Basis
- Naam en geleverde dienst
- Contactpersoon
- Contractstatus en einddatum
- Interne eigenaar
Onderdeel van Leverancierssecurity
De meeste organisaties kunnen die vraag niet in één keer beantwoorden. Er is een IT-partij, een boekhoudpakket, een mailprovider, een paar tools die iemand ooit heeft aangezet en een leverancier waarvan het contract al twee jaar automatisch verlengt. Het Leveranciersregister brengt dat in kaart en houdt het bij.
Dit is op dit moment een dienst, geen online applicatie waarin je zelf inlogt. Waarom dat zo is, staat verderop op deze pagina.
Waarom dit ertoe doet
Als een leverancier uitvalt, gehackt wordt of zijn voorwaarden wijzigt, is dat jouw probleem. En als een opdrachtgever vraagt of je “zicht hebt op je keten”, dan bedoelt hij precies dit overzicht.
Er is nog een praktische reden, die vaak eerder opspeelt dan de vragenlijst: als er vanavond iets stukgaat bij een leverancier, wie bel je dan, en welke gegevens van jou zitten daar?
Wat de Cyberbeveiligingswet zegt over ketenrisico en waarom leveranciers steeds vaker bevraagd worden, staat op wetgeving en verplichtingen.
De inhoud
Niet alles hoeft voor elke leverancier. Voor de partijen die bij je systemen of gegevens komen, hoort dit compleet te zijn; voor de rest volstaat de bovenste rij.
Een register is pas nuttig als het bijgehouden wordt. Daarom hoort er altijd een eigenaar bij en een moment waarop het wordt nagelopen; zonder die twee is het een momentopname die binnen een half jaar niet meer klopt.
Status
We kunnen dit register vandaag voor je inrichten en bijhouden. Wat er nog niet is, is een online omgeving waarin je zelf inlogt en het beheert. Dat is een bewuste keuze.
Een leveranciersregister bevat precies het soort informatie waar je geen half beveiligingsmodel onder wilt: welke partijen toegang hebben tot je systemen, welke persoonsgegevens verwerken en welke kritiek zijn voor je bedrijfsvoering. Dat is een landkaart voor iemand met verkeerde bedoelingen.
Deze website heeft op dit moment geen inlog, geen gebruikersaccounts, geen database en geen gescheiden klantomgevingen. Dat is een van de redenen dat hij zo weinig aanvalsoppervlak heeft. Er een register in bouwen zou betekenen dat we die drie dingen eerst goed moeten neerzetten, en dat is een eigen technische fase met een eigen beoordeling, geen bijzaak van een marketingpagina.
Wij adviseren onze klanten om geen securityfunctionaliteit te bouwen voordat het fundament staat. Dat geldt ook voor onszelf. Wat we wel kunnen, doen we vandaag; wat een goed fundament vraagt, wachten we op.
Het register gaat over jouw leveranciers. Het Leveranciersdossier gaat over de vragen die jouw klanten aan jou stellen, en hoe je die één keer goed vastlegt.
De gratis Security Check vraagt onder meer of je een overzicht van je leveranciers hebt. Dat is meestal het moment waarop het kwartje valt.
Klaar om slimmer te werken?
Dat is een normale startsituatie. We brengen het samen in kaart en bepalen welke leveranciers echt aandacht verdienen.
Je praat met een AI-assistent
Waar verlies je nu de meeste tijd aan? Beschrijf een proces, systeem of terugkerende taak, dan denk ik mee over wat je kunt automatiseren en waar een mens moet blijven meekijken.
Je kunt me ook vragen stellen over onze diensten, prijzen, koppelingen, de AI Act of securityvragen van klanten.
AI-antwoorden kunnen fouten bevatten. Liever een mens spreken? Neem contact op. Privacy.