Direct antwoord
Annex A-maatregel 5.22 eist dat de organisatie de dienstverlening van leveranciers regelmatig monitort, beoordeelt en auditeert, en wijzigingen in die dienstverlening beheerst. Praktisch: een jaarlijkse evaluatie per kritische leverancier (prestaties, incidenten, certificaten, naleving van afspraken) en een vaste routine voor het beoordelen van wijzigingen zoals nieuwe sub-verwerkers of gewijzigde voorwaarden.
Annex A-maatregel 5.22 van ISO 27001, “Monitoring, review and change management of supplier services”, zorgt dat leveranciersbeheer geen eenmalige actie is: afspraken maken is stap één, controleren dat ze worden nagekomen is de doorlopende plicht.
Wat eist de maatregel?
Drie onderdelen: monitoren van de dienstverleningsniveaus (halen leveranciers hun afspraken), beoordelen en auditen met een regelmaat die past bij het risico (certificaten, rapportages, evaluatiegesprekken) en wijzigingsbeheer: veranderingen in de dienstverlening, zoals nieuwe voorwaarden, andere sub-verwerkers, overnames of gewijzigde functionaliteit, beoordelen op beveiligingsgevolgen.
Zo vul je hem in
- Plan een jaarlijkse evaluatieronde: alle hoog-risico-leveranciers langs een vaste checklist: prestaties, incidenten, geldigheid van certificaten, wijzigingen. Leg de uitkomst kort vast en agendeer de conclusies in de directiebeoordeling.
- Verzamel doorlopend signalen: storingen, incidentmeldingen van de leverancier en klachten uit de organisatie komen in het leveranciersdossier terecht.
- Vang wijzigingsmeldingen af: mails over gewijzigde voorwaarden of nieuwe sub-verwerkers krijgen een beoordelaar in plaats van het archief; spreek intern af wie ze ontvangt en beoordeelt.
- Handel op uitkomsten: verslechterde dienstverlening leidt tot afspraken, aangescherpte eisen of een exitplan.
Waar let de auditor op?
De auditor vraagt het bewijs van de laatste leveranciersevaluatie en pakt een recente wijziging: “deze leverancier is vorig jaar overgenomen, wat hebben jullie daarmee gedaan?” De gangbare bevinding: een keurig register (5.19) en contracten (5.20), maar geen enkel bewijs van doorlopende monitoring. Een simpele jaarlijkse ronde met registratie dicht dat gat.
Zo werkt dit in Control One
In de portal zie je per normeis welke maatregelen, documenten en bewijsstukken eraan gekoppeld zijn, met de status erbij.
Veelgestelde vragen
Wat houdt een jaarlijkse leveranciersbeoordeling in?
Per kritische leverancier kort vastleggen: is de dienstverlening conform afspraak, waren er incidenten of storingen, is het certificaat (ISO 27001, SOC 2) nog geldig, zijn de voorwaarden of sub-verwerkers gewijzigd, en is actie nodig. Een half A4 per leverancier volstaat.
Moet je leveranciers zelf auditen?
Zelden. Voor de meeste leveranciers volstaat het beoordelen van certificaten en rapportages (ISO-certificaat, SOC 2-rapport, uptime-rapportages). Een eigen audit is alleen zinvol bij zeer kritische maatwerkleveranciers zonder onafhankelijke zekerheid.