"Heeft u zicht op uw keten?" Die vraag staat inmiddels in de meeste securityvragenlijsten, en hij is lastiger dan hij lijkt. Niet omdat het antwoord ingewikkeld is, maar omdat de meeste organisaties de vraag nog nooit gesteld hebben.

Het goede nieuws: het overzicht dat je nodig hebt past op één A4, en de meeste leveranciers hoeven er niet in.

Begin met de vraag die er echt toe doet

Niet: met wie hebben we een contract? Dat is de inkooplijst, en die staat vol met partijen die er voor dit doel niet toe doen. De schoonmaker en de koffieleverancier hoeven geen securitybeoordeling.

Wel: wie kan er bij onze systemen of onze gegevens?

Loop die vraag langs en je houdt een lijst over van meestal vijf tot vijftien partijen. De IT-partij. De mailprovider. Het boekhoudpakket. Het CRM. De cloudopslag. De partij die de website beheert. Misschien een salarisverwerker. En een handvol tools die iemand ooit is gaan gebruiken.

Sorteer op twee vragen, niet op tien

Er bestaan uitgebreide risicomodellen met gewogen scores. Voor een MKB-organisatie zijn twee vragen genoeg om de lijst te ordenen.

Hoe erg is het als deze partij eruit ligt? Als je mailprovider een dag plat gaat, ligt je bedrijf stil. Als een tool voor projectplanning een dag plat gaat, is dat vervelend. Dat is het verschil tussen kritiek en niet-kritiek, en je hebt er geen formule voor nodig.

Wat kunnen ze zien of doen? Een partij met beheertoegang tot je systemen is iets anders dan een partij die alleen facturen ontvangt. En een partij die persoonsgegevens van jouw klanten verwerkt is een categorie apart, want daar horen ook afspraken op papier bij.

Twee vragen, vier kwadranten. De partijen die op beide vragen hoog scoren, zijn je echte leveranciersrisico. Dat zijn er meestal drie tot zes.

Wat je per leverancier vastlegt

Voor de partijen die ertoe doen, houd je een beperkte set gegevens bij.

  • Naam en welke dienst ze leveren.
  • Contactpersoon, en hoe je ze buiten kantooruren bereikt.
  • Hoe kritiek ze zijn voor je bedrijfsvoering.
  • Of ze toegang hebben tot je systemen, en welke.
  • Of ze persoonsgegevens verwerken, en welk type.
  • De contractstatus en de status van de verwerkersovereenkomst.
  • Wanneer je ze voor het laatst hebt beoordeeld, en wanneer de volgende keer is.
  • Openstaande acties, en wie er intern eigenaar is.

Voor de rest van de lijst volstaat de bovenste helft.

Wat "beoordelen" praktisch inhoudt

Je hoeft geen audit uit te voeren bij je leveranciers. Dat kun je meestal niet en het is meestal ook niet nodig.

Wat wel kan:

Vraag naar wat ze zelf publiceren. Grotere leveranciers hebben een trustpagina, een certificering of een standaard beveiligingsdocument. Dat opvragen kost een mail.

Stuur je eigen korte vragenlijst naar de partijen die er echt toe doen. Tien vragen is genoeg: MFA, toegangsbeheer, back-ups, incidentmelding, subverwerkers, waar de gegevens staan. Precies de vragen die jouw klanten aan jou stellen.

Kijk naar wat er in het contract staat. Wat is er afgesproken over beschikbaarheid, over melden bij een incident, en over wat er gebeurt met je gegevens als de samenwerking stopt? Dat laatste is de vraag die het vaakst ontbreekt.

Leg de uitkomst vast, ook als die "geen bijzonderheden" is. Anders sta je over een jaar weer op nul.

Het punt dat het vaakst wordt vergeten

Een leverancier die uitvalt is niet je enige risico. Een leverancier die stilletjes iets verandert is dat ook.

Voorwaarden die wijzigen, een dienst die naar een andere regio verhuist, een overname waardoor je gegevens bij een nieuwe partij terechtkomen: dat gaat meestal via een mail die niemand leest. Eén moment per jaar waarop je de lijst naloopt, vangt dat op.

Wat je ermee wint

Twee dingen, en het tweede is het waardevolst.

Het eerste is het antwoord op de vragenlijst. "Ja, wij houden een leveranciersregister bij, dit is de opzet" is een compleet ander gesprek dan een leeg vakje.

Het tweede is dat je weet wie je moet bellen als er vanavond iets stukgaat, en welke gegevens van jou daar zitten. Dat is geen compliancewerk; dat is gewoon weten hoe je bedrijf in elkaar zit.

Beginnen

De gratis Security Check vraagt onder meer of je een overzicht van je leveranciers hebt. Dat is meestal het moment waarop het kwartje valt.

Hoe wij zo'n register inrichten, en waarom het op dit moment een dienst is en geen online applicatie waarin je zelf inlogt, staat op Leveranciersregister. De andere kant, de vragen die jouw klanten aan jou stellen, is het Leveranciersdossier.