Wat is leveranciersbeheersing binnen informatiebeveiliging?
Leveranciersbeheersing draait om het identificeren, beoordelen en beheersen van informatiebeveiligingsrisico’s die ontstaan wanneer werkzaamheden, systemen, gegevens of diensten bij externe partijen worden ondergebracht. De benodigde maatregelen hangen af van het risico en de mate waarin je zelf controle houdt.
Is een ISO 27001-certificaat van een leverancier voldoende?
Nee. Een ISO 27001-certificaat is een waardevol startpunt, maar je moet ook kijken naar de scope van het certificaat, de dienstverlening die je afneemt, relevante maatregelen, mogelijke uitzonderingen en het bewijs dat je tijdens de samenwerking nodig hebt.
Hoe beoordeel je het risico van een IT-leverancier?
Kijk onder andere naar de toegang tot systemen en informatie, de gevoeligheid van gegevens, je afhankelijkheid van de dienst, je eigen controlemogelijkheden en hoe eenvoudig je kunt overstappen naar een andere leverancier.
Wat moet je over informatiebeveiliging vastleggen in een leverancierscontract?
Leg onder andere afspraken vast over incidentmeldingen, beschikbaarheid, subleveranciers, kwetsbaarheden, audit- en inzagerechten en wat er met gegevens en accounts gebeurt wanneer de samenwerking eindigt.
Hoe vaak moet je een leverancier opnieuw beoordelen?
Dat hangt af van het risico. Bij een laag risico kan een controle eens per drie jaar voldoende zijn. Kritieke leveranciers kunnen vragen om frequentere monitoring, bijvoorbeeld via assurance-rapportages, incidentinformatie, beschikbaarheidscijfers of technische controles.
Kun je samenwerken met een leverancier zonder ISO 27001-certificering?
Ja. Een leverancier kan bijvoorbeeld werken volgens NIST of de CIS Controls of assurance bieden via een SOC 2-rapport. Ontbreekt onafhankelijke zekerheid, dan moet je zelf uitgebreider beoordelen of de relevante informatiebeveiligingsrisico’s voldoende worden beheerst.