Leveranciersbeleid
Versie: 1.0 Eigenaar: Security Officer Goedgekeurd door: Directie Harborn Datum laatste review: 2025 Reviewfrequentie: Jaarlijks (of eerder bij significante wijzigingen of incidenten)
Doel
Dit beleid definieert de regels en principes voor het beheer van leveranciersrelaties binnen Harborn.
Scope
Van toepassing op: - Sleutelleveranciers die de kernactiviteiten ondersteunen; - Leveranciers die betrokken zijn bij de opslag of verwerking van gevoelige en/of vertrouwelijke gegevens.
Leveranciers worden als volgt geclassificeerd:
- PII-leveranciers — leveranciers die persoonsgegevens (PII) van Harborn of haar klanten verwerken;
- Leveranciers met hoge bedrijfsimpact (BI) — leveranciers met een hoge impact op de kernactiviteiten;
- Overige leveranciers — lage/gemiddelde BI en geen PII.
Beleid
1. Beoordeling
Overige leveranciers (geen PII / lage of gemiddelde BI)
Medewerkers mogen deze leveranciers onderzoeken en inschakelen conform het Leveranciers-onboardingproces. Geen KPI's of beoordeling van een verwerkersovereenkomst (DPA) vereist.
PII- of hoge BI-leveranciers
Medewerkers mogen deze leveranciers onderzoeken conform het Leveranciers-onboardingproces. De Security Officer moet aftekenen bij het onboarden van nieuwe PII- of hoge BI-leveranciers.
2. Contractuele afspraken
PII-leveranciers
- De bestaande verwerkersovereenkomst (DPA) van de leverancier moet worden verkregen en geverifieerd.
- Een kopie van de DPA moet worden opgeslagen in Simplicate bij het leveranciersrecord.
- Gegevens moeten zijn opgeslagen binnen de EU of een adequate jurisdictie.
- Gegevensuitwisseling moet voldoen aan het Informatiebeveiligingsbeleid, Toegangscontrolebeleid en Informatieclassificatiebeleid.
Hoge BI-leveranciers (niet-PII)
Bestaande contracten moeten worden gedocumenteerd; waar mogelijk moeten contractuele verplichtingen met betrekking tot servicekwaliteit en informatiebeveiliging worden vastgelegd.
Overige leveranciers
Contractuele verplichtingen kunnen minimaal zijn of gebaseerd op standaardovereenkomsten; geen DPA vereist.
3. KPI- en beoordelingsproces
PII-leveranciers — KPI's (elke 6 maanden beoordeeld):
- Gegevensopslag (data residency)
- Certificeringen (ISO 27001, SOC2, etc.)
- Beleid voor gegevensbewaring
- Subverwerkers / derde partijen
- Verplichtingen bij het melden van datalekken
- Verificatie van de DPA
Hoge BI-leveranciers — KPI's (jaarlijks beoordeeld):
- Uptime / beschikbaarheid
- Naleving van Service Level Agreement (SLA)
- Incidentresponstijd
Overige leveranciers:
Geen formele KPI's vereist.
Uitzonderingen
Uitzonderingen op dit beleid dienen te worden goedgekeurd door de Security Officer en de directie, en worden gedocumenteerd in het wijzigingsregister.
Gerelateerde controls
| Control | Toepasselijkheid |
|---|---|
| A.5.19 Informatiebeveiliging in leveranciersrelaties | Beveiligingsvereisten worden afgesproken met leveranciers. |
| A.5.20 Adressering van informatiebeveiliging in leveranciersovereenkomsten | Contracten bevatten beveiligingsvereisten. |
| A.5.21 Beheer van informatiebeveiliging in de ICT-toeleveringsketen | Risico's in de toeleveringsketen worden beheerd. |
| A.5.22 Monitoring, review en wijzigingsbeheer van leveranciersdiensten | Leveranciersprestaties worden periodiek beoordeeld. |