Column NewDay: Leveranciersmanagement, ontzorging tegen cybersecurity?

Verschenen in Noord-Limburg Business nr 2 2022



Alex Klaassen, IT Risk organisatie NewDay


Veel bedrijven maken gebruik van 'IT-leveranciers'. Zeker in het mkb zien we eigenlijk niet anders. Dat is ook zeer begrijpelijk. Niet elke mkb-ondernemer heeft daar interesse in of kennis van en met de huidige technologie hoeft dat ook niet altijd. Helaas zie ik dat het ondanks de beste intenties van alle betrokken partijen te vaak misgaat. Ook op het gebied van 'cybersecurity'. Deze tips verkleinen een mogelijke valkuil.

1. Stel een goed contract op waarbij het voor partijen en een deskundige derde klip en klaar is welke IT-dienst wordt geleverd en wie welke verantwoordelijkheden heeft. Dit klinkt simpel maar is soms door de complexiteit van de dienst en de juridificering van een contract soms toch echt lastig.

2. Neem in deze overeenkomst ook een hoofdstuk op over 'informatiebeveiliging', of iets soortgelijks.

3. Werk in dit hoofdstuk concreet uit wat partijen moeten doen en probeer weg te blijven van algemene nietszeggende juridisch vocabulaire als 'in overeenstemming met de wet' of 'marktconform'. Dit zijn termen gebruikt door juristen die helaas onvoldoende inhoudelijk zijn onderlegd om dit type overeenkomst voldoende concreet te maken.

4. Sluit bij het specificeren van deze verplichtingen met betrekking tot informatiebeveiliging aan bij een standaard voor informa-tiebeveiliging (zoals de ISO 27001, de NIST, OWASP, CobiT, etc), maar laat het hier niet bij. Werk in een bijlage nader uit op welke wijze door een leverancier invulling wordt gegeven aan een dergelijke standaard. Spreek bijvoorbeeld af dat een leverancier niet zonder expliciet akkoord van de klant op dat moment toe-stemming krijgt om bepaalde werkzaamheden uit te voeren en daarna de toegang weer goed te vergrendelen (hier ging het mis bij de hack op het Hof van Twente).

5. Dwing af dat er door de leverancier expliciete periodieke waarborgen worden verstrekt. Enkel een ISO 27001 certificaat is eigenlijk al niet meer voldoende. Denk ook aan een '3402-verklaring' of een 'SOCII/SOCIII'rapport. Maar ook meer specifiek als de resultaten van een periodiek (minstens eens per drie maanden) uitgevoerde pentest en/of vulnerability scan, de resultaten van de door de leverancier uit te voeren 'Control Risk Self Assessment'.

Deze tips helpen je niet alleen bij het verkleinen van de kans dat je het slachtoffer wordt van hackers. Ze helpen je ook om aantoonbaar te voldoen aan de verplichtingen van de privacy wet voor diegene die persoonsgegevens verwerkt. En welke organisatie doet dat feitelijk niet?

newdayriskservices.nl

 

 

 

Op de hoogte blijven van onze updates?

Schrijf je in voor de nieuwsbrief

Inschrijven

Noord-Limburg Business nr 2 2022

Coverstory Volantis: Innoveren zit in onze genenBusiness Flitsen - KVK Innovatie Top 100 - Wiertz Company neemt De Pooter Groep overVan der Valk Hotel Venlo: XL events van wereldformaatColumn Full Account Adviseurs en Accountants verbindt mensenVenlo in Business frisse nieuwkomer in evenementenlandTafeldiscussie marketing en communicatie: De zoektocht naar een consistente strategieVerkiezing Aantrekkelijkste Werkgever LimburgRHM: Waar begin je bij het toepassen van IT in je bedrijf?Column Voor de Zaak: De scholingsplicht en het studiekostenbeding; wijzigingen per 1 augustus 2022Duurzaam ondernemen: Gebouwverduurzaming aantrekkelijk en verplichtLWV: Venlo pilot voor Stichting Duurzame BedrijventerreinenInterview Wim Mans, GartenLux: Succes is een keuzeGolfbaan de Golfhorst: Op de baan leer je elkaar goed kennenBusiness en events in De Maaspoort: Eef den Dekker versterkt het teamBusiness Flitsen - Noodklok over versnellingsaanpak Maaslijn - Innovatief leerprogramma voor vrachtwagenchauffeurs - Ontdek verrassend VenloKasteeltuinen Arcen: Geef een ontspannen dagje uit cadeau!De Stijl Van: Marivonne van Kralingen, Voor de ZaakBS Morgen: Als ondernemer sta je er niet alleen voor!Zakenautotestdag Noord-Limburg Business: Algemene impressieColumn La Oya Dagbesteding: "Wie zorgt er voor mijn kind als ik er later niet meer ben?"Column NewDay: Leveranciersmanagement, ontzorging tegen cybersecurity?Kasteel De Keverberg: Unieke locatie voor zakelijke bijeenkomstenTestverslag TOYOTA MIRAI PRESTIGE, Mengelers Automotive VenloTestverslag LEXUS NX 450h+, Lexus SittardTestverslag VOLVO XC60 - Volvo Rutten VenloTestverslag VOLVO C40 Recharge, Volvo Rutten VenloTestverslag MERCECES-BENZ AMG GT, Smeets Mercedes-Benz VenloTestverslag TESLA MODEL Y LONG RANGE, Tesla NetherlandsTestverslag FORD MUSTANG MACH-E, Wassink Autogroep Venlo
Noord-Limburg Business is een uitgave van Van Munster Media