Checklist - u heeft:

Direct betekent hier leveranciers waarmee u zelf een overeenkomst heeft. Onderaannemers van uw leveranciers vallen buiten de directe reikwijdte van de wet, al kunt u in uw contract wel eisen dat uw leverancier ook zijn eigen keten beheert. Denk aan IT-beheerders, hostingpartijen, softwareleveranciers en clouddiensten. Een leverancier zonder digitale of fysieke koppeling met uw systemen valt hier niet onder.

Directe leveranciers met invloed op uw netwerk- en informatiesystemen in kaart gebracht. *

Dit gaat om locaties waar uw netwerk- en informatiesystemen staan. Denk aan bewaking, toegangscontrole en bezoekersregistratie bij die locaties. Een algemene receptie zonder koppeling met deze locaties valt hier niet onder.

Leveranciers met invloed op de fysieke beveiliging van de locatie in kaart gebracht. *
Beleid voor de beveiliging van de toeleveringsketen vastgelegd. *
Beleid toegepast op bestaande leveranciers via een risicoanalyse. *
Beleid toegepast op nieuwe leveranciers via het inkoopproces. *
Afspraken met directe leveranciers vastgelegd over databeveiliging, geheimhouding en het melden van incidenten. *
Leveranciers gevraagd om aantoonbare maatregelen, zoals certificering of een auditrapport. *

De wet schrijft geen vaste termijn voor. U legt in uw eigen beleid vast hoe vaak u toetst, gebaseerd op risico. Het Nationaal Cyber Security Centrum noemt een jaarlijkse toetsing als gangbare praktijk, dit is geen wettelijke verplichting.

Periodiek getoetst of deze maatregelen ook daadwerkelijk werken. *

Disclaimer

Dit is een initiële checklist. Aan de vragen en uitkomsten kunnen geen rechten worden ontleend.

Deze checklist is eigendom van Lexent. Gebruik voor interne doeleinden binnen uw eigen organisatie is toegestaan. De inhoud reproduceren, doorsturen, publiceren of als eigen werk presenteren zonder voorafgaande schriftelijke toestemming is dat niet.