Kennisbank · Leveranciers

Leveranciers herbeoordelen: wanneer en waarop?

Een beoordeling veroudert zodra de dienst, het risico of het bewijs verandert.

Door De Compliance Afdeling · Praktische uitleg

Kort antwoord. Er is geen universele jaarlijkse regel voor alle leveranciers. Kies een passend controlemoment op basis van risico en afspraken, en herbeoordeel bij relevante wijzigingen: incident, nieuwe dienst of locatie, andere onderleverancier, verlopen certificaat, afwijkend auditrapport of mislukte hersteltest.

Is jaarlijkse leveranciersbeoordeling verplicht?

Niet als algemene regel voor alle leveranciers. Een norm, contract of sectorspecifieke eis kan wel een ritme verlangen. Onder de AVG blijven voldoende waarborgen bij een verwerker en passende beveiliging relevant zolang de verwerking duurt; zie artikelen 28 en 32 AVG. Kies dus een termijn die past bij het risico en leg die vast. Een vaste jaarlijkse checklist zonder inhoudelijke wijzigingscontrole kan belangrijke veranderingen missen.

Welke veranderingen starten een nieuwe beoordeling?

  1. De dienst, entiteit, locatie of gegevenscategorie verandert.
  2. Een nieuwe subverwerker of AI-modelprovider wordt ingezet.
  3. Een incident, kwetsbaarheid of herstelfout raakt jouw dienst.
  4. Een certificaat verloopt of een rapport bevat nieuwe uitzonderingen.
  5. Een contract of wettelijke plicht verandert.
  6. Jouw afhankelijkheid groeit of een exit blijkt niet uitvoerbaar.

Het NCSC benadrukt dat ketenrisico’s blijven veranderen. Bij verwerkers moet je wijzigingen in de subverwerkersketen kunnen beoordelen.

Hoe leg je opvolging vast?

Voorbeeld van een herbeoordelingsregister
TriggerWat controleer je?Wie beslist?
Certificaat vervaltNieuw certificaat, scope en tussentijdse afwijkingenProceseigenaar met inhoudelijke expert
Nieuwe subverwerkerTaak, locatie, contract, doorgifte en bezwaarrouteProceseigenaar en privacyverantwoordelijke
IncidentImpact, meldingen, herstel en verbetermaatregelIncidentteam en bevoegde beslisser

Noteer datum, eigenaar, ontvangen bewijs, open punten, nieuw restrisico en volgend moment. Een “groen” label zonder onderbouwing is niet nodig.

Verder lezen

Bronnen en broncontrole

Openbare primaire bronnen gecontroleerd op . Het werkmodel en de voorbeelden zijn praktische uitwerkingen van DCA.

Wat is jouw volgende stap?

Bekijk de Compliance Tool

Bekijk hoe taken, verantwoordelijken en bewijs centraal georganiseerd kunnen worden; leg je eigen controlemomenten op basis van risico vast.

Bekijk de Compliance Tool

We onthouden jouw cookiekeuze en weergavevoorkeuren. Deze opslag is nodig om de website en jouw instellingen te laten werken.

Clarity registreert klikken, scrollen en pagina-interacties voor gebruiksanalyse en sessieopnamen. Formuliervelden zijn gemaskeerd. De cookies _clck (maximaal 1 jaar) en _clsk (1 dag) koppelen paginaweergaven aan een bezoek of sessie.

Daarnaast gebruiken we Plausible voor geaggregeerde, cookieloze statistieken. Deze meting blijft werken bij weigeren.

We bewaren jouw keuze 30 dagen in deze browser. Bij intrekken kan de pagina opnieuw laden om al geladen volgsoftware te stoppen. Lees ons cookiebeleid.