Third party risk management begint ruim voordat een contract wordt ondertekend en eindigt pas wanneer een leverancier daadwerkelijk geen toegang, gegevens of verantwoordelijkheid meer heeft.
Wie leveranciers alleen jaarlijks een securityvragenlijst stuurt, mist risico’s tijdens selectie, wijzigingen, incidenten en beëindiging.
Fase 1: bepaal eerst hoe kritisch de leverancier is
- toegang tot persoonsgegevens;
- toegang tot interne systemen;
- invloed op kritieke dienstverlening;
- vervangbaarheid;
- financiële afhankelijkheid;
- gebruik van subleveranciers.
Fase 2: stel eisen vóór contractering
- toegangsbeheer;
- encryptie;
- incidentmelding;
- logging;
- kwetsbaarheden;
- back-up;
- continuïteit;
- subleveranciers;
- gegevenslocatie;
- exit;
- auditrechten.
Fase 3: beoordeel bewijs
Vraag waar passend om certificering, assurance-rapportage, testresultaten, beleid, continuïteitsinformatie en relevante pentestbevindingen.
Fase 4: registreer geaccepteerde afwijkingen
Geen enkele leverancier zal altijd exact aan alle voorkeursvoorwaarden voldoen. Leg afwijkingen bewust vast met risico, besluit, eigenaar en eventuele aanvullende maatregel.
Fase 5: monitor tijdens de looptijd
Leveranciers kunnen worden overgenomen, infrastructuur wijzigen, nieuwe subleveranciers gebruiken, certificaten laten verlopen of incidenten ervaren.
Fase 6: organiseer periodieke herbeoordeling
Baseer de reviewfrequentie op risico en controleer vooral wat sinds de vorige beoordeling veranderd is.
Fase 7: bereid exit al bij de start voor
- zijn accounts verwijderd?
- is toegang ingetrokken?
- zijn gegevens teruggeleverd?
- zijn koppelingen uitgezet?
- is bewijs van beëindiging beschikbaar?
Verbind leveranciers met bedrijfsrisico’s
Koppel leveranciers aan risicomanagement. Hiermee kan management zien welke grote risico’s afhankelijk zijn van externe partijen.
TPRM en leveranciersmanagement
Binnen leveranciersmanagement houdt u informatie over de individuele partij bij. Third party risk management beschrijft de bredere beheercyclus waarmee leveranciers worden geselecteerd, beoordeeld, gemonitord en beëindigd.
Mijn IBP ondersteunt beide: het leveranciersdossier én het proces eromheen.
Maak onderscheid tussen onboarding en periodieke monitoring
Tijdens onboarding wordt bepaald of een leverancier onder acceptabele voorwaarden kan worden ingezet. Periodieke monitoring heeft een ander doel: vaststellen of de omstandigheden nog overeenkomen met die oorspronkelijke beoordeling. Gebruik daarom niet automatisch ieder jaar exact dezelfde vragenlijst.
Vraag bij herbeoordeling vooral naar veranderingen. Is de dienstverlening gewijzigd? Zijn nieuwe subleveranciers toegevoegd? Zijn certificeringen vernieuwd? Heeft een belangrijk incident plaatsgevonden? Is de financiële of operationele afhankelijkheid veranderd? Dat levert vaak meer relevante informatie op.
Gebruik leverancierssegmentatie
Segmentatie voorkomt dat het leveranciersrisicoproces onnodig zwaar wordt. Een eenvoudige indeling kan bijvoorbeeld bestaan uit kritisch, hoog, middel en laag risico. De criteria moeten vooraf duidelijk zijn.
Een kritieke leverancier kan een uitgebreid securityassessment, contractuele securityvoorwaarden en jaarlijkse review nodig hebben. Voor een leverancier zonder systeemtoegang of gevoelige data kan een beperkte beoordeling voldoende zijn. Risicogestuurd werken maakt het proces schaalbaar.
Beoordeel ook operationele continuïteit
Third party risk gaat niet alleen over datalekken of cyberaanvallen. Een leverancier kan ook failliet gaan, langdurig uitvallen of essentiële medewerkers verliezen. Breng daarom naast informatiebeveiliging ook beschikbaarheid en exitmogelijkheden in beeld.
Vraag bij kritieke partijen bijvoorbeeld hoe herstel is georganiseerd, welke redundantie bestaat, welke recoverydoelen gelden en hoe data kan worden teruggekregen wanneer de samenwerking stopt.
Subleveranciers en vierde partijen
Een directe leverancier kan voor zijn dienstverlening afhankelijk zijn van andere partijen. Denk aan een SaaS-leverancier die draait op een grote cloudprovider of een salarisverwerker die een externe identiteitsdienst gebruikt. Deze afhankelijkheden kunnen relevant zijn voor uw eigen risico.
U hoeft niet altijd iedere vierde partij zelfstandig volledig te auditen. Wel moet duidelijk zijn hoe de primaire leverancier zijn eigen keten beheerst en welke kritieke onderaannemers invloed hebben op de dienstverlening.
Incidenten bij leveranciers
Maak vooraf duidelijk welke incidenten moeten worden gemeld en binnen welke termijn. Tijdens een ernstig incident is het te laat om voor het eerst te onderhandelen over informatievoorziening.
Een leveranciersincident kan aanleiding zijn voor tijdelijke extra controles, een nieuwe risicoanalyse of herbeoordeling van contractuele afspraken. Leg de bevindingen vast in hetzelfde leveranciersdossier zodat de historie beschikbaar blijft.
Exitrisico wordt vaak te laat besproken
Bij contractbeëindiging kunnen technische en organisatorische vragen ontstaan. Zijn alle accounts ingetrokken? Zijn API-tokens verwijderd? Is data teruggeleverd? Wat gebeurt met back-ups? Hoe lang bewaart de leverancier gegevens nog?
Neem deze onderwerpen al op tijdens selectie en contractering. Een sterke exitclausule maakt migratie later aanzienlijk eenvoudiger.
Veelgestelde vragen over third party risk management
Moet iedere leverancier een securityvragenlijst krijgen?
Nee. Gebruik kritikaliteit en risico om te bepalen welke diepgang nodig is. Anders besteedt de organisatie veel tijd aan partijen die nauwelijks invloed hebben op informatiebeveiliging of continuïteit.
Is een ISO 27001-certificaat voldoende?
Een certificaat kan relevant bewijs zijn, maar controleer scope, geldigheid en aansluiting op de specifieke dienst. Eigen contractuele en operationele risico’s blijven daarnaast relevant.
Wie moet eigenaar zijn van een leverancier?
Een interne business owner is belangrijk omdat deze de relatie en impact van de dienstverlening begrijpt. Security, privacy en procurement kunnen specialistische beoordelingen uitvoeren.
Maak leveranciersrisico zichtbaar voor management
Een directie hoeft niet alle antwoorden uit securityvragenlijsten te kennen. Wel moet duidelijk zijn welke leveranciers grote bedrijfsafhankelijkheden vormen en waar belangrijke restrisico’s bestaan. Rapporteer bijvoorbeeld de kritieke leveranciers met open hoge bevindingen, verlopen assessments of onduidelijke exitmogelijkheden.
Daarmee kan management gericht besluiten nemen over investeringen, contractverlenging of alternatieve leveranciers. Third party risk management wordt zo onderdeel van bedrijfssturing in plaats van alleen een procurement- of securityproces.
Bewaar een compleet leveranciersdossier
Een goed dossier bevat niet alleen de laatste vragenlijst. Bewaar ook eerdere beoordelingen, besluiten, contractuele afspraken, certificaten, incidenthistorie, openstaande acties en herbeoordelingsdata. Hierdoor kan de ontwikkeling van de leverancier worden gevolgd.
Wanneer een leverancier bijvoorbeeld twee jaar achter elkaar dezelfde tekortkoming laat zien, is dat andere informatie dan één nieuwe afwijking. Historie helpt om structurele patronen te herkennen.
Gebruik risicoacceptatie met een einddatum
Wanneer een kritieke leverancier tijdelijk een tekortkoming heeft, kan de organisatie besluiten het restrisico voor beperkte tijd te accepteren. Leg daarbij een eigenaar, motivatie en herbeoordelingsdatum vast. Zo wordt tijdelijke acceptatie geen permanente uitzondering die uit beeld verdwijnt.
Praktijkvoorbeeld: kritieke SaaS-leverancier
Een organisatie gebruikt een SaaS-platform voor een primair bedrijfsproces. De leverancier heeft een geldig certificaat, maar gebruikt een nieuwe subleverancier voor identity management. Omdat authenticatie cruciaal is voor beschikbaarheid en toegang, is deze wijziging relevant voor het leveranciersrisico.
Een goed TPRM-proces registreert de wijziging, beoordeelt de mogelijke impact en bepaalt of aanvullende informatie of contractuele afspraken nodig zijn. Zo wordt leveranciersmonitoring gekoppeld aan daadwerkelijke veranderingen in plaats van alleen aan een jaarlijkse kalenderdatum.





