Adviesdienst · Security, Compliance & Risk

Compliance in de sourcingketen — aantoonbaar en werkbaar

ICT-leveranciers brengen risico's mee op continuïteit, privacy en security. Wij toetsen uw sourcingketen aan ISO 27001, GDPR en DORA — en maken het dossier audit-klaar.

Uw compliance is zo sterk als uw zwakste leverancier

Toezichthouders en auditors kijken allang niet meer alleen naar uw eigen organisatie: ISO 27001, de AVG en DORA vragen aantoonbare beheersing van risico's in de hele keten. Dat betekent per leverancier weten welke data er staat, welke afspraken gelden en of die worden nageleefd.

Wat u krijgt

  • Risicoscan per leverancier — continuïteits-, privacy- en securityrisico's in kaart, geprioriteerd naar impact.
  • Compliance-toets — naleving van ISO 27001, AVG/GDPR, DORA en NIS2 in de sourcingketen getoetst, met concrete verbeterpunten.
  • Audit-klaar dossier — per leverancier of contract een dossier dat directie, klant en toezichthouder overtuigt.

Werkbaar, geen papieren tijger

Compliance die alleen in documenten bestaat, houdt geen audit stand. We richten de eisen zo in dat ze in het bestaande contract- en leveranciersproces landen: meetbaar in SLA's, belegd bij eigenaren en herhaalbaar bij elke verlenging. De doorlopende bewaking kan via VendorManager.nl.

Zo pakken we het aan

Compliance in de sourcingketen begint niet bij een normenkader, maar bij het overzicht van wie welke data en processen voor u beheert. Daarna pas toetsen we tegen ISO 27001, de AVG, DORA en NIS2.

  1. Leveranciersregister en classificatie — We brengen alle ICT-leveranciers in kaart en classificeren ze op bedrijfskritisch belang: welke diensten zijn essentieel voor de bedrijfsvoering, welke verwerken persoonsgegevens, welke hebben toegang tot uw netwerk of productieomgeving. Dit register is de basis voor elke verdere toets en is precies wat DORA en NIS2 van u vragen.
  2. Contractuele toets — Per kritieke leverancier toetsen we het contract op de verplichte elementen: verwerkersovereenkomst, beveiligingseisen, auditrechten, incidentmeldplicht, exit- en continuïteitsafspraken, subverwerkers en datalocatie. Ontbrekende of zwakke bepalingen worden gerangschikt op risico.
  3. Bewijsvoering — We verzamelen per leverancier het bewijs dat afspraken ook worden nageleefd: ISO 27001- of SOC 2-rapporten, pentestresultaten, verklaringen over subverwerkers en de opvolging van eerdere bevindingen. Waar bewijs ontbreekt, formuleren we de uitvraag.
  4. Herstelplan en inbedding — U ontvangt een prioriteitenlijst met concrete acties per leverancier, gekoppeld aan het eerstvolgende verlengmoment, plus een herhaalbaar proces zodat nieuwe leveranciers direct goed worden gecontracteerd. Verdieping vindt u in ons kenniscentrum, onder meer over EU AI Act-eisen aan leveranciers.

Een herkenbare situatie

Een organisatie in een gereguleerde sector stelt ISO 27001 als eis aan haar ICT-leveranciers: in aanbestedingen als geschiktheidseis, in contracten als verplichting om het certificaat te behouden. Op papier is de keten daarmee geregeld. Bij een audit door een grote klant blijkt het anders: van de twaalf leveranciers met toegang tot persoonsgegevens kunnen er drie geen geldig certificaat meer overleggen, bij twee dekt de scope alleen het hoofdkantoor en niet de SaaS-dienst die wordt afgenomen, en één leverancier host de data buiten de EU via een subverwerker die nergens in het contract voorkomt. Niemand had dit gezien, omdat het certificaat bij contractering eenmalig is gecontroleerd en daarna nooit meer is opgevraagd. Na een ketentoets worden de eisen aangescherpt: jaarlijkse aanlevering van certificaat en Verklaring van Toepasselijkheid, scope expliciet gekoppeld aan de afgenomen dienst, meldplicht bij wijziging van subverwerkers en een auditrecht als het certificaat vervalt. De bevindingen zijn gekoppeld aan de eerstvolgende verlengmomenten en binnen twee kwartalen weggewerkt.

Wanneer is dit relevant?

Veelgestelde vragen

Voor wie is DORA relevant?

DORA geldt voor financiële instellingen en hun kritieke ICT-dienstverleners. Ook als toeleverancier van een bank of verzekeraar krijgt u er via contracten mee te maken.

Vervangt dit een ISO 27001-certificering?

Nee — het richt zich op het leveranciersdeel van uw informatiebeveiliging: de beheersmaatregelen, contracten en dossiers die een certificerende instantie of toezichthouder over uw keten wil zien.

Wat als een leverancier niet meewerkt aan de toets?

Dat is zelf een bevinding: het contract bepaalt welke auditrechten en informatieplichten u heeft. Waar die ontbreken, nemen we ze mee als verbeterpunt voor de eerstvolgende verlenging.

Wat is het verschil tussen DORA en NIS2 voor mijn leveranciers?

DORA richt zich op de financiële sector en stelt gedetailleerde eisen aan contracten met ICT-dienstverleners, inclusief een verplicht register en exitstrategieën. NIS2 geldt breder voor essentiële en belangrijke sectoren en vraagt beheersing van risico's in de toeleveringsketen op hoofdlijnen. In de praktijk overlappen de contractuele eisen sterk, zodat één ketentoets beide afdekt.

Hoe vaak moet een leverancierstoets worden herhaald?

Minimaal jaarlijks voor kritieke leveranciers en bij elke contractverlenging of wezenlijke wijziging in de dienst. Wij richten de toets zo in dat de herhaling grotendeels bestaat uit het opvragen en beoordelen van actueel bewijs, niet uit een nieuw onderzoek.

Kunnen jullie ook de leveranciersgesprekken voeren?

Ja. Vaak is dat effectiever dan een vragenlijst: leveranciers reageren sneller op een concrete contractuele vraag dan op een generiek assessment. We bereiden de uitvraag voor, voeren de gesprekken en leggen de uitkomsten vast in het dossier.

Wat zegt een ISO 27001-certificaat van een leverancier?

Minder dan vaak wordt aangenomen. Een certificaat bewijst dat de leverancier een werkend managementsysteem voor informatiebeveiliging heeft, binnen een bepaalde scope. Controleer daarom drie dingen: of de scope de dienst dekt die u afneemt (een certificaat voor het hoofdkantoor zegt niets over het SaaS-platform), de Verklaring van Toepasselijkheid waarin staat welke beheersmaatregelen zijn geïmplementeerd en welke zijn uitgesloten, en of subverwerkers en hostingpartijen ook onder de scope vallen of apart zijn gecertificeerd. Vraag daarnaast om het meest recente auditrapport of de bevindingenlijst; een certificaat met open majeure bevindingen is een ander verhaal dan een schone audit.

Toets uw sourcingmodel

Plan een vrijblijvend gesprek met Bob Goosen of doe eerst de gratis Sourcing Quickscan.

Plan een gesprek