De vragenlijst die u van uw klant krijgt, bestaat omdat de wet hem verplicht zijn keten te beoordelen. Diezelfde logica loopt door: uw systeembeheerder, uw softwareleveranciers en uw cloudpartijen zijn úw keten, en een klant die doorvraagt wil weten of u die kant ook op orde heeft.
Waar begin ik: wie zijn eigenlijk mijn leveranciers?
Met een leveranciersregister. Per partij: welke dienst leveren ze, welke toegang hebben ze tot uw systemen, welke data raken ze, en welk contract ligt eronder. De partij die het vaakst wordt vergeten, is degene met de meeste toegang: de ICT-beheerder die overal bij kan.
Zo'n register is een middag werk en beantwoordt meteen een vraag die op vrijwel elke klantvragenlijst staat.
Welke afspraken horen er in een leverancierscontract?
Drie onderwerpen: incidentmelding (meldt de leverancier bij u, en binnen welke termijn), toegangsbeheer (wie mag erbij en hoe wordt dat bijgehouden), en wat er met uw data gebeurt bij het einde van het contract. Bij nieuwe contracten is dat een bijlage; bij bestaande contracten is het verlengmoment het natuurlijke moment om het te regelen.
De meldtermijn verdient extra aandacht. Zonder die afspraak hoort u van een incident bij uw leverancier pas als het in de krant staat, en dan haalt u uw eigen 24-uurstermijn richting uw klanten niet meer.
Hoe vaak moet ik leveranciers beoordelen?
De wet vraagt om een doorlopend proces, niet om een eenmalige controle bij het tekenen van het contract. Jaarlijks uw kritische leveranciers langslopen en de uitkomst vastleggen is voor de meeste bedrijven passend. Dat hoeft geen audit te zijn: een korte vragenlijst of een gedeeld beveiligingsoverzicht volstaat vaak.
Dat is precies waarvoor het ketenregister in Ketenpas bestaat: u nodigt leveranciers uit hun paspoort te delen en ziet in één overzicht hoe uw keten ervoor staat, met een export voor de accountant of toezichthouder.
Eerst weten waar u zelf staat? Doe de gratis scan of bekijk alle tien de maatregelen.