Naar hoofdinhoud

Hoofdstuk 13. › Paragraaf 13.1.

Artikel 13.1.3.

Opnemen van beveiligingsaspecten in leveranciersovereenkomsten

Onderdeel van Informatiebeveiligingsbeleid 2024-2027

Alvorens een contract mag worden afgesloten waarin informatie een rol heeft dient er aan de volgende eisen te zijn voldaan: De beveiligingseisen die in de paragraaf 13.1.1 van toepassing zijn dienen te worden opgenomen in de definitieve contracten. Voordat een contract wordt afgesloten, wordt in een risicoafweging bepaald of de afhankelijkheid van een leverancier beheersbaar is. Een vast onderdeel van het contract is een expliciete uitwerking van de exit-strategie. Er dient opgenomen te zijn wat de procedure is in geval de leverancier in gebreke blijft. Eisen die zijn afgeleid van de bedrijfsprocessen, zoals het registreren en monitoren van transacties dienen opgenomen te worden. Eisen die verplicht zijn gesteld door andere beheersmaatregelen met betrekking tot beveiliging dienen te worden opgenomen. Procedures voor het verlenen van toegang en autorisatie, voor zakelijke en voor bevoorrechte of technische gebruikers dienen te zijn vastgelegd. Bij het kopen van producten behoort een formele test- en acquisitieprocedure te worden gevolgd. De vereiste beschermingsbehoeften van de betrokken bedrijfsmiddelen, in het bijzonder met betrekking tot de beschikbaarheid, vertrouwelijkheid en integriteit zijn meetbaar vastgelegd. Bij nieuwe informatiesystemen en bij wijzigingen op bestaande informatiesystemen moet een expliciete risicoafweging worden uitgevoerd ten behoeve van het vaststellen van de beveiligingseisen middels een risicoanalyse. Resultaten van de risicoanalyse worden schriftelijk gedocumenteerd en beoordeeld door alle belanghebbenden. Na afsluiting dienen gebruikers en operators geïnformeerd te worden over hun plichten en verantwoordelijkheden. Referentie: BIO versie 1.04zv beheersmaatregel 14.1.1 & 15.1.2.

Rechtspraak bij dit artikel