ISO 27001 · het leveranciersbeleid
Het leveranciersbeleid, geschreven uit een paar antwoorden
De gegevens van het bedrijf staan evenzeer bij zijn leveranciers als op zijn eigen laptops, dus vraagt de auditor naar de lijst, de toets vóór de handtekening, de bepaling over incidenten en de beoordeling, en deze pagina schrijft die regels uit een paar antwoorden: de kritieke leveranciers, hoe ze worden getoetst, welk certificaat telt, de meldtermijn, waar gegevens mogen staan en hoe vaak de lijst wordt bekeken.
Het beleid
Negen secties in de volgorde waarin een leverancier wordt gekozen, gecontracteerd, gevolgd en verlaten; een lege invoer wordt geschreven als een in te vullen leemte, niet overgeslagen.
# Leveranciersbeleid: [bedrijf] Beheerder: [de beheerder van het beleid] · Goedgekeurd door: [de directie] Geschreven op met de gratis pagina op getstandardos.com tegen de maatregelen van bijlage A van ISO/IEC 27001:2022 over leveranciersrelaties, beveiliging in leveranciersovereenkomsten, de ICT-toeleveringsketen, het bewaken en beoordelen van leveranciersdiensten en het gebruik van clouddiensten. De formulering is die van StandardOS. ## 1. Doel en reikwijdte Dit beleid legt de regels vast waaronder [bedrijf] een leverancier kiest die zijn informatie zal bewaren of een deel van zijn dienst zal draaien, wat het contract met die leverancier moet zeggen, hoe de leverancier tijdens de relatie wordt gevolgd en wat er gebeurt als die eindigt. Het geldt voor elke leverancier, clouddienst, opdrachtnemer en wederverkoper die de informatie van het bedrijf verwerkt, opslaat of kan bereiken, en voor iedereen in het bedrijf die er een aangaat. ## 2. Het leveranciersregister en de niveaus Het bedrijf houdt een register van zijn leveranciers bij met, voor elk: de dienst, de informatie die hij bewaart of bereikt, het niveau, de contracteigenaar, de datum van de laatste toetsing en de datum van de volgende beoordeling. Een leverancier is kritiek wanneer hij klant- of persoonsgegevens bewaart, een deel van het product draait of het bedrijf zou kunnen stilleggen als hij uitvalt; elke andere leverancier is standaard. De kritieke leveranciers op de datum van dit beleid: [aan te vullen uit het register]. ## 3. Voordat een leverancier wordt getekend Een kritieke leverancier wordt vóór de ondertekening van het contract getoetst door zijn geldige certificaat of auditrapport te lezen, na te gaan of de scope de dienst dekt die het bedrijf zal gebruiken, en de datum en het resultaat in het register vast te leggen. Het bedrijf aanvaardt een geldig ISO/IEC 27001-certificaat of SOC 2 type II-rapport waarvan de scope de dienst dekt als bewijs van de eigen beveiligingspraktijk van de leverancier; een leverancier zonder een van beide vult daarnaast de vragenlijst in. Een standaardleverancier wordt getekend met de contractbepalingen van de volgende sectie en vraagt geen andere toetsing dan een verificatie dat de dienst niet meer informatie bereikt dan het register aangeeft. ## 4. Wat elk contract moet zeggen Een contract met een leverancier die de informatie van het bedrijf bewaart of bereikt, bevat het volgende, in de voorwaarden van de leverancier of in de eigen overeenkomst van het bedrijf: - vertrouwelijkheid van de informatie van het bedrijf en het gebruik ervan alleen om de dienst te leveren; - melding van een beveiligingsincident dat de informatie van het bedrijf raakt binnen 24 uur nadat de leverancier ervan kennis heeft gekregen, met een genoemde contactpersoon aan elke kant; - geen uitbesteding van de dienst aan een andere partij die de informatie van het bedrijf zal bereiken zonder kennisgeving aan het bedrijf en zonder dezelfde verplichtingen door te geven; - het recht om het geldige certificaat of auditrapport van de leverancier te ontvangen en ten minste eenmaal per jaar vragen over de dienst te stellen; - waar de informatie wordt verwerkt en opgeslagen, en een verwerkersovereenkomst waar persoonsgegevens in het spel zijn; - de teruggave of verwijdering van de informatie van het bedrijf aan het einde van het contract, schriftelijk bevestigd, en de hulp die nodig is om naar een andere leverancier over te stappen. ## 5. Clouddiensten De informatie van het bedrijf wordt alleen in de EU of de EER verwerkt en opgeslagen. Een clouddienst die die regio voor de betreffende informatie niet kan bieden, wordt er niet voor gebruikt. Voor elke clouddienst legt het register vast wat de aanbieder beveiligt en wat het bedrijf zelf moet beveiligen, zoals identiteiten, toegangsrechten, configuratie, back-ups en logging, en wie de kant van het bedrijf beheert. ## 6. Tijdens de relatie Kritieke leveranciers worden eenmaal per jaar beoordeeld door [de beheerder van het beleid]: het certificaat of rapport is geldig, de incidenten van het jaar worden gelezen, de dienst komt nog overeen met het register, en de beoordeling wordt in het register gedateerd. Een beoordeling vindt ook plaats wanneer een leverancier een incident meldt, van eigenaar verandert, de regio verandert waar informatie wordt verwerkt, of op een nieuwe manier in het product wordt opgenomen. Een leverancier die niet meer aan dit beleid voldoet, krijgt een datum om dat te herstellen, of de sectie over het afscheid geldt. ## 7. Wanneer een leverancier wordt verlaten Wanneer een contract eindigt, verkrijgt de contracteigenaar de schriftelijke bevestiging dat de informatie van het bedrijf is teruggegeven of verwijderd, trekt de toegang van de leverancier tot de systemen van het bedrijf in, sluit de accounts die het bedrijf bij de leverancier had, en markeert de leverancier in het register met de datum als beëindigd. ## 8. Uitzonderingen Een leverancier die niet onder deze voorwaarden kan worden getekend, mag alleen worden gebruikt met een schriftelijke uitzondering die door [de beheerder van het beleid] is goedgekeurd en die de niet nageleefde regel, de betrokken informatie, de compenserende maatregel en de datum waarop de uitzondering wordt beoordeeld, vermeldt. ## 9. Registraties Het register, de toetsingen, de contracten, de beoordelingen, de uitzonderingen en de afscheidsbevestigingen worden bewaard als het bewijs van het bedrijf dat dit beleid wordt gevolgd, en zijn wat de interne audit en de certificatie-audit lezen. Goedgekeurd door [de directie] op [datum]; beheerd door [de beheerder van het beleid]; beoordeeld ten minste eenmaal per jaar en telkens wanneer het bedrijf van kritieke leverancier of clouddienst verandert. Dit beleid is geschreven uit de gegeven antwoorden. Het is geen certificatieadvies; de certificatie-instelling leest het beleid op zijn regels en toetst dan steekproefsgewijs het register, de contracten en de beoordelingen ertegen, en de registratie die zij aanvaardt, is die welke het bedrijf bijhoudt.
In StandardOS houdt het leveranciersregister zichzelf bij
StandardOS houdt het leveranciersregister bij met per leverancier het niveau, het certificaat, de contractdatum en de beoordelingsdatum, zet de beoordelingen op de kalender in het ritme dat dit beleid bepaalt, en toont de auditor het register naast het beleid.
De DORA-leveranciersvragenlijstDe AVG-verwerkersvoorwaardenHet toegangsbeleidDe maatregelen van bijlage A