Waarom een ISO-certificaat van uw leverancier niet voldoende is
Steeds meer organisaties besteden IT-diensten uit of gebruiken cloudsoftware. Tijdens ISO 27001-audits blijkt dit regelmatig een zwak punt.
De reden is dat veel organisaties ervan uitgaan dat de beveiliging automatisch geregeld is zodra een leverancier gecertificeerd is.
Een auditor beoordeelt echter niet de leverancier, maar hoe uw organisatie de leverancier beheerst.
De audit start meestal met een eenvoudige vraag:
"Van welke externe partijen bent u afhankelijk voor uw informatievoorziening?"
Daarbij horen bijvoorbeeld:
Voor de auditor zijn dit geen technische keuzes maar bedrijfsrisico's.
Veel organisaties hebben geen volledig overzicht.
Daardoor ontbreekt:
Zonder overzicht kan geen risicoanalyse plaatsvinden.
Een veelvoorkomend misverstand:
"Onze leverancier heeft een ISO-certificaat, dus het is goed."
Voor een auditor is dit onvoldoende.
ISO 27001 verwacht dat uw organisatie zelf beoordeelt:
Dat kan bijvoorbeeld met:
Veel organisaties hebben alleen een verwerkersovereenkomst.
Dit is juridisch belangrijk, maar geen beveiligingsbeoordeling.
Een auditor ziet dit als:
afspraak over verantwoordelijkheden — niet als bewijs van beveiliging
Er moet ook inhoudelijke beoordeling zijn.
Een eenmalige controle is niet voldoende.
De auditvraag:
"Hoe controleert u dat de leverancier nog steeds voldoet?"
ISO 27001 verwacht dat leveranciers periodiek worden beoordeeld, bijvoorbeeld:
De auditor kijkt of de organisatie bewust afhankelijkheden beheert.
Daarbij wordt beoordeeld:
Wanneer dit aantoonbaar is ingericht, vormen cloudleveranciers zelden een probleem. Wanneer ze alleen functioneel gekozen zijn, juist vaak wel.
ISO 27001 vereist niet dat leveranciers perfect veilig zijn.
Het vereist dat uw organisatie bewust omgaat met uitbestede risico's.
Een leverancier kan dus veilig zijn, maar zonder beoordeling toch een auditbevinding opleveren.
Wij helpen u met het inventariseren en beoordelen van leveranciers, het opstellen van vragenlijsten en het inrichten van periodieke evaluaties.