DCBS The Data Compliance Builders
Diensten · As a Service

Uw beveiliging is zo sterk als uw zwakste leverancier

De grootste datalekken van de afgelopen jaren ontstonden niet bij de organisatie zelf, maar bij een leverancier verderop in de keten. Toezichthouders trekken daar inmiddels de consequentie uit. Onder de Cyberbeveiligingswet moet het bestuur de beveiliging van de toeleveringsketen goedkeuren en bewaken, DORA eist een informatieregister en exitstrategieën, en de Autoriteit Persoonsgegevens controleert ICT-leveranciers preventief. DCBS richt uw leveranciersrisicomanagement (TPRM) in en voert het doorlopend voor u uit: één beoordeling die alle relevante risicodomeinen afdekt, van informatiebeveiliging en privacy tot AI, continuïteit en ketenverantwoordelijkheid.

Plan een gratis kennismakingsgesprek (30 min) Vrijblijvend · reactie binnen één werkdag
Wat we bij uw leveranciers beoordelen
Informatiebeveiliging Certificeringen en assurance zoals ISO 27001, SOC 2 en ISAE 3402 of 3000, inclusief scope en uitzonderingen. Daarnaast toegangsbeheer, versleuteling, patchmanagement, pentestresultaten en kwetsbaarhedenbeheer, en sectornormen zoals NEN 7510 en BIO.
Privacy en gegevensbescherming Verwerkersovereenkomst, subverwerkers, doorgifte buiten de EER met transfer impact assessment, bewaartermijnen, medewerking aan rechten van betrokkenen en de afhandeling van datalekken.
AI Of en hoe de leverancier AI inzet op uw gegevens, of uw data wordt gebruikt voor training, de rolverdeling onder de AI Act, transparantie, menselijk toezicht en, waar relevant, ISO/IEC 42001.
Continuïteit en exit Bedrijfscontinuïteits- en herstelplannen, beschikbaarheidsgaranties, concentratierisico, exitstrategie en de mogelijkheid om gegevens en dienstverlening over te dragen. Voor financiële instellingen volgens DORA.
Cloud en datalocatie Waar uw gegevens staan en wie erbij kan, afhankelijkheid van niet-Europese partijen en extraterritoriale wetgeving, en de soevereiniteitseisen die voor uw sector gelden.
Keten en vierde partijen Op welke onderaannemers uw leverancier zelf leunt, en hoe die worden beheerst. Het risico zit steeds vaker een schakel verder.
Productveiligheid en cryptografie Voor software en apparatuur: veilige ontwikkeling, software bill of materials (SBOM), updatebeleid volgens de Cyber Resilience Act en de voorbereiding op post-quantumcryptografie.
Compliance, integriteit en ESG Sanctie- en integriteitsscreening, uiteindelijk belanghebbenden, anti-omkoping, financiële stabiliteit, en duurzaamheid en mensenrechten in de keten in het licht van CSRD en CSDDD.
Stap 1 · Inrichting
Leveranciersinventaris Een volledig overzicht van uw leveranciers en verwerkers, gekoppeld aan uw verwerkingsregister en, waar van toepassing, het DORA-informatieregister.
Risicoclassificatie Welke leveranciers zijn kritiek voor uw dienstverlening en uw gegevens, en welke vragen alleen een lichte toets. Zo gaat de aandacht naar waar het risico zit.
Leveranciersbeleid Een beleid ter vaststelling door het bestuur, zodat aantoonbaar is dat ketenbeveiliging bestuurlijk is belegd zoals de Cbw en DORA vragen.
Eén beoordelingsset Eén vragenlijst met bewijsvereisten en een contractbijlage die alle risicodomeinen en wettelijke kaders in samenhang afdekt. Geen losse vragenlijsten per afdeling of per wet.
Stap 2 · Doorlopend op abonnement
Periodieke beoordeling Jaarlijkse beoordeling van uw kritieke leveranciers, en een toets vooraf bij elke nieuwe of gewijzigde leverancier. Inclusief de beoordeling van certificaten en ISAE- of SOC-rapportages.
Bestuursrapportage Per kwartaal een beknopte rapportage over de status van uw kritieke leveranciers, openstaande bevindingen en incidenten. Klaar voor de bestuurstafel en de toezichthouder.
Incident- en exitscenario’s Afspraken en oefeningen voor het moment dat het bij een leverancier misgaat: wie beoordeelt welke meldplicht, en hoe komt u eruit als het moet.
Bijblijven Nieuwe eisen en richtsnoeren, van de AP, RDI, DNB en AFM tot de AI Act en de Cyber Resilience Act, vertaald naar uw leveranciersbeleid en beoordelingsset, zonder dat u het zelf hoeft bij te houden.
Veelgestelde vragen
Voor wie is deze dienst bedoeld?

Voor organisaties die onder de Cyberbeveiligingswet of DORA vallen, of veel persoonsgegevens laten verwerken door leveranciers, en geen eigen afdeling voor leveranciersrisico hebben. Denk aan organisaties van 50 tot 500 medewerkers in zorg, overheid, financiële dienstverlening en de maakindustrie.

Hebben wij hier software voor nodig?

Niet om te beginnen. De inrichting werkt met een helder register en een vaste beoordelingsset. Gebruikt u al een tool, zoals OneTrust, dan sluiten we daarop aan in plaats van er iets naast te zetten.

Hoeveel leveranciers worden beoordeeld?

Dat spreken we vooraf af op basis van de risicoclassificatie. Kritieke leveranciers krijgen een volledige beoordeling, de overige een lichte toets. Zo blijft het werk beheersbaar en de prijs voorspelbaar.

Weten welke leveranciers u nu het meeste risico geven?

Start met een leveranciersscan: binnen vier weken uw kritieke leveranciers in kaart, met de belangrijkste risico’s en een concreet verbeterplan.

Plan een gratis kennismakingsgesprek (30 min)