Steeds meer organisaties besteden IT-diensten uit of gebruiken cloudsoftware. Tijdens ISO 27001-audits blijkt dit regelmatig een zwak punt.

De reden is dat veel organisaties ervan uitgaan dat de beveiliging automatisch geregeld is zodra een leverancier gecertificeerd is.

Een auditor beoordeelt echter niet de leverancier, maar hoe uw organisatie de leverancier beheerst.

Waar de auditor begint

De audit start meestal met een eenvoudige vraag:

"Van welke externe partijen bent u afhankelijk voor uw informatievoorziening?"

Daarbij horen bijvoorbeeld:

  • Microsoft 365
  • boekhoudsoftware
  • hostingproviders
  • externe IT-beheerders
  • cloudback-ups
  • HR-systemen

Voor de auditor zijn dit geen technische keuzes maar bedrijfsrisico's.

1. Inventarisatie van leveranciers

Veel organisaties hebben geen volledig overzicht.

Daardoor ontbreekt:

  • welke gegevens worden verwerkt
  • wie toegang heeft tot systemen
  • welke diensten kritisch zijn

Zonder overzicht kan geen risicoanalyse plaatsvinden.

2. Beoordeling van de leverancier

Een veelvoorkomend misverstand:

"Onze leverancier heeft een ISO-certificaat, dus het is goed."

Voor een auditor is dit onvoldoende.

ISO 27001 verwacht dat uw organisatie zelf beoordeelt:

  • welk risico de leverancier vormt
  • welke informatie wordt verwerkt
  • of maatregelen passend zijn

Dat kan bijvoorbeeld met:

  • vragenlijsten
  • securityverklaringen
  • beoordeling van rapportages

3. Verwerkersovereenkomst

Veel organisaties hebben alleen een verwerkersovereenkomst.

Dit is juridisch belangrijk, maar geen beveiligingsbeoordeling.

Een auditor ziet dit als:

afspraak over verantwoordelijkheden — niet als bewijs van beveiliging

Er moet ook inhoudelijke beoordeling zijn.

4. Periodieke evaluatie

Een eenmalige controle is niet voldoende.

De auditvraag:

"Hoe controleert u dat de leverancier nog steeds voldoet?"

ISO 27001 verwacht dat leveranciers periodiek worden beoordeeld, bijvoorbeeld:

  • jaarlijkse review
  • controle van certificaten
  • evaluatie van incidenten

Wat auditors eigenlijk beoordelen

De auditor kijkt of de organisatie bewust afhankelijkheden beheert.

Daarbij wordt beoordeeld:

  • risico's zijn bekend
  • leveranciers zijn beoordeeld
  • afspraken bestaan
  • controles worden herhaald

Wanneer dit aantoonbaar is ingericht, vormen cloudleveranciers zelden een probleem. Wanneer ze alleen functioneel gekozen zijn, juist vaak wel.

Belangrijk inzicht

ISO 27001 vereist niet dat leveranciers perfect veilig zijn.

Het vereist dat uw organisatie bewust omgaat met uitbestede risico's.

Een leverancier kan dus veilig zijn, maar zonder beoordeling toch een auditbevinding opleveren.

Hulp nodig bij leveranciersbeheer voor ISO 27001?

Wij helpen u met het inventariseren en beoordelen van leveranciers, het opstellen van vragenlijsten en het inrichten van periodieke evaluaties.

← Terug naar overzichtsartikel