ISO 27001

ISO 27001 · leverandørpolitikken

Leverandørpolitikken, skrevet ud fra nogle få svar

Virksomhedens data ligger lige så meget hos dens leverandører som på dens egne computere, så auditoren beder om listen, tjekket før underskriften, klausulen om hændelser og gennemgangen, og denne side skriver de regler ud fra nogle få svar: de kritiske leverandører, hvordan de vurderes, hvilket certifikat der tæller, fristen for besked, hvor data må ligge, og hvor ofte listen ses igennem.

Før en kritisk leverandør underskrives
Det certifikat, virksomheden accepterer
Leverandøren melder en hændelse inden for
Hvor data må behandles
Kritiske leverandører gennemgås

Politikken

Ni afsnit i den rækkefølge, en leverandør vælges, kontraheres, følges og forlades; et tomt felt skrives som et hul, der skal udfyldes, ikke springes over.

# Leverandørpolitik: [virksomhed]

Ejer: [politikkens ejer] · Godkendt af: [topledelsen]

Skrevet den  med den gratis side på getstandardos.com op imod foranstaltningerne i bilag A til ISO/IEC 27001:2022 om leverandørforhold, sikkerhed i leverandøraftaler, IKT-forsyningskæden, overvågning og gennemgang af leverandørydelser og brug af cloudtjenester. Formuleringen er StandardOS' egen.

## 1. Formål og omfang

Denne politik fastlægger reglerne for, hvordan [virksomhed] vælger en leverandør, der skal opbevare dens informationer eller drive en del af dens tjeneste, hvad kontrakten med den leverandør skal indeholde, hvordan leverandøren følges, mens forholdet varer, og hvad der sker, når det ophører. Den gælder for enhver leverandør, cloudtjeneste, underleverandør og forhandler, der behandler, opbevarer eller kan nå virksomhedens informationer, og for enhver i virksomheden, der indgår aftale med en.

## 2. Leverandørregistret og niveauerne

Virksomheden fører et register over sine leverandører med, for hver: ydelsen, de informationer den opbevarer eller når, niveauet, kontraktejeren, datoen for den seneste vurdering og datoen for den næste gennemgang. En leverandør er kritisk, når den opbevarer kunde- eller personoplysninger, driver en del af produktet eller kunne standse virksomhedens drift, hvis den svigtede; enhver anden leverandør er standard.

De kritiske leverandører på datoen for denne politik: [udfyldes fra registret].

## 3. Før en leverandør underskrives

En kritisk leverandør vurderes, før kontrakten underskrives, ved at dens gældende certifikat eller auditrapport læses, det tjekkes, at omfanget dækker den ydelse, virksomheden vil bruge, og dato og resultat noteres i registret.

Virksomheden accepterer et gældende ISO/IEC 27001-certifikat eller en gældende SOC 2 type II-rapport, hvis omfang dækker ydelsen, som bevis for leverandørens egen sikkerhedspraksis; en leverandør uden nogen af delene besvarer desuden spørgeskemaet.

En standardleverandør underskrives med kontraktklausulerne i næste afsnit og kræver ingen vurdering ud over et tjek af, at ydelsen ikke når flere informationer, end registret angiver.

## 4. Hvad enhver kontrakt skal indeholde

En kontrakt med en leverandør, der opbevarer eller når virksomhedens informationer, indeholder følgende, i leverandørens vilkår eller i virksomhedens egen aftale:

- fortrolighed om virksomhedens informationer og brug af dem alene til at levere ydelsen;
- besked om en sikkerhedshændelse, der berører virksomhedens informationer, inden for 24 timer efter, at leverandøren er blevet bekendt med den, med en navngiven kontakt på hver side;
- ingen videregivelse af ydelsen til en anden part, der vil nå virksomhedens informationer, uden besked til virksomheden og uden at de samme forpligtelser gives videre;
- retten til at modtage leverandørens gældende certifikat eller auditrapport og til at stille spørgsmål om ydelsen mindst én gang om året;
- hvor informationerne behandles og opbevares, og en databehandleraftale, hvor personoplysninger indgår;
- tilbagelevering eller sletning af virksomhedens informationer ved kontraktens ophør, bekræftet skriftligt, og den hjælp, der skal til for at skifte til en anden leverandør.

## 5. Cloudtjenester

Virksomhedens informationer behandles og opbevares kun i EU eller EØS. En cloudtjeneste, der ikke kan tilbyde den region for de pågældende informationer, bruges ikke til dem.

For hver cloudtjeneste noterer registret, hvad udbyderen sikrer, og hvad virksomheden selv skal sikre, såsom identiteter, adgangsrettigheder, konfiguration, sikkerhedskopier og logning, og hvem der ejer virksomhedens side.

## 6. Mens forholdet varer

Kritiske leverandører gennemgås én gang om året af [politikkens ejer]: certifikatet eller rapporten er gældende, årets hændelser læses, ydelsen svarer stadig til registret, og gennemgangen dateres i registret.

En gennemgang holdes også, når en leverandør melder en hændelse, skifter ejer, ændrer den region, hvor informationer behandles, eller indgår i produktet på en ny måde. En leverandør, der ikke længere lever op til denne politik, får en dato til at rette det, ellers gælder afsnittet om exit.

## 7. Når en leverandør forlades

Når en kontrakt ophører, indhenter kontraktejeren skriftlig bekræftelse på, at virksomhedens informationer er tilbageleveret eller slettet, fjerner leverandørens adgang til virksomhedens systemer, lukker de konti, virksomheden havde hos leverandøren, og markerer leverandøren som ophørt i registret med datoen.

## 8. Undtagelser

En leverandør, der ikke kan underskrives på disse vilkår, må kun bruges med en skriftlig undtagelse godkendt af [politikkens ejer], som angiver den regel, der ikke er opfyldt, de berørte informationer, den kompenserende foranstaltning og datoen for, hvornår undtagelsen gennemgås.

## 9. Registreringer

Registret, vurderingerne, kontrakterne, gennemgangene, undtagelserne og exit-bekræftelserne opbevares som virksomhedens bevis for, at denne politik følges, og er det, den interne audit og certificeringsauditten læser.

Godkendt af [topledelsen] den [dato]; ejet af [politikkens ejer]; gennemgået mindst én gang om året, og hver gang virksomheden skifter en kritisk leverandør eller en cloudtjeneste.

Denne politik er skrevet ud fra de givne svar. Den er ikke certificeringsrådgivning; certificeringsorganet læser politikken for dens regler og udtager derefter stikprøver af registret, kontrakterne og gennemgangene op imod den, og den registrering, det accepterer, er den, virksomheden fører.

I StandardOS holder leverandørregistret sig selv

StandardOS fører leverandørregistret med hver leverandørs niveau, certifikat, kontraktdato og gennemgangsdato, lægger gennemgangene i kalenderen i den kadence, denne politik sætter, og viser auditoren registret ved siden af politikken.

DORA-leverandørspørgeskemaetGDPR-databehandlervilkåreneAdgangspolitikkenForanstaltningerne i bilag A