ISO 27001
Maak leveranciersafspraken, risico’s, bewijs en periodieke beoordeling onderdeel van het ISMS.
Maak afhankelijkheden, kritieke leveranciers, eisen, beoordelingen en opvolging bestuurbaar als onderdeel van uw informatiebeveiliging, NIS2-aanpak en AI-governance.
Leveranciersrisico loopt door meerdere governancekaders heen.
Daarom staat deze expertise zelfstandig naast ISO 27001, NIS2 en AI Governance.
Maak leveranciersafspraken, risico’s, bewijs en periodieke beoordeling onderdeel van het ISMS.
Breng ketenafhankelijkheden en leveranciersmaatregelen samen met uw bredere weerbaarheidsaanpak.
Beheers externe AI-diensten, modellen, data-afhankelijkheden en verantwoordingsinformatie.
Niet iedere leverancier vraagt dezelfde inspanning. Deze matrix helpt de beoordelingsdiepte te bepalen op basis van afhankelijkheid, toegang en aantoonbaarheid.
| Signaal | Vraag | Bewijs om gericht op te vragen |
|---|---|---|
| Continuïteitsimpact | Wat gebeurt er met een kritisch proces als de leverancier uitvalt? | Continuïteitsafspraken, hersteldoelen, testresultaten en escalatiepad |
| Data- en systeemtoegang | Welke gegevens, accounts, koppelingen of beheerrechten zijn beschikbaar? | Toegangsmodel, beveiligingsmaatregelen, logging en afspraken over gegevensgebruik |
| Vervangbaarheid | Hoe snel kan de dienst realistisch worden vervangen of afgebouwd? | Exit-afspraken, overdraagbaarheid, afhankelijkheden en alternatieven |
| Norm- en klantafhankelijkheid | Welke verplichtingen of klantbeloften leunen op deze leverancier? | Contractuele eisen, verklaringen, auditbewijs en periodieke herbeoordeling |
| AI- of modelafhankelijkheid | Levert de partij AI-functionaliteit, modellen of beslisondersteuning? | Doel en gebruik, verantwoordelijkheden, leveranciersinformatie, monitoring en wijzigingsbeheer |
Gebruik: hoe groter de impact, toegang en afhankelijkheid, hoe zwaarder de onderbouwing en opvolging moeten zijn. De matrix is een Governancy-methodiek en geen wettelijke classificatie.
Van criticaliteit en assurance tot contractuele incidentafspraken, monitoring en exit. De nieuwe gids laat zien hoe u leveranciersrisico risicogestuurd en aantoonbaar inricht.
Lees de volledige leveranciersgidsWe bepalen eerst waar de grootste afhankelijkheden en bewijsproblemen zitten en richten daarna alleen in wat nodig is.