Kort antwoord. Schrijf eerst op welke dienst je afneemt en wat uitval, een fout of een datalek voor jouw organisatie zou betekenen. Stel daarna alleen de vragen die bij dat risico en de geldende eisen passen. Controleer of het bewijs de juiste dienst dekt, noteer wat ontbreekt en leg vast wie onder welke voorwaarden besluit. Een ingevulde vragenlijst is nog geen beoordeling.
Moet ik iedere leverancier beoordelen?
Niet iedere leverancier vraagt dezelfde diepgang. Maak een overzicht van directe leveranciers en hun diensten. Prioriteer de partijen die persoonsgegevens verwerken, systemen beheren, een kritisch proces ondersteunen of moeilijk te vervangen zijn. Het NCSC adviseert een risicogerichte ketenaanpak. Voor een verwerker gelden daarnaast specifieke AVG-verplichtingen, ook als de impact laag lijkt.
Een schoonmaakdienst zonder systeemtoegang vraagt andere vragen dan een SaaS-provider met personeelsgegevens. Leg per dienst vast waarom je een lichte of diepere beoordeling kiest. Als je onvoldoende informatie hebt om de impact te bepalen, noteer je dat als open punt; “onbekend” is geen laag risico.
Het werkmodel in zeven stappen
- Bepaal dienst, rechtspersoon, proceseigenaar en afhankelijkheid.
- Schat gevolgen van uitval, verlies of fouten in en noteer de motivering.
- Kies alleen vragen die bij gegevens, toegang, hosting, continuïteit, AI en kwaliteit passen.
- Vergelijk antwoorden met actueel bewijs dat werkelijk op de dienst ziet.
- Vraag door bij gedeeltelijke, onbekende of tegenstrijdige antwoorden en leg afwijkingen vast.
- Laat een bevoegde persoon beslissen over voorwaarden en restrisico.
- Plan herbeoordeling bij veranderingen en op een passend controlemoment.
Dit is een nieuw ontworpen praktisch werkmodel van DCA, geen wettelijke standaard en geen automatische goedkeuring. Het NCSC beschrijft waarom afhankelijkheden, afspraken en opvolging samen moeten worden bekeken.
Welke onderdelen moet ik onderzoeken?
Kies de kenmerken van de dienst. De modulekiezer toont een startselectie en aandachtspunten; hij neemt geen juridisch of risicobesluit. Je invoer blijft in deze browser en wordt niet opgeslagen of naar analytics gestuurd. De volledige voorbeeldvragenlijst blijft op de eigen pagina leesbaar zonder de kiezer.
Ook zonder selectie onderzoek je altijd de concrete dienst. Onbekende gegevens blijven open punten.
Kies kenmerken om aanvullende modules te zien.
Van antwoord naar besluit
| Antwoord | Bewijs | Beoordeling | Vervolg |
|---|---|---|---|
| “Wij herstellen binnen 24 uur” | Geen hersteltest | Nog niet aangetoond voor een kritisch proces | Vraag testresultaat en bepaal tijdelijk alternatief |
| ISO 27001-certificaat aanwezig | Scope alleen kantoor-IT | Hostingdienst valt mogelijk buiten scope | Vraag dienstspecifiek bewijs |
| Subverwerkers onbekend | Geen lijst | Keten niet te beoordelen | Vraag actuele lijst en wijzigingsafspraak |
Bekijk een volledig ingevuld fictief voorbeeld waarin de uitkomst bewust niet overal groen is. Het bewerkbare CSV-beoordelingsformulier helpt het besluit vast te leggen; voer daarin geen persoonsgegevens van echte leveranciers in voordat je eigen opslag- en toegangsafspraken hebt bepaald.
Welke vraag wil je verdiepen?
Bronnen en broncontrole
Openbare primaire bronnen gecontroleerd op . Het werkmodel en de voorbeelden zijn praktische uitwerkingen van DCA.
- AVG, artikelen 5 lid 2, 24, 28, 32 en 44 — Verantwoordingsplicht, selectie en afspraken met verwerkers, risicogerichte beveiliging en doorgifte.
- NCSC: bescherm je organisatie tegen leveranciersrisico’s — Inventariseer diensten en afhankelijkheden en prioriteer naar risico.
- NCSC: eerste stappen in ketenrisico’s — Praktische ketenrisicobenadering, afspraken en herbeoordeling.
- EDPB Opinion 22/2024, antwoorden op vragen 1–4 — Kennis van de verwerkersketen en toetsing van waarborgen; de diepgang is risicogericht.
