Kort antwoord. Er is geen universele jaarlijkse regel voor alle leveranciers. Kies een passend controlemoment op basis van risico en afspraken, en herbeoordeel bij relevante wijzigingen: incident, nieuwe dienst of locatie, andere onderleverancier, verlopen certificaat, afwijkend auditrapport of mislukte hersteltest.
Is jaarlijkse leveranciersbeoordeling verplicht?
Niet als algemene regel voor alle leveranciers. Een norm, contract of sectorspecifieke eis kan wel een ritme verlangen. Onder de AVG blijven voldoende waarborgen bij een verwerker en passende beveiliging relevant zolang de verwerking duurt; zie artikelen 28 en 32 AVG. Kies dus een termijn die past bij het risico en leg die vast. Een vaste jaarlijkse checklist zonder inhoudelijke wijzigingscontrole kan belangrijke veranderingen missen.
Welke veranderingen starten een nieuwe beoordeling?
- De dienst, entiteit, locatie of gegevenscategorie verandert.
- Een nieuwe subverwerker of AI-modelprovider wordt ingezet.
- Een incident, kwetsbaarheid of herstelfout raakt jouw dienst.
- Een certificaat verloopt of een rapport bevat nieuwe uitzonderingen.
- Een contract of wettelijke plicht verandert.
- Jouw afhankelijkheid groeit of een exit blijkt niet uitvoerbaar.
Het NCSC benadrukt dat ketenrisico’s blijven veranderen. Bij verwerkers moet je wijzigingen in de subverwerkersketen kunnen beoordelen.
Hoe leg je opvolging vast?
| Trigger | Wat controleer je? | Wie beslist? |
|---|---|---|
| Certificaat vervalt | Nieuw certificaat, scope en tussentijdse afwijkingen | Proceseigenaar met inhoudelijke expert |
| Nieuwe subverwerker | Taak, locatie, contract, doorgifte en bezwaarroute | Proceseigenaar en privacyverantwoordelijke |
| Incident | Impact, meldingen, herstel en verbetermaatregel | Incidentteam en bevoegde beslisser |
Noteer datum, eigenaar, ontvangen bewijs, open punten, nieuw restrisico en volgend moment. Een “groen” label zonder onderbouwing is niet nodig.
Verder lezen
Bronnen en broncontrole
Openbare primaire bronnen gecontroleerd op . Het werkmodel en de voorbeelden zijn praktische uitwerkingen van DCA.
- AVG, artikelen 5 lid 2, 24, 28, 32 en 44 — Verantwoordingsplicht, selectie en afspraken met verwerkers, risicogerichte beveiliging en doorgifte.
- EDPB Opinion 22/2024, antwoorden op vragen 1–4 — Kennis van de verwerkersketen en toetsing van waarborgen; de diepgang is risicogericht.
- NCSC: eerste stappen in ketenrisico’s — Praktische ketenrisicobenadering, afspraken en herbeoordeling.
- NCSC: omgaan met incidenten bij leveranciers — Afstemming over melding, contact en herstel bij incidenten.
