Begin bij de afhankelijkheid van uw organisatie
Beschrijf welke activiteit stopt of onbetrouwbaar wordt als de dienst wegvalt. Denk aan het plannen van zorg, uitbetalen van salarissen, leveren van producten of toegang tot dossiers. Vraag de proceseigenaar hoeveel uitval nog opgevangen kan worden, welke informatie dan beschikbaar moet blijven en wie gevolgen ondervindt. Een lage contractwaarde betekent niet automatisch een laag risico.
Bekijk ook concentratie: meerdere leveranciers kunnen op dezelfde cloudomgeving, beheerpartij of identiteitsdienst steunen. Twee contracten zijn dan niet vanzelf twee onafhankelijke uitwijkmogelijkheden. Leg de belangrijkste afhankelijkheden vast in een korte ketenkaart. Het NCSC plaatst zicht op kritieke processen en leveranciers aan het begin van ketenrisicobeheersing; uw eigen impactanalyse bepaalt welke partij de meeste aandacht krijgt.
Maak gegevens, toegang en verantwoordelijkheden concreet
Teken welke informatie de leverancier ontvangt, welke verbindingen bestaan en welke handelingen medewerkers van die leverancier kunnen uitvoeren. Een beheerder met toegang tot de hele omgeving vraagt een andere beoordeling dan een leverancier van een geïsoleerde toepassing. Onderzoek gedeelde accounts, beheerrechten, toegang buiten kantooruren en het intrekken van rechten na vertrek.
Maak afspraken met inkoop, IT, privacy en de proceseigenaar over wie welk onderdeel onderzoekt. Bij verwerking van persoonsgegevens moeten de feitelijke AVG-rollen worden vastgesteld; een verwerkersovereenkomst past alleen wanneer sprake is van verwerking in opdracht. Stel beveiliging en continuïteit ook aan de orde wanneer geen persoonsgegevens worden verwerkt. Productie-uitval blijft immers een bedrijfsrisico.
Onderzoek de werking achter een leveranciersantwoord
Vraag bij een belangrijk antwoord naar scope, datum en concrete onderbouwing. ‘We maken back-ups’ laat nog open of uw gegevens daarin zitten, of een aanvaller die kopieën kan bereiken en of terugzetten bruikbare dossiers oplevert. Een uitgevoerde hersteltest met vastgelegde tekortkomingen geeft meer houvast dan alleen een algemene beleidsverklaring.
Maak onderscheid tussen niet aanwezig, niet onderzocht en onvoldoende aangetoond. Die drie situaties vragen andere vervolgacties. Laat de leverancier ontbrekende informatie toelichten en beoordeel of een demonstratie, gerichte steekproef of aanvullende contractafspraak passend is. Deel zelf ook geen gevoelige beveiligingsdetails breder dan nodig. Het doel is een verdedigbare beoordeling, geen steeds grotere verzameling documenten.
Vertaal risico’s naar afspraken die tijdens uitval helpen
Leg vast wie bij een incident contact opneemt, welk kanaal beschikbaar blijft en welke informatie u ontvangt. Een algemene toezegging om incidenten ‘spoedig’ te melden moet passen bij uw eigen beslis- en meldverplichtingen. Bespreek ook ondersteuning bij onderzoek, wijziging van onderleveranciers en de gevolgen van onvoldoende capaciteit tijdens een grote storing.
Gebruik onderstaande tabel om ontbrekende afspraken gericht te bespreken. De voorbeelden zijn ontwerpvragen; de passende eis hangt af van de dienst en uw risicoanalyse. Een contractuele garantie herstelt geen systeem. Laat daarom de mensen die het proces uitvoeren bevestigen dat de afspraak praktisch kan worden nagekomen.
De tabel is opzij te schuiven.
| Onderwerp | Beslisvraag | Controleerbare afspraak |
|---|---|---|
| Herstel | Wanneer is onze dienst weer bruikbaar? | Hersteldoel, afhankelijkheden en gezamenlijke test |
| Toegang | Wie kan ingrijpende wijzigingen doen? | Bevoegdheden, goedkeuring en herleidbare handelingen |
| Incident | Wie informeert ons buiten het reguliere overleg? | Contactroute, inhoud en afgesproken snelheid |
| Wijziging | Wanneer moeten wij opnieuw beoordelen? | Voorafgaande informatie over relevante wijzigingen |
| Vertrek | Kunnen wij gegevens en werkzaamheden overnemen? | Export, ondersteuning, termijnen en kosten |
Test continuïteit en vertrek voordat u volledig afhankelijk wordt
Vergelijk de herstelbelofte van de leverancier met uw eigen maximaal aanvaardbare onderbreking. Houd rekening met tijd voor het ontdekken van de storing, opschalen, terugzetten en controleren. Een dienst kan technisch bereikbaar zijn terwijl ontbrekende gegevens of koppelingen het werk nog onmogelijk maken. Spreek af wie vaststelt dat de bedrijfsvoering echt kan hervatten.
Beproef ook een export met een beperkte, passende gegevensset. Zijn relaties tussen records, bijlagen en noodzakelijke metadata bruikbaar? Is documentatie beschikbaar en kunt u zonder het oude platform controleren of alles is overgekomen? Neem licenties, expertise en contractuele opzegmomenten mee. Een exitplan dat uitsluitend ‘overstappen naar een andere leverancier’ zegt, beschrijft nog geen uitvoerbare route.
Neem een besluit met voorwaarden en een einddatum
Laat de bevoegde risico-eigenaar kiezen uit accepteren, aanpassen, beperken, uitstellen of afzien. De securityadviseur onderbouwt risico’s; de inkoper bewaakt afspraken; de proceseigenaar beoordeelt gevolgen voor het werk. Een risicobesluit maakt een verboden verwerking niet toegestaan. Juridische grenzen en noodzakelijke veiligheidsvoorwaarden moeten afzonderlijk worden gerespecteerd.
Leg bij tijdelijke acceptatie vast welk probleem openstaat, welke beperking geldt, wie herstel uitvoert en wanneer opnieuw wordt besloten. Benoem vooraf wat gebeurt als de leverancier de termijn mist. Een hoog totaalcijfer mag een kritieke tekortkoming niet verbergen, zoals het ontbreken van een haalbare herstelroute voor een onmisbaar proces.
Fictief werkmodel: een planningstool met een onbekende export
Een fictieve dienstverlener wil alle werkafspraken in één planningsplatform onderbrengen. In de beoordeling blijkt dat de aanbieder dagelijks kopieën maakt, maar de organisatie kan zelf geen volledige planning exporteren. Het team kan bij uitval nog twee uur verder met telefonische afstemming. Daarna ontstaat onzekerheid over afspraken en inzet.
Het besluit is een beperkte proef met een dagelijks gecontroleerde export en een geoefende telefonische terugvalroute. De proceseigenaar beoordeelt of de export voldoende is; IT test toegang wanneer de normale aanmelding niet werkt. Volledige invoering wacht op een aantoonbaar bruikbare herstel- en vertrekroute. De getallen zijn oefenaannames, geen aanbevolen universele hersteltermijnen.
Houd de beoordeling actueel met gerichte signalen
Plan herbeoordeling op basis van kritikaliteit en veranderingen. Nieuwe beheerrechten, een overname, een belangrijk incident of uitbreiding naar gevoelige dossiers kan eerder aandacht vragen dan de kalenderdatum. Controleer open verbeterafspraken en bespreek terugkerende verstoringen met de leverancier. Bewaar de beslisnotitie samen met de relevante contractversie en onderbouwing.
Begin bij een beperkte groep leveranciers waarvan uitval direct uw werk raakt. Een bruikbare beoordeling van deze afhankelijkheden geeft meer grip dan oppervlakkige antwoorden van iedere leverancier. Gebruik de uitkomsten vervolgens in uw incidentplan en bestuursrapportage, zodat leveranciersrisico geen los inkoopdossier blijft.
Wat moet in ieder geval zijn geregeld?
Kritiek proces, gevolgen en aanvaardbare uitval zijn beschreven.
Gegevens, beheerrechten en ketenafhankelijkheden zijn zichtbaar.
Belangrijke leveranciersantwoorden zijn gericht onderzocht.
Incident-, wijzigings- en herstelafspraken zijn uitvoerbaar.
Export en alternatieve werkwijze zijn getest.
Open risico’s hebben een beslisser, eigenaar en herbeoordelingsdatum.
Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.
