Tijdens een contractonderhandeling eerder dit jaar stuitten we op een ongemakkelijk feit: de leverancier die ons nieuwe platform ging bouwen was nog niet ISO 27001-gecertificeerd. Wel onderweg, nog niet binnen. In het programma van eisen stond certificering als harde eis. Wat doe je dan? Het traject stilleggen tot het certificaat er is? Of tekenen en hopen dat het goedkomt?
We kozen een derde route: we maakten de certificering onderdeel van het betaalritme. De slotbetaling van het project valt bewust ná de deadline die de leverancier zelf voor certificering heeft afgegeven. Geen certificaat, dan is er een gesprek voordat er wordt betaald. Sindsdien hoef ik er nooit meer achteraan te bellen. Het contract doet het werk.
Waarom een eis in een PvE niet genoeg is
Vrijwel elk programma van eisen bevat tegenwoordig een regel over informatiebeveiliging. "Leverancier is ISO 27001-gecertificeerd of gelijkwaardig." En vrijwel elk project vinkt die regel af tijdens de selectie en kijkt er daarna nooit meer naar.
Het probleem: een eis zonder consequentie is een wens. Als de certificering vertraagt, heb je als opdrachtgever niets in handen behalve een verwijzing naar een document van twee jaar oud. De leverancier heeft je geld al, jij hebt het risico.
Drie plekken waar een beveiligingseis wél tanden krijgt:
- In het betaalschema. Koppel een mijlpaalbetaling aan het aantoonbaar behalen van de certificering. Dit is de sterkste prikkel die er bestaat.
- In de SLA. Neem de instandhouding van het certificaat op als verplichting, inclusief de plicht om intrekking of niet-verlenging direct te melden.
- In het exitplan. Spreek af wat er met data en toegang gebeurt als de samenwerking eindigt, gecertificeerd of niet.
De verwerkersovereenkomst is geen bijlage, het is de kern
Bij hetzelfde traject hebben we de verwerkersovereenkomst en de SLA even zwaar behandeld als het hoofdcontract. Dat is ongebruikelijk, en dat zou het niet moeten zijn. Zodra een leverancier persoonsgegevens verwerkt, en dat doet vrijwel elke SaaS- of implementatiepartner, is de verwerkersovereenkomst het document waarmee je bij een datalek voor de toezichthouder staat.
Onze werkwijze in het kort:
- De informatiebeveiligings- en privacyadviseur van de opdrachtgever leest mee vanaf het eerste concept, niet pas bij de handtekening.
- Acceptatiecriteria voor beveiliging staan als bijlage bij het contract, zodat "veilig opgeleverd" een toetsbaar begrip is.
- Afspraken over subverwerkers, datalocatie en meldtermijnen staan expliciet in de tekst, niet in een verwijzing naar "de standaardvoorwaarden".
Compliance als proces, niet als project
Wat mij opvalt bij organisaties die worstelen met ISO 27001, of het nu om hun eigen certificering gaat of die van hun leveranciers: ze behandelen het als een eenmalige horde. Certificaat binnen, opgelucht ademhalen, map dicht.
Zo werkt het niet. Een certificering is een momentopname van een proces dat elke dag doorloopt. Leveranciers verliezen certificaten, auditors worden strenger, en je eigen organisatie verandert sneller dan je documentatie. Wie compliance als proces inricht, met een eigenaar, een jaarkalender en tooling die de bewijslast bijhoudt, is elk jaar een paar dagen kwijt. Wie het als project behandelt, begint elke drie jaar opnieuw.
Wij hebben dit zelf meegemaakt bij een hercertificering waar de bewijslast verspreid stond over mailboxen, netwerkschijven en de hoofden van twee collega's. De audit werd gehaald, maar tegen een prijs die niemand nog een keer wilde betalen. Sindsdien adviseren we klanten om de bewijsvoering te automatiseren. We werken daarvoor samen met Tidal Control, een platform dat compliance-bewijslast continu verzamelt in plaats van één keer per jaar in een paniekweek.
Wat u morgen kunt doen
Geen groot programma nodig. Begin hier:
- Pak uw drie belangrijkste leverancierscontracten en zoek de beveiligingseis op. Staat er een consequentie bij? Zo niet, agendeer het voor de eerstvolgende verlenging.
- Vraag uw leveranciers om hun actuele certificaat, niet het exemplaar uit het offertetraject. De vervaldatum staat erop.
- Kijk waar uw eigen bewijslast leeft. Als het antwoord "in de mailbox van één collega" is, weet u wat uw risico is.
Informatiebeveiliging wordt pas echt geregeld als het contract, het geld en het proces dezelfde kant op wijzen.
← Terug naar alle artikelen