Ga naar inhoud

Leveranciersbeleid

Versie: 1.0 Eigenaar: Security Officer Goedgekeurd door: Directie Harborn Datum laatste review: 2025 Reviewfrequentie: Jaarlijks (of eerder bij significante wijzigingen of incidenten)


Doel

Dit beleid definieert de regels en principes voor het beheer van leveranciersrelaties binnen Harborn.

Scope

Van toepassing op: - Sleutelleveranciers die de kernactiviteiten ondersteunen; - Leveranciers die betrokken zijn bij de opslag of verwerking van gevoelige en/of vertrouwelijke gegevens.

Leveranciers worden als volgt geclassificeerd:

  1. PII-leveranciers — leveranciers die persoonsgegevens (PII) van Harborn of haar klanten verwerken;
  2. Leveranciers met hoge bedrijfsimpact (BI) — leveranciers met een hoge impact op de kernactiviteiten;
  3. Overige leveranciers — lage/gemiddelde BI en geen PII.

Beleid

1. Beoordeling

Overige leveranciers (geen PII / lage of gemiddelde BI)

Medewerkers mogen deze leveranciers onderzoeken en inschakelen conform het Leveranciers-onboardingproces. Geen KPI's of beoordeling van een verwerkersovereenkomst (DPA) vereist.

PII- of hoge BI-leveranciers

Medewerkers mogen deze leveranciers onderzoeken conform het Leveranciers-onboardingproces. De Security Officer moet aftekenen bij het onboarden van nieuwe PII- of hoge BI-leveranciers.

2. Contractuele afspraken

PII-leveranciers

Hoge BI-leveranciers (niet-PII)

Bestaande contracten moeten worden gedocumenteerd; waar mogelijk moeten contractuele verplichtingen met betrekking tot servicekwaliteit en informatiebeveiliging worden vastgelegd.

Overige leveranciers

Contractuele verplichtingen kunnen minimaal zijn of gebaseerd op standaardovereenkomsten; geen DPA vereist.

3. KPI- en beoordelingsproces

PII-leveranciers — KPI's (elke 6 maanden beoordeeld):

  • Gegevensopslag (data residency)
  • Certificeringen (ISO 27001, SOC2, etc.)
  • Beleid voor gegevensbewaring
  • Subverwerkers / derde partijen
  • Verplichtingen bij het melden van datalekken
  • Verificatie van de DPA

Hoge BI-leveranciers — KPI's (jaarlijks beoordeeld):

  • Uptime / beschikbaarheid
  • Naleving van Service Level Agreement (SLA)
  • Incidentresponstijd

Overige leveranciers:

Geen formele KPI's vereist.

Uitzonderingen

Uitzonderingen op dit beleid dienen te worden goedgekeurd door de Security Officer en de directie, en worden gedocumenteerd in het wijzigingsregister.

Gerelateerde controls

Control Toepasselijkheid
A.5.19 Informatiebeveiliging in leveranciersrelaties Beveiligingsvereisten worden afgesproken met leveranciers.
A.5.20 Adressering van informatiebeveiliging in leveranciersovereenkomsten Contracten bevatten beveiligingsvereisten.
A.5.21 Beheer van informatiebeveiliging in de ICT-toeleveringsketen Risico's in de toeleveringsketen worden beheerd.
A.5.22 Monitoring, review en wijzigingsbeheer van leveranciersdiensten Leveranciersprestaties worden periodiek beoordeeld.

Gerelateerde procedures