A.5.19 Informatiebeveiliging in leveranciersrelaties
| Kenmerk | Waarde |
|---|---|
| Status | Geïmplementeerd |
| Van toepassing | Ja |
| Reden | N.v.t. |
| Eigenaar | Security Officer |
| Reviewfrequentie | Jaarlijks |
Eis
Processen en procedures moeten worden gedefinieerd en geïmplementeerd om de informatiebeveiligingsrisico's verbonden aan het gebruik van producten of diensten van leveranciers te beheren.
Instructie
Om een overeengekomen niveau van informatiebeveiliging in leveranciersrelaties te handhaven. Relevante beveiligingsvereisten voor leveranciers zijn vastgelegd in het leveranciersbeleid.
Implementatie
Harborn heeft een Supplier policy opgesteld die de basis vormt voor alle leveranciersrelaties. Nieuwe IT-diensten en infrastructuurcomponenten doorlopen het interne Supplier onboarding process voordat ze worden ingezet. Hierin worden informatiebeveiligingseisen getoetst en zo nodig contractueel opgelegd aan de leverancier.
De Security Officer is eigenaar van dit control. Leveranciers worden gecategoriseerd (PII-leveranciers, High Business Impact, overige) en per categorie gelden strengere toetsingscriteria.