Kort antwoord. Leg per bevinding vast wat de leverancier antwoordde, welk bewijs je hebt, welke dienst de scope dekt, wat ontbreekt en wie het restrisico mag accepteren. In dit voorbeeld wordt productiegebruik uitgesteld tot kritieke open punten zijn opgelost.
Welke dienst en welk risico beoordelen we?
Dit voorbeeld is volledig fictief. Een Nederlandse MKB-organisatie onderzoekt een plannings-SaaS. De dienst verwerkt namen en roosters en beïnvloedt de dagelijkse operatie. Daarom vraagt de beoordeling privacy-, beveiligings- en continuïteitsbewijs. De classificatie “hoog” is een gemotiveerde keuze in dit voorbeeld, geen officiële score of universele grens.
Volledig fictief voorbeeld — geen echte klant of leverancier
- Leverancier
- Noordlicht Cloud B.V. (fictief)
- Dienst
- SaaS-planningsdienst voor een Nederlandse MKB-onderneming (fictief)
- Eigenaar
- Operationeel manager (fictief)
- Risico en motivering
- Hoog: planning valt stil bij langdurige uitval; namen en werkroosters van medewerkers worden verwerkt.
| Vraag | Antwoord en bewijs | Scope en beoordeling | Actie |
|---|---|---|---|
| P1 | Gedeeltelijk · Concept-DPA zonder volledige datastroom | Alleen de planningsapp; beheerportaal ontbreekt. Rollen en doorgifte nog niet afgerond | Datastroom en DPA aanvullen vóór productiegebruik |
| E1 | Ja, met beperking · ISO 27001-certificaat, afgegeven in dit fictieve voorbeeld op 1 maart 2026 | Alleen hoofdkantoor en beheer; hosting buiten scope. Niet voldoende als bewijs voor hosting | Aanvullend hostingbewijs opvragen |
| C1 | Onbekend · Herstelbelofte in offerte; geen testresultaat | Niet aantoonbaar. Continuïteit nog onbeoordeeld | Hersteltest of gelijkwaardig bewijs opvragen en uitvalscenario oefenen |
| O1 | Gedeeltelijk · Lijst met één hostingpartij, zonder wijzigingsmelding | Alleen huidige hostingpartij. Ketenwijziging niet beheerst | Wijzigingsbericht en subverwerkersafspraak opnemen |
- Restrisico
- Nog niet aanvaard: ontbrekend herstelbewijs en onvolledige DPA raken een kritisch proces.
- Besluit
- Voorwaardelijk uitstellen van productiegebruik. Eerst DPA, hostingbewijs en hersteltest beoordelen.
- Acceptatiebevoegdheid
- Directie beslist na advies van proceseigenaar en privacyverantwoordelijke (fictief).
- Actiehouder en termijn
- Operationeel manager; opvolging binnen 14 dagen (fictieve planning).
- Volgende controle
- Opnieuw beoordelen bij oplossing van open punten, daarna op afgesproken controlemoment en bij incident, model-/hostingwissel of wijziging van de dienst.
Welke velden horen in het beoordelingsformulier?
Registreer minimaal deze velden. De klasse hoog, midden of laag is een intern hulpmiddel: noteer altijd de motivering en laat een relevant risico niet verdwijnen in een totaalscore.
- Leverancier
- Concrete dienst
- Risicoklasse en motivering
- Vraag-ID
- Antwoord
- Ontvangen bewijs
- Scope en datum bewijs
- Beoordeling
- Ontbrekende informatie
- Afwijking en impact
- Aanvullende maatregel
- Restrisico
- Acceptatiebevoegdheid
- Actiehouder en termijn
- Besluit
- Volgend controlemoment of trigger
Het bewerkbare CSV-formulier bevat dezelfde velden en de fictieve voorbeeldregels. Wis de voorbeeldregels of kopieer het blad voor eigen gebruik. De site ontvangt of bewaart geen ingevulde bestanden.
Waarom is de uitkomst nog niet groen?
Het certificaat raakt niet alle onderzochte hostingactiviteiten, de verwerkersafspraken zijn onvolledig en de herstelbelofte heeft geen testbewijs. Daardoor kun je geen positief besluit afleiden uit één document. De proceseigenaar vraagt eerst bewijs na en laat het resterende risico door de bevoegde beslisser wegen. Dit is een praktische DCA-uitwerking van de risicogerichte benadering van het NCSC, geen uitspraak over een echte organisatie.
Verder lezen
Bronnen en broncontrole
Openbare primaire bronnen gecontroleerd op . Het werkmodel en de voorbeelden zijn praktische uitwerkingen van DCA.
- AVG, artikelen 5 lid 2, 24, 28, 32 en 44 — Verantwoordingsplicht, selectie en afspraken met verwerkers, risicogerichte beveiliging en doorgifte.
- NCSC: eerste stappen in ketenrisico’s — Praktische ketenrisicobenadering, afspraken en herbeoordeling.
- ISO: certification — ISO geeft zelf geen certificaten af; controleer de instelling, scope en toepasselijkheid. Accreditatie is niet altijd verplicht.
