Een leverancier stuurt een ingevulde securityvragenlijst terug. Bij vrijwel iedere vraag staat “ja”. Is de leverancier daarmee voldoende beoordeeld? Niet noodzakelijk.
De kwaliteit van een leveranciersbeoordeling zit niet in het aantal beantwoorde vragen, maar in de mate waarin antwoorden kunnen worden onderbouwd en aansluiten op de risico’s van de dienst.
Start met vijf vragen
- Welke dienst levert deze partij?
- Tot welke informatie krijgt de leverancier toegang?
- Tot welke systemen krijgt de leverancier toegang?
- Hoe belangrijk is de dienst voor onze continuïteit?
- Wat kan er gebeuren wanneer de leverancier wordt gecompromitteerd?
Maak vragen toetsbaar
Vraag niet alleen of een leverancier adequate toegangsbeveiliging heeft. Vraag concreter of MFA verplicht is voor beheeraccounts, hoe vaak rechten worden beoordeeld en hoe accounts van vertrekkende medewerkers worden ingetrokken.
Vraag bewijs waar het risico dit rechtvaardigt
Bij disaster recovery kan bijvoorbeeld worden gevraagd naar recente testdatum, samenvatting van resultaten, gevonden tekortkomingen en opvolging.
Hoe beoordeelt u een ISO-certificaat?
- certificerende instelling;
- geldigheidsdatum;
- scope;
- juridische entiteit;
- locaties;
- dienstverlening onder de scope.
Beoordeel pentestinformatie voorzichtig
Belangrijk kan zijn wanneer getest is, welk onderdeel getest is, of de test onafhankelijk was en of kritieke openstaande bevindingen bestaan.
Contract en praktijk moeten aansluiten
- incidentmelding;
- subleveranciers;
- gegevenslocatie;
- beschikbaarheid;
- exit;
- auditmogelijkheden.
Registreer afwijkingen afzonderlijk
Mogelijke vervolgstappen zijn een aanvullende afspraak, compenserende maatregel, tijdgebonden verbeteractie, risicoacceptatie of een andere leverancier.
Beoordeel niet alles zelf vanuit security
Voor een complete beoordeling kunnen security, privacy, procurement, legal, business owner en finance nodig zijn. Binnen leveranciersmanagement kan iedere discipline vanuit hetzelfde leveranciersdossier werken.
Veelgemaakte fout: beoordeling afronden zonder vervolgdatum
Een leveranciersbeoordeling moet altijd leiden tot een besluit over herbeoordeling, afhankelijk van kritikaliteit, eerdere afwijkingen, certificaatgeldigheid, veranderingen en incidenten.
Leveranciersbeoordeling wordt sterker met context
Dezelfde leverancier kan voor twee klanten een totaal ander risicoprofiel hebben. Daarom moet de eigen gebruikscontext altijd onderdeel zijn van de beoordeling.
Mijn IBP koppelt leveranciersbeoordelingen aan kritikaliteit, risico’s, bewijs, acties en herbeoordelingen.
Werk met een beoordelingsmatrix
Een vaste matrix helpt om leveranciers op een consistente manier te beoordelen. Geef niet iedere vraag automatisch hetzelfde gewicht. Een ontbrekende maatregel rond privileged access kan voor een beheerleverancier veel belangrijker zijn dan een klein verschil in awarenessfrequentie.
Maak daarom onderscheid tussen kritieke eisen, belangrijke eisen en aanvullende voorkeuren. Een leverancier die niet aan een kritieke eis voldoet, vraagt expliciete risicoacceptatie of een compenserende maatregel.
Controleer de scope van bewijs
Leveranciers sturen regelmatig certificaten of auditrapporten die op het eerste gezicht overtuigend zijn. Controleer altijd of het bewijs betrekking heeft op de dienst, locatie en entiteit waarmee u zaken doet. Een verklaring voor een ander productonderdeel kan onvoldoende zijn.
Let ook op de periode waarop het document betrekking heeft. Een oud pentestrapport of verlopen certificaat geeft minder zekerheid over de actuele situatie.
Beoordeel antwoorden op inconsistenties
Een vragenlijst bevat vaak onderwerpen die elkaar raken. Wanneer een leverancier aangeeft dat alle beheeraccounts via MFA worden beschermd, maar elders vermeldt dat externe beheerders rechtstreeks via VPN inloggen zonder aanvullende verificatie, is vervolgonderzoek nodig.
Lees een assessment daarom niet alleen vraag voor vraag. Zoek naar verbanden en onduidelijkheden. Een kort interview met de leverancier kan meer opleveren dan twintig extra schriftelijke vragen.
Maak gebruik van steekproeven
Bij een kritieke leverancier kan een steekproef helpen om beweringen te toetsen. Vraag bijvoorbeeld om een geanonimiseerd voorbeeld van een recente toegangsreview, hersteltest of incidentoefening. Daarmee wordt zichtbaar hoe processen in de praktijk werken.
Vraag alleen informatie die echt nodig is en houd rekening met vertrouwelijkheid. Leveranciers hoeven niet zonder reden volledige interne securitydocumentatie te delen.
Classificeer bevindingen
Niet iedere afwijking heeft dezelfde urgentie. Gebruik bijvoorbeeld categorieën zoals kritisch, hoog, middel en laag, met heldere criteria. Een kritiek punt kan ingebruikname blokkeren, terwijl een laag punt bij de volgende periodieke review opnieuw kan worden bekeken.
Leg bij iedere belangrijke bevinding vast welke actie nodig is, wie eigenaar is en wanneer herbeoordeling plaatsvindt.
Beoordeling na een incident
Een ernstig leveranciersincident is een belangrijk moment voor herbeoordeling. Kijk niet alleen naar de oorzaak van het incident, maar ook naar communicatie, snelheid van respons, transparantie en de kwaliteit van herstel.
Een leverancier kan technisch een sterk programma hebben maar tijdens incidenten onvoldoende informatie geven. Voor uw eigen continuïteit kan dat een wezenlijk risico zijn.
Veelgestelde vragen over leveranciersbeoordelingen
Hoe lang mag een leveranciersbeoordeling geldig blijven?
Dat hangt af van kritikaliteit en veranderingen. Gebruik een vaste maximumtermijn, maar maak ook gebeurtenissen zoals incidenten, contractwijzigingen en nieuwe subleveranciers tot trigger voor eerdere herbeoordeling.
Moet iedere afwijking worden opgelost vóór contractering?
Nee. Sommige afwijkingen kunnen met aanvullende afspraken of compenserende maatregelen worden beheerst. Kritieke afwijkingen vragen wel expliciete besluitvorming.
Wie moet het eindoordeel geven?
Security kan adviseren over technische risico’s, maar de business owner en bevoegde besluitvormers moeten begrijpen en accepteren welke restrisico’s overblijven.
Voer een kort leveranciersgesprek bij kritieke diensten
Bij een belangrijke leverancier kan een gesprek met security- of technisch verantwoordelijken veel onduidelijkheid wegnemen. Gebruik het gesprek om opvallende antwoorden, uitzonderingen en afhankelijkheden te bespreken. Vraag hoe processen werkelijk verlopen in plaats van alleen te controleren welk beleid bestaat.
Zo kan bijvoorbeeld blijken dat een leverancier formeel jaarlijkse hersteltests uitvoert, maar dat uw specifieke dienst daar nog nooit onderdeel van is geweest. Zulke details zijn vaak alleen zichtbaar wanneer vragen in context worden besproken.
Leg het finale besluit duidelijk vast
Na beoordeling moet duidelijk zijn of de leverancier wordt goedgekeurd, onder voorwaarden wordt goedgekeurd of niet wordt geaccepteerd. Vermeld welke restrisico’s zijn geaccepteerd, welke verbeteringen nog nodig zijn en wie het besluit heeft genomen.
Daarmee is later niet alleen zichtbaar dát een leverancier is toegelaten, maar ook op basis waarvan. Dit is vooral waardevol wanneer medewerkers wisselen of tijdens een audit naar de oorspronkelijke onderbouwing wordt gevraagd.
Praktijkvoorbeeld: leverancier met een open hoge bevinding
Stel dat een leverancier nog geen MFA afdwingt voor alle beheerdersaccounts. Voor een dienst zonder gevoelige toegang kan dit een ander risico vormen dan voor een partij die productieomgevingen beheert. De beoordeling moet daarom altijd rekening houden met de eigen gebruikscontext.
Bij een kritieke beheerleverancier kan de organisatie aanvullende voorwaarden stellen, een korte verbetertermijn afspreken of tijdelijk extra toegang beperkende maatregelen invoeren. Het besluit en de onderbouwing horen in het leveranciersdossier thuis.





