Uw compliance is zo sterk als uw zwakste leverancier
Toezichthouders en auditors kijken allang niet meer alleen naar uw eigen organisatie: ISO 27001, de AVG en DORA vragen aantoonbare beheersing van risico's in de hele keten. Dat betekent per leverancier weten welke data er staat, welke afspraken gelden en of die worden nageleefd.
Wat u krijgt
- Risicoscan per leverancier — continuïteits-, privacy- en securityrisico's in kaart, geprioriteerd naar impact.
- Compliance-toets — naleving van ISO 27001, AVG/GDPR, DORA en NIS2 in de sourcingketen getoetst, met concrete verbeterpunten.
- Audit-klaar dossier — per leverancier of contract een dossier dat directie, klant en toezichthouder overtuigt.
Werkbaar, geen papieren tijger
Compliance die alleen in documenten bestaat, houdt geen audit stand. We richten de eisen zo in dat ze in het bestaande contract- en leveranciersproces landen: meetbaar in SLA's, belegd bij eigenaren en herhaalbaar bij elke verlenging. De doorlopende bewaking kan via VendorManager.nl.
Veelgestelde vragen
Voor wie is DORA relevant?
DORA geldt voor financiële instellingen en hun kritieke ICT-dienstverleners. Ook als toeleverancier van een bank of verzekeraar krijgt u er via contracten mee te maken.
Vervangt dit een ISO 27001-certificering?
Nee — het richt zich op het leveranciersdeel van uw informatiebeveiliging: de beheersmaatregelen, contracten en dossiers die een certificerende instantie of toezichthouder over uw keten wil zien.
Wat als een leverancier niet meewerkt aan de toets?
Dat is zelf een bevinding: het contract bepaalt welke auditrechten en informatieplichten u heeft. Waar die ontbreken, nemen we ze mee als verbeterpunt voor de eerstvolgende verlenging.
Toets uw sourcingmodel
Plan een vrijblijvend gesprek met Bob Goosen of doe eerst de gratis Sourcing Quickscan.
Plan een gesprek