Onderdeel van Leverancierssecurity

Wie komt er allemaal bij jouw systemen en gegevens?

De meeste organisaties kunnen die vraag niet in één keer beantwoorden. Er is een IT-partij, een boekhoudpakket, een mailprovider, een paar tools die iemand ooit heeft aangezet en een leverancier waarvan het contract al twee jaar automatisch verlengt. Het Leveranciersregister brengt dat in kaart en houdt het bij.

Dit is op dit moment een dienst, geen online applicatie waarin je zelf inlogt. Waarom dat zo is, staat verderop op deze pagina.

Waarom dit ertoe doet

Jouw risico stopt niet bij je eigen voordeur

Als een leverancier uitvalt, gehackt wordt of zijn voorwaarden wijzigt, is dat jouw probleem. En als een opdrachtgever vraagt of je “zicht hebt op je keten”, dan bedoelt hij precies dit overzicht.

Er is nog een praktische reden, die vaak eerder opspeelt dan de vragenlijst: als er vanavond iets stukgaat bij een leverancier, wie bel je dan, en welke gegevens van jou zitten daar?

Wat de Cyberbeveiligingswet zegt over ketenrisico en waarom leveranciers steeds vaker bevraagd worden, staat op wetgeving en verplichtingen.

De inhoud

Wat je per leverancier vastlegt

Niet alles hoeft voor elke leverancier. Voor de partijen die bij je systemen of gegevens komen, hoort dit compleet te zijn; voor de rest volstaat de bovenste rij.

Basis

  • Naam en geleverde dienst
  • Contactpersoon
  • Contractstatus en einddatum
  • Interne eigenaar

Toegang en gegevens

  • Toegang tot systemen
  • Verwerking van persoonsgegevens
  • Type gegevens
  • Status verwerkersovereenkomst

Risico en opvolging

  • Kriticiteit voor je bedrijfsvoering
  • Status van de securitybeoordeling
  • Laatste en volgende beoordeling
  • Bewijsstukken en openstaande acties

Een register is pas nuttig als het bijgehouden wordt. Daarom hoort er altijd een eigenaar bij en een moment waarop het wordt nagelopen; zonder die twee is het een momentopname die binnen een half jaar niet meer klopt.

Status

Nu een dienst, nog geen applicatie

We kunnen dit register vandaag voor je inrichten en bijhouden. Wat er nog niet is, is een online omgeving waarin je zelf inlogt en het beheert. Dat is een bewuste keuze.

Wat er nu is

  • We brengen je leveranciers samen met jou in kaart
  • We richten het register in, in een omgeving die jij zelf beheert
  • We bepalen samen welke leveranciers een beoordeling verdienen
  • We zetten de opvolging en de reviewmomenten in je eigen agenda of systeem
  • We kunnen de herinneringen daaromheen automatiseren

Wat er nog niet is

  • Geen online register waarin je zelf inlogt
  • Geen opslag van jouw leveranciersgegevens bij ons
  • Geen automatische bewaking van je leveranciers of hun kwetsbaarheden
  • Geen beoordeling door ons van de security van jouw leveranciers

Waarom we dat niet even snel bouwen

Een leveranciersregister bevat precies het soort informatie waar je geen half beveiligingsmodel onder wilt: welke partijen toegang hebben tot je systemen, welke persoonsgegevens verwerken en welke kritiek zijn voor je bedrijfsvoering. Dat is een landkaart voor iemand met verkeerde bedoelingen.

Deze website heeft op dit moment geen inlog, geen gebruikersaccounts, geen database en geen gescheiden klantomgevingen. Dat is een van de redenen dat hij zo weinig aanvalsoppervlak heeft. Er een register in bouwen zou betekenen dat we die drie dingen eerst goed moeten neerzetten, en dat is een eigen technische fase met een eigen beoordeling, geen bijzaak van een marketingpagina.

Wij adviseren onze klanten om geen securityfunctionaliteit te bouwen voordat het fundament staat. Dat geldt ook voor onszelf. Wat we wel kunnen, doen we vandaag; wat een goed fundament vraagt, wachten we op.

De andere kant: jouw eigen antwoorden

Het register gaat over jouw leveranciers. Het Leveranciersdossier gaat over de vragen die jouw klanten aan jou stellen, en hoe je die één keer goed vastlegt.

Bekijk het Leveranciersdossier

Weet je nog niet waar je staat?

De gratis Security Check vraagt onder meer of je een overzicht van je leveranciers hebt. Dat is meestal het moment waarop het kwartje valt.

Start de Security Check

Klaar om slimmer te werken?

Geen idee wie er allemaal bij je gegevens kan?

Dat is een normale startsituatie. We brengen het samen in kaart en bepalen welke leveranciers echt aandacht verdienen.