Begin met kritieke afhankelijkheden
Koppel leveranciers aan processen, gegevens en hersteldoelen. Een kleine technische leverancier kan kritieker zijn dan een groot adviesbureau. De prioriteit volgt uit impact en vervangbaarheid, niet uit contractwaarde.
Van contract naar werkende beheersing
Leg beveiligingseisen, incidentmelding, auditmogelijkheden, onderaannemers, continuïteit en beëindiging vast. Toets vervolgens periodiek of de afgesproken maatregelen en contactlijnen werken. Bewijs kan bestaan uit certificaten, rapportages, testen en gesprekken.
Maak ketenrisico bestuurbaar
Vat de grootste afhankelijkheden en afwijkingen samen in de CISO-rapportage. Laat beslissers zien welk risico overblijft, welke alternatieven beschikbaar zijn en welke investering nodig is. Daarmee wordt leveranciersmanagement onderdeel van risicosturing.
Officiële bronnen en verdere informatie
Deze publicatie geeft algemene duiding. Voor toepasselijkheid en formele verplichtingen blijft de concrete situatie bepalend.
Rijksoverheid — Cyberbeveiligingswet en Wwke van krachtNCTV — Cyberbeveiligingswet