Kort antwoord. Beoordeel de specifieke IT-dienst: welke data en systemen raakt zij, wie heeft toegang, welke uitval is aanvaardbaar en hoe kun je vertrekken? Vraag bewijs van uitgevoerde toegangscontroles, hersteltests en incidentafspraken. Een beleidsdocument of certificaat zonder passende scope sluit open punten niet.
Waar begin je bij een cloudleverancier?
Teken de dienstverlening in één zin: jouw proces, data, leverancier, hostingpartij en beheertoegang. Leg vast wie intern eigenaar is en welk alternatief je hebt. Het NCSC adviseert kritieke afhankelijkheden en directe leveranciers eerst in kaart te brengen. Vraag daarna pas breed bewijs op; zonder dienstscope kun je een rapport niet beoordelen.
Welke technische vragen zijn het belangrijkst?
- Toegang: hoe worden accounts toegekend, herzien en afgesloten?
- Beveiliging: hoe worden kwetsbaarheden, wijzigingen en incidenten behandeld?
- Continuïteit: welke hersteldoelen zijn afgesproken en wanneer is het herstel getest?
- Keten: welke hosting- en supportpartijen zijn relevant en hoe hoor je wijzigingen?
- Exit: hoe krijg je data terug en kun je elders verder werken?
Bij persoonsgegevens gelden ook de risicogerichte beveiliging van artikel 32 AVG en mogelijk de verwerkersafspraken van artikel 28. Deze lijst is praktische DCA-duiding; een ISO-norm of contract kan aanvullend eigen eisen bevatten.
Welk bewijs zegt iets over werking?
| Bewering | Mogelijk bewijs | Wat controleer je? |
|---|---|---|
| “Toegang is geregeld” | Recente autorisatiereview | Welke accounts, periode en afwijkingen? |
| “Back-ups zijn aanwezig” | Hersteltest met uitkomst | Past de hersteltijd bij jouw proces? |
| “We zijn gecertificeerd” | Volledig certificaat | Entiteit, locaties, dienst en uitgesloten delen? |
| “Incidenten melden we” | Contractafspraak en proces | Contact, termijn en informatie voor jouw eigen meldplicht? |
Wanneer een leverancier geen volledig rapport kan delen, vraag om een gecontroleerde inzage of een afgebakende samenvatting onder vertrouwelijkheid. Noteer wat je daardoor wel en niet hebt kunnen beoordelen.
Wat betekent de Cyberbeveiligingswet voor de keten?
De Nederlandse Cyberbeveiligingswet geldt sinds 15 augustus 2026 (artikel 35 Cyberbeveiligingsbesluit). Organisaties die eronder vallen kunnen volgens het NCSC keteneisen stellen aan hun directe leveranciers. Dat maakt niet iedere kleine IT-leverancier automatisch rechtstreeks Cbw-plichtig. Controleer afzonderlijk of de wet op jouw entiteit van toepassing is en welke eisen contractueel zijn afgesproken. Zie ook het bestaande artikel over NIS2 en leveranciers.
Verder lezen
Bronnen en broncontrole
Openbare primaire bronnen gecontroleerd op . Het werkmodel en de voorbeelden zijn praktische uitwerkingen van DCA.
- AVG, artikelen 5 lid 2, 24, 28, 32 en 44 — Verantwoordingsplicht, selectie en afspraken met verwerkers, risicogerichte beveiliging en doorgifte.
- NCSC: bescherm je organisatie tegen leveranciersrisico’s — Inventariseer diensten en afhankelijkheden en prioriteer naar risico.
- NCSC: omgaan met incidenten bij leveranciers — Afstemming over melding, contact en herstel bij incidenten.
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189, artikel 35 — Formele bekendmaking van de inwerkingtreding van de Cyberbeveiligingswet en het besluit op 15 augustus 2026.
- NCSC: Cyberbeveiligingswet en toeleveranciers — De wet geldt sinds 15 augustus 2026; contractuele keteneisen zijn niet hetzelfde als rechtstreekse toepasselijkheid.
- ISO: certification — ISO geeft zelf geen certificaten af; controleer de instelling, scope en toepasselijkheid. Accreditatie is niet altijd verplicht.
