Zorg dat leveranciers veilig omgaan met jullie data door vooraf duidelijke beveiligingseisen te stellen, een verwerkersovereenkomst te sluiten waar dat wettelijk verplicht is, en na contractering actief toezicht te houden op naleving. Dit geldt voor elke leverancier die toegang heeft tot persoonsgegevens of bedrijfskritische systemen. De vragen hieronder geven per stap een concreet antwoord op hoe je dit in de praktijk aanpakt.
Welke beveiligingseisen mag je stellen aan leveranciers?
Je mag als opdrachtgever aanzienlijke beveiligingseisen stellen aan leveranciers, zeker wanneer zij toegang hebben tot persoonsgegevens of gevoelige bedrijfsinformatie. De AVG verplicht je zelfs om passende technische en organisatorische maatregelen te eisen van partijen die namens jou gegevens verwerken. Je bent als verwerkingsverantwoordelijke medeverantwoordelijk voor wat jouw leveranciers doen met die data.
Concrete eisen die je kunt stellen zijn onder andere:
- Toegangsbeheer: alleen geautoriseerde medewerkers mogen bij de relevante data
- Encryptie van data in opslag en tijdens transport
- Incidentbeheer: een aantoonbaar proces voor het detecteren en melden van datalekken
- Bewustwording en training van medewerkers die met jouw data werken
- Periodieke beveiligingstests, zoals penetratietesten of kwetsbaarheidsscans
- Subverwerkers: de leverancier mag geen derden inschakelen zonder jouw toestemming
De basis voor deze eisen vind je in ISO 27001 leveranciersbeheer, een internationaal erkende norm die specifieke maatregelen beschrijft voor het beheersen van leveranciersrisico’s. Een leverancier die ISO 27001-gecertificeerd is, heeft aantoonbaar een Information Security Management System (ISMS) ingericht en biedt daarmee een sterker fundament dan een leverancier die alleen mondelinge garanties geeft.
Wat is een verwerkersovereenkomst en wanneer is die verplicht?
Een verwerkersovereenkomst is een juridisch bindende overeenkomst tussen een verwerkingsverantwoordelijke (jouw organisatie) en een verwerker (de leverancier) die persoonsgegevens namens jou verwerkt. De AVG verplicht deze overeenkomst in alle gevallen waarbij een externe partij persoonsgegevens verwerkt in opdracht van jouw organisatie. Zonder verwerkersovereenkomst handel je in strijd met de wet.
De verwerkersovereenkomst moet minimaal het volgende regelen:
- Het doel en de aard van de verwerking
- Welke categorieën persoonsgegevens worden verwerkt en van wie
- De beveiligingsmaatregelen die de verwerker treft
- De bewaartermijnen en het verwijderen van data na afloop van de opdracht
- Afspraken over het inschakelen van subverwerkers
- Het recht van jouw organisatie om audits uit te voeren bij de verwerker
Een verwerkersovereenkomst is dus niet alleen een formaliteit. Het is het document waarmee je als organisatie kunt aantonen dat je de verwerking van persoonsgegevens serieus neemt en dat je leverancier aan de gestelde eisen moet voldoen. Een Functionaris Gegevensbescherming kan je helpen beoordelen of bestaande overeenkomsten volledig en AVG-conform zijn.
Klaar voor de volgende stap?
Tijdens de Quickscan brengt een consultant in één uur je huidige beleid en maatregelen in kaart en krijg je direct praktisch advies. Liever eerst sparren? Plan een vrijblijvend adviesgesprek.
Hoe beoordeel je de beveiliging van een leverancier vóór contractering?
Beoordeel de beveiliging van een leverancier vóór contractering door een gestructureerde leveranciersbeoordeling uit te voeren. Dit houdt in dat je de leverancier beoordeelt op aantoonbare beveiligingsmaatregelen, certificeringen en de volwassenheid van hun beveiligingsprocessen, voordat je een contract ondertekent. Dit voorkomt dat je achteraf voor verrassingen staat.
Praktische stappen voor een leveranciersbeoordeling:
- Vraag om een certificaat of auditrapport: Een ISO 27001-certificaat of een recent auditrapport (zoals een SOC 2-rapport) geeft inzicht in de beveiligingsvolwassenheid van de leverancier.
- Stel een vragenlijst in: Stuur een beveiligingsvragenlijst die ingaat op toegangsbeheer, incidentrespons, back-upbeleid en subverwerkers.
- Beoordeel de verwerkersovereenkomst: Controleer of de leverancier bereid is een volledige verwerkersovereenkomst te tekenen en of de inhoud aansluit bij jouw eisen.
- Vraag naar het incidentproces: Hoe detecteert de leverancier beveiligingsincidenten, en binnen welke termijn informeert hij jou?
- Controleer subverwerkers: Welke partijen schakelt de leverancier zelf in, en hoe zijn die contractueel gebonden?
Leveranciersrisico beveiliging is een structureel onderdeel van ISO 27001. De norm schrijft voor dat organisaties een leveranciersbeleid opstellen en leveranciers periodiek beoordelen, niet alleen bij aanvang maar gedurende de hele samenwerking.
Welke afspraken horen in een leverancierscontract over informatiebeveiliging?
Een leverancierscontract over informatiebeveiliging moet verder gaan dan de verwerkersovereenkomst alleen. Naast de wettelijk verplichte AVG-afspraken horen er ook operationele en technische beveiligingsafspraken in het contract, zodat beide partijen precies weten wat van hen verwacht wordt gedurende de hele contractperiode.
Denk aan de volgende afspraken in de leveranciersovereenkomst beveiliging:
- Beveiligingsniveau: Vastleggen welk minimaal beveiligingsniveau de leverancier moet handhaven, bij voorkeur verwijzend naar een erkende norm zoals ISO 27001 of NEN-7510
- Meldplicht bij incidenten: De leverancier meldt beveiligingsincidenten en datalekken binnen een afgesproken termijn, zodat jij kunt voldoen aan de 72-uursmeldplicht bij de Autoriteit Persoonsgegevens
- Auditrecht: Het recht om de beveiligingsmaatregelen van de leverancier periodiek te laten controleren, door jouw eigen auditors of een onafhankelijke derde
- Wijzigingsbeheer: De leverancier informeert jou bij wijzigingen die impact kunnen hebben op de beveiliging, zoals nieuwe subverwerkers of infrastructuurwijzigingen
- Beëindiging: Afspraken over het veilig retourneren of vernietigen van data bij einde van de samenwerking
- Aansprakelijkheid: Heldere afspraken over wie aansprakelijk is bij beveiligingsincidenten die door de leverancier zijn veroorzaakt
Hoe houd je leveranciers na contractering scherp op beveiliging?
Na contractering houd je leveranciers scherp op informatiebeveiliging door periodiek te toetsen of zij nog voldoen aan de gemaakte afspraken. Leveranciersbeheer is een doorlopend proces, geen eenmalige actie bij het tekenen van het contract. Organisaties die ISO 27001 implementeren zijn hier zelfs toe verplicht vanuit de norm.
Effectieve maatregelen voor doorlopend leveranciersbeheer zijn:
- Jaarlijkse leveranciersbeoordeling: Beoordeel minimaal jaarlijks of de leverancier nog voldoet aan de gestelde beveiligingseisen, op basis van een vragenlijst of gesprek
- Certificaatcontrole: Controleer of een ISO 27001-certificaat nog geldig is en vraag naar de meest recente auditresultaten
- Incidentregistratie: Houd bij welke incidenten zich hebben voorgedaan bij de leverancier en hoe die zijn afgehandeld
- Contractreview: Controleer bij contractverlenging of de beveiligingsafspraken nog actueel zijn en pas ze aan waar nodig
- Escalatieproces: Stel vast wat er gebeurt als een leverancier niet meer voldoet aan de afspraken, inclusief mogelijke contractbeëindiging
Veilig omgaan met data is een gedeelde verantwoordelijkheid. Als jouw organisatie zelf werkt aan certificering voor een erkende norm, verwacht je dat ook van de leveranciers die toegang hebben tot jouw informatie.
Wat doe je als een leverancier een datalek meldt?
Als een leverancier een datalek meldt, moet jij als verwerkingsverantwoordelijke beoordelen of het lek gemeld moet worden bij de Autoriteit Persoonsgegevens en mogelijk ook bij de betrokkenen. De 72-uurstermijn voor melding begint te lopen op het moment dat jij als verwerkingsverantwoordelijke op de hoogte bent, niet pas als de leverancier meldt. Snel handelen is dus essentieel.
Doorloop bij een melding van een leverancier de volgende stappen:
- Beoordeel de ernst: Welke gegevens zijn betrokken, hoeveel personen zijn geraakt, en wat is de kans op schade voor betrokkenen?
- Registreer het incident: Leg alle feiten vast in een intern datalekregister, ongeacht of je het lek extern meldt
- Beoordeel de meldplicht: Datalekken met een risico voor betrokkenen moeten binnen 72 uur gemeld worden bij de Autoriteit Persoonsgegevens
- Informeer betrokkenen: Bij hoog risico voor betrokkenen ben je ook verplicht hen direct te informeren
- Vraag de leverancier om een incidentrapport: Wat is er precies gebeurd, welke maatregelen zijn genomen en hoe wordt herhaling voorkomen?
- Evalueer de samenwerking: Beoordeel na afhandeling of het vertrouwen in de leverancier nog gerechtvaardigd is en of aanvullende afspraken nodig zijn
Goede contractuele afspraken over de meldplicht, zoals hierboven beschreven, zijn essentieel om snel te kunnen handelen. Hoe sneller een leverancier jou informeert, hoe meer tijd jij hebt om te beoordelen en te reageren binnen de wettelijke termijnen.
Hoe Kwinzo helpt met leveranciersinformatiebeveiliging
Wij begeleiden organisaties bij het structureel inrichten van leveranciersbeheer als onderdeel van een breder informatiebeveiligingsbeleid. Dat doen we niet alleen op papier, maar zo dat het écht werkt in de dagelijkse praktijk. Onze aanpak omvat:
- Het opstellen van een leveranciersbeleid en beoordelingsproces, afgestemd op jouw organisatie
- Begeleiding bij ISO 27001-implementatie, inclusief de specifieke eisen rondom leveranciersbeheer
- Ondersteuning bij het opstellen en beoordelen van verwerkersovereenkomsten en beveiligingscontracten
- Interne audits die ook de naleving van leveranciersafspraken toetsen, uitgevoerd door een onafhankelijke consultant
- Begeleiding vanuit een vaste consultant, met een compleet team en maandelijkse kennissessies als achtervang
- Praktische hulpmiddelen zoals templates, checklists en een eigen ISMS-tool
Of je nu net begint met het inrichten van leveranciersbeheer of een bestaand systeem wilt versterken, we stemmen de begeleiding af op jouw situatie en ervaring. Neem contact op voor een vrijblijvend adviesgesprek en ontdek wat er nodig is om jouw leveranciers aantoonbaar veilig te laten omgaan met jouw data.
Klaar voor de volgende stap?
Tijdens de Quickscan brengt een consultant in één uur je huidige beleid en maatregelen in kaart en krijg je direct praktisch advies. Liever eerst sparren? Plan een vrijblijvend adviesgesprek.