Een leveranciersrisicobeoordeling is het proces van het evalueren van de beveiligings-, compliance- en operationele risico's die gepaard gaan met het inschakelen van een externe leverancier, zowel voorafgaand aan als tijdens de zakelijke relatie. Het omvat doorgaans het beoordelen van de beveiligingscertificeringen, het beleid, de incidentgeschiedenis, de financiële stabiliteit en de gegevensverwerkingspraktijken van de leverancier, vaak ondersteund door vragenlijsten, audits of onafhankelijke beoordelingsrapporten zoals SOC 2.
Het proces van een leveranciersrisicobeoordeling:
- Stel een leveranciersregister op: Leg elke externe partij vast die uw gegevens verwerkt, verbinding maakt met uw systemen of een kritiek proces ondersteunt. Wat niet is vastgelegd, kan niet worden beoordeeld, en een incompleet register is hier de meest voorkomende auditbevinding.
- Classificeer op kriticiteit: Rangschik leveranciers op de gevoeligheid van de gegevens die zij verwerken en de impact van hun uitval. De classificatie bepaalt de diepgang van elke beoordeling: een salarisverwerker vraagt om aanzienlijk meer aandacht dan een kantoorleverancier.
- Stuur een proportionele vragenlijst: Vraag naar beveiligingsmaatregelen, subverwerkers, gegevenslocatie, meldingsplicht bij incidenten en continuïteit. Stem de diepgang af op de classificatie; een vragenlijst van 200 vragen aan elke leverancier levert haastige antwoorden en weinig inzicht op.
- Beoordeel onafhankelijk bewijs: Certificeringen zoals ISO 27001, auditrapporten zoals SOC 2 Type II en samenvattingen van penetratietests wegen zwaarder dan een eigen verklaring, omdat een externe partij de claim heeft getoetst.
- Besluit en documenteer: Accepteren, accepteren onder voorwaarden, of afwijzen. Documenteer het restrisico en wie het heeft goedgekeurd. Een auditor vraagt om dit besluitspoor, niet om de vragenlijst zelf.
- Monitor en herbeoordeel: Bepaal per classificatie een reviewfrequentie en herhaal de beoordeling bij contractverlenging, na een incident, of wanneer de dienstverlening wezenlijk verandert.
Leveranciersrisicobeoordelingen zijn een kernvereiste van ISO 27001, dat dit behandelt in de Annex A-maatregelen A.5.19 tot en met A.5.23: leveranciersrelaties, beveiliging binnen leveranciersovereenkomsten, de ICT-toeleveringsketen, monitoring van leveranciersdiensten en clouddiensten. NIS2 maakt ketenbeveiliging een expliciete verplichting onder artikel 21(2)(d), en DORA stelt gedetailleerde eisen aan ICT-risico's bij derden voor financiële entiteiten. In de praktijk letten auditors op drie zaken: een bijgehouden leveranciersregister, bewijs dat beoordelingen vóór onboarding zijn uitgevoerd en niet achteraf, en een aantoonbare reviewcyclus.
Op zoek naar een tool in plaats van een definitie? Bekijk hoe Tidal Control leveranciersbeoordeling automatiseert: een leveranciersdatabase die certificeringen en beleid automatisch invult, en vervolgens het risico beoordeelt en periodiek hercontroleert.