Glossary

Leveranciersrisicobeoordeling

Evaluatie van beveiligings- en compliancerisico's met leveranciers voorafgaand aan samenwerking.

A

B

C

D

E

F

G

H

I

K

L

Een leveranciersrisicobeoordeling is het proces van het evalueren van de beveiligings-, compliance- en operationele risico's die gepaard gaan met het inschakelen van een externe leverancier, zowel voorafgaand aan als tijdens de zakelijke relatie. Het omvat doorgaans het beoordelen van de beveiligingscertificeringen, het beleid, de incidentgeschiedenis, de financiële stabiliteit en de gegevensverwerkingspraktijken van de leverancier, vaak ondersteund door vragenlijsten, audits of onafhankelijke beoordelingsrapporten zoals SOC 2.

Het proces van een leveranciersrisicobeoordeling:

  • Stel een leveranciersregister op: Leg elke externe partij vast die uw gegevens verwerkt, verbinding maakt met uw systemen of een kritiek proces ondersteunt. Wat niet is vastgelegd, kan niet worden beoordeeld, en een incompleet register is hier de meest voorkomende auditbevinding.
  • Classificeer op kriticiteit: Rangschik leveranciers op de gevoeligheid van de gegevens die zij verwerken en de impact van hun uitval. De classificatie bepaalt de diepgang van elke beoordeling: een salarisverwerker vraagt om aanzienlijk meer aandacht dan een kantoorleverancier.
  • Stuur een proportionele vragenlijst: Vraag naar beveiligingsmaatregelen, subverwerkers, gegevenslocatie, meldingsplicht bij incidenten en continuïteit. Stem de diepgang af op de classificatie; een vragenlijst van 200 vragen aan elke leverancier levert haastige antwoorden en weinig inzicht op.
  • Beoordeel onafhankelijk bewijs: Certificeringen zoals ISO 27001, auditrapporten zoals SOC 2 Type II en samenvattingen van penetratietests wegen zwaarder dan een eigen verklaring, omdat een externe partij de claim heeft getoetst.
  • Besluit en documenteer: Accepteren, accepteren onder voorwaarden, of afwijzen. Documenteer het restrisico en wie het heeft goedgekeurd. Een auditor vraagt om dit besluitspoor, niet om de vragenlijst zelf.
  • Monitor en herbeoordeel: Bepaal per classificatie een reviewfrequentie en herhaal de beoordeling bij contractverlenging, na een incident, of wanneer de dienstverlening wezenlijk verandert.

Leveranciersrisicobeoordelingen zijn een kernvereiste van ISO 27001, dat dit behandelt in de Annex A-maatregelen A.5.19 tot en met A.5.23: leveranciersrelaties, beveiliging binnen leveranciersovereenkomsten, de ICT-toeleveringsketen, monitoring van leveranciersdiensten en clouddiensten. NIS2 maakt ketenbeveiliging een expliciete verplichting onder artikel 21(2)(d), en DORA stelt gedetailleerde eisen aan ICT-risico's bij derden voor financiële entiteiten. In de praktijk letten auditors op drie zaken: een bijgehouden leveranciersregister, bewijs dat beoordelingen vóór onboarding zijn uitgevoerd en niet achteraf, en een aantoonbare reviewcyclus.

Op zoek naar een tool in plaats van een definitie? Bekijk hoe Tidal Control leveranciersbeoordeling automatiseert: een leveranciersdatabase die certificeringen en beleid automatisch invult, en vervolgens het risico beoordeelt en periodiek hercontroleert.

M

N

O

P

R

S

T

V

W

Z

Veelgestelde vragen

Wat is een leveranciersrisicobeoordeling?
Een leveranciers- of vendorrisicobeoordeling is het proces waarbij de beveiligings-, compliance- en operationele risico’s van een externe leverancier worden geëvalueerd, vóór en tijdens de samenwerking.
Waarom moet een organisatie een leveranciersrisicobeoordeling uitvoeren?
Leveranciers kunnen toegang hebben tot je data en systemen; het beoordelen van hun risico helpt beveiligingsinbreuken te voorkomen, te voldoen aan kaders zoals ISO 27001, NIS2 en DORA, en ketenrisico’s te beheersen.
Wat houdt een leveranciersrisicobeoordeling in?
Meestal worden de beveiligingsmaatregelen, certificeringen, gegevensverwerking en financiële stabiliteit van een leverancier beoordeeld, waarna een risiconiveau en eventuele maatregelen worden bepaald.
Hoe ziet het proces van een leveranciersrisicobeoordeling uit?
Zes stappen: leg elke externe partij vast die je data of systemen raakt, classificeer ze op kriticiteit, stuur een vragenlijst die past bij die classificatie, beoordeel onafhankelijk bewijs zoals een ISO 27001-certificaat of SOC 2 Type II-rapport, documenteer het besluit met het restrisico en wie het goedkeurde, en monitor en herbeoordeel volgens een vaste frequentie.
Hoe vaak moet je een leverancier herbeoordelen?
De frequentie volgt de risicoclassificatie in plaats van één vast interval — kritieke leveranciers jaarlijks, leveranciers met een lager risico minder vaak. Herbeoordeel eerder bij contractverlenging, na een beveiligingsincident, of wanneer de dienstverlening wezenlijk verandert.
Welke kaders vereisen een leveranciersrisicobeoordeling?
ISO 27001:2022 behandelt het in de Annex A-maatregelen A.5.19 tot en met A.5.23, NIS2 maakt ketenbeveiliging een expliciete verplichting onder artikel 21, lid 2, onder d, en DORA stelt eisen aan ICT-risico’s bij derden voor financiële entiteiten. Ook de AVG vereist due diligence op verwerkers die persoonsgegevens verwerken.