kwartaal een beknopte rapportage over de status van uw kritieke leveranciers, openstaande bevindingen en incidenten. Klaar voor de bestuurstafel en de toezichthouder.
Incident- en exitscenario’s
Afspraken en oefeningen voor het moment dat het bij een leverancier misgaat: wie beoordeelt welke meldplicht, en hoe komt u eruit als het moet.
Bijblijven
Nieuwe eisen en richtsnoeren, van de AP, RDI, DNB en AFM tot de AI Act en de Cyber Resilience Act, vertaald naar uw leveranciersbeleid en beoordelingsset, zonder dat u het zelf hoeft bij te houden.