HomeKennisbankHoe beoordeelt u een kritieke ICT-leverancier?

Kennisbank · Cybersecurity

Hoe beoordeelt u een kritieke ICT-leverancier?

Een vragenlijst met veel groene vinkjes zegt weinig wanneer het belangrijkste herstelproces niet is getest. Andersom hoeft een kleine leverancier niet ongeschikt te zijn omdat die geen omvangrijk dossier kan aanleveren. Een goede leveranciersbeoordeling verbindt aantoonbare maatregelen met uw eigen bedrijfsproces. Onderstaande aanpak is een praktisch werkmodel, geen algemene goedkeuring of vaste wettelijke scorekaart.

01

Begin bij de afhankelijkheid van uw organisatie

Beschrijf welke activiteit stopt of onbetrouwbaar wordt als de dienst wegvalt. Denk aan het plannen van zorg, uitbetalen van salarissen, leveren van producten of toegang tot dossiers. Vraag de proceseigenaar hoeveel uitval nog opgevangen kan worden, welke informatie dan beschikbaar moet blijven en wie gevolgen ondervindt. Een lage contractwaarde betekent niet automatisch een laag risico.

Bekijk ook concentratie: meerdere leveranciers kunnen op dezelfde cloudomgeving, beheerpartij of identiteitsdienst steunen. Twee contracten zijn dan niet vanzelf twee onafhankelijke uitwijkmogelijkheden. Leg de belangrijkste afhankelijkheden vast in een korte ketenkaart. Het NCSC plaatst zicht op kritieke processen en leveranciers aan het begin van ketenrisicobeheersing; uw eigen impactanalyse bepaalt welke partij de meeste aandacht krijgt.

02

Maak gegevens, toegang en verantwoordelijkheden concreet

Teken welke informatie de leverancier ontvangt, welke verbindingen bestaan en welke handelingen medewerkers van die leverancier kunnen uitvoeren. Een beheerder met toegang tot de hele omgeving vraagt een andere beoordeling dan een leverancier van een geïsoleerde toepassing. Onderzoek gedeelde accounts, beheerrechten, toegang buiten kantooruren en het intrekken van rechten na vertrek.

Maak afspraken met inkoop, IT, privacy en de proceseigenaar over wie welk onderdeel onderzoekt. Bij verwerking van persoonsgegevens moeten de feitelijke AVG-rollen worden vastgesteld; een verwerkersovereenkomst past alleen wanneer sprake is van verwerking in opdracht. Stel beveiliging en continuïteit ook aan de orde wanneer geen persoonsgegevens worden verwerkt. Productie-uitval blijft immers een bedrijfsrisico.

03

Onderzoek de werking achter een leveranciersantwoord

Vraag bij een belangrijk antwoord naar scope, datum en concrete onderbouwing. ‘We maken back-ups’ laat nog open of uw gegevens daarin zitten, of een aanvaller die kopieën kan bereiken en of terugzetten bruikbare dossiers oplevert. Een uitgevoerde hersteltest met vastgelegde tekortkomingen geeft meer houvast dan alleen een algemene beleidsverklaring.

Maak onderscheid tussen niet aanwezig, niet onderzocht en onvoldoende aangetoond. Die drie situaties vragen andere vervolgacties. Laat de leverancier ontbrekende informatie toelichten en beoordeel of een demonstratie, gerichte steekproef of aanvullende contractafspraak passend is. Deel zelf ook geen gevoelige beveiligingsdetails breder dan nodig. Het doel is een verdedigbare beoordeling, geen steeds grotere verzameling documenten.

04

Vertaal risico’s naar afspraken die tijdens uitval helpen

Leg vast wie bij een incident contact opneemt, welk kanaal beschikbaar blijft en welke informatie u ontvangt. Een algemene toezegging om incidenten ‘spoedig’ te melden moet passen bij uw eigen beslis- en meldverplichtingen. Bespreek ook ondersteuning bij onderzoek, wijziging van onderleveranciers en de gevolgen van onvoldoende capaciteit tijdens een grote storing.

Gebruik onderstaande tabel om ontbrekende afspraken gericht te bespreken. De voorbeelden zijn ontwerpvragen; de passende eis hangt af van de dienst en uw risicoanalyse. Een contractuele garantie herstelt geen systeem. Laat daarom de mensen die het proces uitvoeren bevestigen dat de afspraak praktisch kan worden nagekomen.

De tabel is opzij te schuiven.

Beoordelingstabel voor een kritieke leveranciersrelatie
OnderwerpBeslisvraagControleerbare afspraak
HerstelWanneer is onze dienst weer bruikbaar?Hersteldoel, afhankelijkheden en gezamenlijke test
ToegangWie kan ingrijpende wijzigingen doen?Bevoegdheden, goedkeuring en herleidbare handelingen
IncidentWie informeert ons buiten het reguliere overleg?Contactroute, inhoud en afgesproken snelheid
WijzigingWanneer moeten wij opnieuw beoordelen?Voorafgaande informatie over relevante wijzigingen
VertrekKunnen wij gegevens en werkzaamheden overnemen?Export, ondersteuning, termijnen en kosten
05

Test continuïteit en vertrek voordat u volledig afhankelijk wordt

Vergelijk de herstelbelofte van de leverancier met uw eigen maximaal aanvaardbare onderbreking. Houd rekening met tijd voor het ontdekken van de storing, opschalen, terugzetten en controleren. Een dienst kan technisch bereikbaar zijn terwijl ontbrekende gegevens of koppelingen het werk nog onmogelijk maken. Spreek af wie vaststelt dat de bedrijfsvoering echt kan hervatten.

Beproef ook een export met een beperkte, passende gegevensset. Zijn relaties tussen records, bijlagen en noodzakelijke metadata bruikbaar? Is documentatie beschikbaar en kunt u zonder het oude platform controleren of alles is overgekomen? Neem licenties, expertise en contractuele opzegmomenten mee. Een exitplan dat uitsluitend ‘overstappen naar een andere leverancier’ zegt, beschrijft nog geen uitvoerbare route.

06

Neem een besluit met voorwaarden en een einddatum

Laat de bevoegde risico-eigenaar kiezen uit accepteren, aanpassen, beperken, uitstellen of afzien. De securityadviseur onderbouwt risico’s; de inkoper bewaakt afspraken; de proceseigenaar beoordeelt gevolgen voor het werk. Een risicobesluit maakt een verboden verwerking niet toegestaan. Juridische grenzen en noodzakelijke veiligheidsvoorwaarden moeten afzonderlijk worden gerespecteerd.

Leg bij tijdelijke acceptatie vast welk probleem openstaat, welke beperking geldt, wie herstel uitvoert en wanneer opnieuw wordt besloten. Benoem vooraf wat gebeurt als de leverancier de termijn mist. Een hoog totaalcijfer mag een kritieke tekortkoming niet verbergen, zoals het ontbreken van een haalbare herstelroute voor een onmisbaar proces.

07

Fictief werkmodel: een planningstool met een onbekende export

Een fictieve dienstverlener wil alle werkafspraken in één planningsplatform onderbrengen. In de beoordeling blijkt dat de aanbieder dagelijks kopieën maakt, maar de organisatie kan zelf geen volledige planning exporteren. Het team kan bij uitval nog twee uur verder met telefonische afstemming. Daarna ontstaat onzekerheid over afspraken en inzet.

Het besluit is een beperkte proef met een dagelijks gecontroleerde export en een geoefende telefonische terugvalroute. De proceseigenaar beoordeelt of de export voldoende is; IT test toegang wanneer de normale aanmelding niet werkt. Volledige invoering wacht op een aantoonbaar bruikbare herstel- en vertrekroute. De getallen zijn oefenaannames, geen aanbevolen universele hersteltermijnen.

08

Houd de beoordeling actueel met gerichte signalen

Plan herbeoordeling op basis van kritikaliteit en veranderingen. Nieuwe beheerrechten, een overname, een belangrijk incident of uitbreiding naar gevoelige dossiers kan eerder aandacht vragen dan de kalenderdatum. Controleer open verbeterafspraken en bespreek terugkerende verstoringen met de leverancier. Bewaar de beslisnotitie samen met de relevante contractversie en onderbouwing.

Begin bij een beperkte groep leveranciers waarvan uitval direct uw werk raakt. Een bruikbare beoordeling van deze afhankelijkheden geeft meer grip dan oppervlakkige antwoorden van iedere leverancier. Gebruik de uitkomsten vervolgens in uw incidentplan en bestuursrapportage, zodat leveranciersrisico geen los inkoopdossier blijft.

PRAKTISCHE CHECKLIST

Wat moet in ieder geval zijn geregeld?

Kritiek proces, gevolgen en aanvaardbare uitval zijn beschreven.

Gegevens, beheerrechten en ketenafhankelijkheden zijn zichtbaar.

Belangrijke leveranciersantwoorden zijn gericht onderzocht.

Incident-, wijzigings- en herstelafspraken zijn uitvoerbaar.

Export en alternatieve werkwijze zijn getest.

Open risico’s hebben een beslisser, eigenaar en herbeoordelingsdatum.

Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.

Broncontrole · 17 september 2026

De bronnen en kernuitleg van dit artikel zijn op deze datum met elkaar vergeleken.

Reikwijdte van deze controle: NCSC-richtsnoeren voor ketenrisico’s en EDPB-uitleg over AVG-rollen gecontroleerd. De beoordelingstabel, besliscriteria en planningstoolcasus zijn eigen praktische uitwerkingen. Geen leverancier, certificering of klantresultaat wordt goedgekeurd.

Redactionele afzender: Datajuristen. Een broncontrole is geen juridische beoordeling van uw individuele situatie. Geef een vraag of correctie door.

Veelgestelde vragen

Verdieping in korte, zelfstandige antwoorden.

Voor een betrouwbare conclusie zijn altijd de concrete feiten en organisatiecontext nodig.

Is een ingevulde beveiligingsvragenlijst voldoende?+

Niet vanzelf. Onderzoek de antwoorden die bepalend zijn voor uw kritieke proces. Bij een laag risico kan een beperkte controle passen; grotere afhankelijkheid vraagt gerichtere onderbouwing en toetsing.

Moet iedere leverancier jaarlijks opnieuw worden beoordeeld?+

Er is geen universele frequentie voor iedere relatie. Stem de cyclus af op risico, afspraken en toepasselijke regels. Relevante wijzigingen of incidenten kunnen een eerdere beoordeling nodig maken.

Wie accepteert een resterend leveranciersrisico?+

De bevoegde risico-eigenaar binnen uw organisatie, met inhoudelijk advies en een vastgelegde afweging. Een leverancier of vragenlijst neemt die eigen verantwoordelijkheid niet over.

Is een tweede leverancier altijd een goede uitwijk?+

Alleen als de alternatieve dienst werkelijk inzetbaar is en niet op dezelfde kwetsbare afhankelijkheid steunt. Controleer toegang, gegevensoverdracht, capaciteit en de tijd die omschakelen kost.

Van uitleg naar inrichting

Wilt u weten wat dit concreet voor uw organisatie betekent?

We vertalen wetgeving, risico en beschikbare capaciteit naar een werkbare aanpak.

Bespreek uw situatie

Direct en persoonlijk contact

Vertel kort wat er speelt. Wij denken gericht met u mee.

Geen lange intake. Beschrijf uw vraag en u krijgt persoonlijk contact over de meest logische vervolgstap, zonder verplichtingen.

Ma–vr 08:00–18:00 · persoonlijk contact

We gebruiken uw gegevens om uw vraag te beantwoorden. Lees onze privacyverklaring. Deel hier geen medische gegevens of vertrouwelijke dossiers.