Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.
Excerpt
nameInleiding

Een duidelijk afsprakenkader met leveranciers en partners over de informatiebeveiligingseisen, alsook het monitoren, evalueren en beoordelen ervan. Contractueel dient er een afgesproken niveau van informatiebeveiliging en dienstverlening in leveranciersovereenkomsten te worden overeengekomen en gehandhaafd. Dit beleid is gericht op de interne organisatie. In het bijzonder de afdelingen en teams die de relaties met leveranciers beheren.

Inhoud

Table of Contents
maxLevel3
minLevel1
include
outlinefalse
indent
excludeInhoud
typelist
printabletrue
class

Doel

Het doel van het beheer van leveranciersrelaties is om een overeengekomen niveau van informatiebeveiliging en dienstverlening in overeenstemming met de leveranciersovereenkomsten in stand te houden en te handhaven.

(blue star) DOELSTELLINGEN

Het beleid draagt bij tot de realisatie van volgende informatieveiligheidsdoelstellingen van de organisatie:

Filter by label (Content by label)
showLabelsfalse
showSpacefalse
excerptTyperich content
cqllabel = "doelstellingen" and label = "leveranciersrelaties"

(blue star) DREIGINGEN

Het beleid draagt bij om de volgende dreigingen te verminderen of te voorkomen:

Filter by label (Content by label)
showLabelsfalse
sorttitle
showSpacefalse
cqllabel = "dreiging" and label = "leveranciersrelaties"

Beleid

Risicobeheer in leveranciersrelaties

Informatiebeveiligingsrisico’s in verband met het gebruik van producten of diensten van leveranciers dienen te worden beoordeeld en behandeld middels het risicobeheerproces.

Panel
panelIconId9e6f15e6-c999-4552-9c6b-2582a2016b24
panelIcon:icon_beleidslijnen:
panelIconText:icon_beleidslijnen:
bgColor#F4F5F7

Implementatiemaatregel

Het volgende MOET minimaal worden vastgesteld in een risicobeoordeling bij uitbesteding / inkoop / aankoop:

  • De geleverde producten en/of diensten en de mogelijke impact op vertrouwelijkheid, integriteit en beschikbaarheid van informatie(verwerking), met als uitkomst een informatieklassebepaling en risicorating

  • De informatie, ICT-diensten en fysieke infrastructuur van onze organisatie waartoe leveranciers toegang hebben

  • Veiligheidscriteria hoe leveranciers worden geëvalueerd en geselecteerd

  • Beoordeling en beheersing van informatiebeveiligingsrisico’s in verband met het gebruik of beheer door leveranciers van informatie en bedrijfsmiddelen van onze organisatie of organisaties die waar wij informatie van verwerken

  • Recente storingen en/of kwetsbaarheden van de door de leverancier geleverde producten of diensten

Adresseren van informatiebeveiliging in leveranciersovereenkomsten

Relevante informatiebeveiligingseisen dienen te worden vastgesteld en met elke leverancier op basis van het type leveranciersrelatie contractueel te worden overeengekomen. Het informatieveiligheidsbeleid en de implementatiemaatregelen van onze organisatie is leidend in de vaststelling van de eisen. Hierbij dient het volgende in ogenschouw te worden genomen:

  • Stuur leveranciers zo veel mogelijk op doelstellingen (“WAT ze moeten doen”)

  • Stuur leveranciers zo min mogelijk op operationele uitvoering (“HOE ze het moeten doen”)

  • Stuur leveranciers op het aantoonbaar voldoen aan industriestandaarden voor informatiebeveiliging middels certificering of attesten (bijv. ISO 27001, NIST, ISAE, SSAE)

  • Bij uitzondering kan, gebaseerd op een risicoanalyse, worden gestuurd op HOE. Bijvoorbeeld in het geval van hoge (wettelijke) eisen, kritieke informatieveiligheidsrisico’s, of de verwerking van zeer vertrouwelijke informatie.

Er dient te worden vastgelegd wat de procedure is voor het voortzetten of het herstel van de verwerking van informatie of toegang tot de informatie, indien de leverancier zijn producten of diensten niet meer kan leveren. Bijvoorbeeld als gevolg van een calamiteit, of omdat de leverancier zijn bedrijf heeft gestaakt, of omdat bepaalde onderdelen niet meer leverbaar of vernieuwbaar zijn als gevolg van technologische ontwikkelingen.

De leverancier zal zich bij het verlenen van de diensten houden aan de beveiligingsrichtlijnen van de organisatie en de voor elk van hen aangegeven toegangsprivileges en -rechten waarbij de nodige voorzorgs- en veiligheidsmaatregelen in acht worden genomen. Niet-naleving van deze richtlijnen kan leiden tot beëindiging van de overeenkomst en/of opeising van aansprakelijkheid/schade als gevolg van niet-naleving van deze instructies.

De toegang van externe partijen tot informatie, informatiesystemen of informatieverwerkende faciliteiten moet gebaseerd zijn op een formele overeenkomst die de nodige informatiebeveiligingseisen bevat.

Tot slot, overeenkomsten met externe partijen dienen regelmatig te worden beoordeeld en gevalideerd, en indien nodig, geactualiseerd te worden om te garanderen dat voldaan wordt aan (veranderende) informatiebeveiligingseisen. Overeenkomsten voor clouddiensten zijn vaak vooraf gedefinieerd door de leveranciers, zonder dat het mogelijk is erover te onderhandelen. Voor alle clouddiensten geldt dat deze standaard cloud-overeenkomsten dienen te worden beoordeeld in welke mate ze conform zijn met ons informatieveiligheidsbeleid en dient te worden vastgesteld of eventuele restrisico’s gemitigeerd of geaccepteerd dienen te worden.

Panel
panelIconId9e6f15e6-c999-4552-9c6b-2582a2016b24
panelIcon:icon_beleidslijnen:
panelIconText:icon_beleidslijnen:
bgColor#F4F5F7

Implementatiemaatregel - Minimale algemene voorwaarden

De volgende voorwaarden MOETEN minimaal worden overwogen om op te nemen in overeenkomsten met leveranciers:

  • Omschrijving van de te verstrekken producten en/of diensten door de leverancier

  • Omschrijving van de te benaderen informatie en informatiesystemen van onze organisatie

  • Classificatie van de informatie in overeenstemming met de informatieklassebepaling procedure

  • Specifieke eisen van wet- en regelgeving, zoals bescherming persoonsgegevens, rechten van intellectuele eigendom en auteursrecht

  • Informatiebeveiligingseisen voor elk type informatie en elk type toegang

  • De verplichting van elke contractpartij om overeengekomen beheersmaatregelen te implementeren, met inbegrip van prestatiebeoordeling, monitoren, melden, rapportage en audits

  • De regels van aanvaardbaar gebruik van informatie en andere gerelateerde bedrijfsmiddelen

  • Procedures of voorwaarden voor autorisatie en voor het intrekken van de autorisatie voor het gebruik van de informatie en andere gerelateerde bedrijfsmiddelen van de organisatie door personeel van de leverancier

  • Rollen en verantwoordelijkheden met betrekking tot het gebruik en beheer van clouddiensten, daar waar functioneel beheer (deels) belegd kan zijn bij onze eigen organisatie

  • Schadeloosstellingen en herstel indien de contractant niet aan de eisen voldoet

  • Eisen voor incidentbeheer en -procedures (in het bijzonder notificatie en samenwerking tijdens herstel van het incident)

  • Procedures voor het oplossen van defecten en conflicten

  • Afspraken over bewustwording en training van personeel van de leverancier betreffende beleidsregels, processen, procedures en gedrag

  • Relevante contacten, met inbegrip van een contactpersoon voor aangelegenheden betreffende informatiebeveiliging

  • Screeningeisen voor het personeel van leveranciers

  • Voorzien in back-up afgestemd op de informatieklassebepaling

  • Het bewerkstelligen van de beschikbaarheid van een alternatieve faciliteit waarvoor niet dezelfde dreigingen gelden als voor de primaire faciliteit

  • De beschikking over een proces voor wijzigingsbeheer dat bewerkstelligt dat onze organisatie vooraf op de hoogte wordt gebracht en de mogelijkheid heeft om wijzigingen niet te aanvaarden

  • Fysieke beveiligingsbeheersmaatregelen die passen bij de informatieklassebepaling

  • Het verwerken op goedgekeurde locaties (bijv. een bepaald land of bepaalde regio) of binnen een bepaald rechtsgebied of krachtens een bepaalde rechtsbevoegdheid opslaan van gevoelige informatie en/of persoonsgegevens

  • Beheersmaatregelen voor overdragen van informatie om de informatie te beschermen tijdens fysiek transport of tijdens logische overdracht

  • Het voorzien in een methode om de door de leverancier opgeslagen informatie van onze organisatie op beveiligde wijze te vernietigen zodra die informatie niet meer nodig is

Panel
panelIconId9e6f15e6-c999-4552-9c6b-2582a2016b24
panelIcon:icon_beleidslijnen:
panelIconText:icon_beleidslijnen:
bgColor#F4F5F7

Implementatiemaatregel - Overeenkomsten over de toegang van externe partijen

Er MOET gezorgd worden dat externe partijen pas toegang krijgen tot bedrijfsmiddelen en informatieverwerkende faciliteiten nadat een toegangsovereenkomst is ingevuld en ondertekend. De toegangsovereenkomsten MOETEN het volgende omvatten:

  • Rollen en verantwoordelijkheden van binnen de organisatie en de externe partij.

  • Geheimhoudingsovereenkomsten.

  • Vereisten voor uitbesteding.

  • Gespecialiseerde beveiligingsmaatregelen (d.w.z. voldoen aan bijzondere bedrijfs- en beveiligingsregelingen, wettelijke of regelgevende vereisten).

  • Voorwaarden voor beëindiging van het contract.

  • Rechten, verantwoordelijkheden en processen over audit en toezicht op de naleving.

  • Rapportageverplichtingen voor vermeende of daadwerkelijke beveiligings- en privacy incidenten.

  • Voorwaarden voor verlenging en hernieuwing van de overeenkomst.

  • Vereisten voor regelmatige beoordelingen van de naleving.

Goedgekeurde vormen van overeenkomsten zijn onder meer:

  • Algemene dienstverleningsovereenkomst voor de aankoop van goederen of diensten;

  • Overeenkomsten voor alternatieve dienstverlening;

  • Overeenkomst voor het delen van informatie; of,

  • Andere vormen van overeenkomsten zoals goedgekeurd door de Juridische Dienst.

Panel
panelIconId9e6f15e6-c999-4552-9c6b-2582a2016b24
panelIcon:icon_beleidslijnen:
panelIconText:icon_beleidslijnen:
bgColor#F4F5F7

Implementatiemaatregel - Vereisten over beveiliging

Er MOET gezorgd worden dat de informatiebeveiligingseisen van toegangsovereenkomsten met externe partijen het volgende omvatten:

  • Kennisgeving van verplichtingen van de partijen om de wet- en regelgeving na te leven.

  • Vereisten om zich te houden aan overeengekomen informatieveiligheidsbeleid en -procedures.

  • Processen voor het wijzigen van de overeenkomst.

  • Erkenning door de externe partij dat de organisatie eigenaar blijft van de informatie.

  • Vertrouwelijkheidsverplichtingen van de externe partij en haar werknemers of vertegenwoordigers.

  • Vereisten voor het gebruik van unieke gebruikersidentificatiemiddelen.

  • Processen voor het uitvoeren van audits en het toezicht op de naleving.

  • Verantwoordelijkheden en processen voor het melden van beveiligings- en privacy incidenten.

  • De verzekering dat disciplinaire maatregelen zullen worden toegepast op werknemers of contractanten die de voorwaarden van de overeenkomst niet naleven.

Panel
panelIconId9e6f15e6-c999-4552-9c6b-2582a2016b24
panelIcon:icon_beleidslijnen:
panelIconText:icon_beleidslijnen:
bgColor#F4F5F7

Implementatiemaatregel - Continuïteit van het dienstverleningsniveau

Er MOET gezorgd worden dat dienstverleningsovereenkomsten met leveranciers de vereisten over continuïteit van de dienstverlening documenteren en processen omvatten voor:

  • Voortdurende beoordeling van servicelevel vereisten met eigenaren van bedrijfsprocessen.

  • Rechten en verantwoordelijkheden voor controle en toezicht op de naleving.

  • Het communiceren van vereisten aan dienstverleners.

  • Het verzamelen van periodieke bevestiging van dienstverleners dat voldoende capaciteit wordt voorzien.

  • Het beoordelen van de geschiktheid van de noodplannen van de dienstverlener om te reageren op calamiteiten of grote dienststoringen.

  • Vaststellen van de indicatoren voor het niveau van dienstverlening (met inbegrip van risicoprofielen en niveaus voor het starten van audits).

Panel
panelIconId9e6f15e6-c999-4552-9c6b-2582a2016b24
panelIcon:icon_beleidslijnen:
panelIconText:icon_beleidslijnen:
bgColor#F4F5F7

Implementatiemaatregel - Beëindiging van de dienstverleningsovereenkomst

Afspraken over veilige beëindiging van de leveranciersrelatie MOETEN vooraf contractueel worden gemaakt met inbegrip van:

  • Het intrekken van toegangsrechten.

  • Het omgaan met informatie.

  • Het vaststellen van intellectuele eigendom die tijdens de verbintenis is ontwikkeld.

  • De overdraagbaarheid van informatie in geval van verandering van leverancier.

  • Beheer van registraties.

  • Het retourneren van bedrijfsmiddelen.

  • Veilige verwijdering van informatie.

  • Voortdurende geheimhoudingseisen.

Beheren van informatiebeveiliging in de ICT-keten (onderaannemers)

Informatiebeveiligingsrisico’s vanwege de toeleveringsketen van producten en diensten dienen te worden beheerd. Leveranciers kunnen onderaannemers hebben en daarmee dienen ook duidelijke afspraken te worden gemaakt.

Panel
panelIconId9e6f15e6-c999-4552-9c6b-2582a2016b24
panelIcon:icon_beleidslijnen:
panelIconText:icon_beleidslijnen:
bgColor#F4F5F7

Implementatiemaatregel - Onderaannemers

De volgende voorwaarden MOETEN worden overwogen om op te nemen in overeenkomsten met de hoofdleveranciers:

  • Eisen dat voor onderleveranciers dezelfde informatiebeveiligingseisen gelden als voor de hoofdleverancier

  • Eisen dat er een lijst van onderleveranciers wordt verstrekt en kennisgeving telkens voordat er iets verandert

  • Eisen dat leveranciers de beveiligingsvereisten in de gehele toeleveringsketen bekendmaken bij uitbesteding

  • Een monitoringproces en aanvaardbare methoden (bijv. penetratietests, security certificaten, attesten) voor het valideren dat de geleverde producten en diensten door onderaannemers voldoen aan de gestelde beveiligingseisen

  • Een proces implementeren voor het vaststellen en documenteren van componenten van producten of diensten die essentieel zijn voor het handhaven van de functionaliteit en daarom verhoogde aandacht, toezicht en verdere opvolging vereisen als deze door onderleveranciers worden geleverd

  • Regels definiëren voor het delen van informatie met betrekking tot de toeleveringsketen en potentiële kwesties en compromissen tussen onze organisatie en onderleveranciers via de hoofdleverancier    

Monitoren, beoordelen en het beheren van wijzigingen van leveranciersdiensten

Leveranciers dienen regelmatig te worden gemonitord, beoordeeld en geëvalueerd op het voldoen aan contractueel vastgestelde informatiebeveiligingseisen.

Panel
panelIconId9e6f15e6-c999-4552-9c6b-2582a2016b24
panelIcon:icon_beleidslijnen:
panelIconText:icon_beleidslijnen:
bgColor#F4F5F7

Implementatiemaatregel - Monitoringproces

Het volgende MOET worden overwogen en vastgesteld:

  • De verantwoordelijkheid voor het beheer van een of meerdere leveranciersrelaties behoort te worden toegekend aan een daarvoor aangewezen persoon of team binnen de organisatie.

  • De implementatie van een proces en metrieken voor het monitoren en meten van de prestaties.

  • Het monitoren van door leveranciers aangebrachte veranderingen, waaronder: Verbeteringen en ontwikkelingen van toepassingen en systemen, wijzigingen in of updates van beleid en procedures van de leverancier, nieuwe of gewijzigde beheersmaatregelen, veranderingen en verbeteringen van netwerken, gebruik van nieuwe technologieën, veranderingen in fysieke locatie van dienstverleningsfaciliteiten, verandering van onderleveranciers, et cetera.

  • Informatie te verkrijgen over informatiebeveiligingsincidenten en -kwetsbaarheden en deze informatie te beoordelen en opvolging aan te geven indien nodig, middels procedures voor het omgaan met incidenten en noodsituaties die verband houden met producten en diensten van leveranciers.

  • Informatiebeveiligingsaspecten van de relaties van de leverancier met zijn eigen onderleveranciers te beoordelen.

  • Procedures voor het beperken van het niet voldoen door een leverancier ongeacht of dit is opgemerkt door monitoring of door andere middelen.

Panel
panelIconId9e6f15e6-c999-4552-9c6b-2582a2016b24
panelIcon:icon_beleidslijnen:
panelIconText:icon_beleidslijnen:
bgColor#F4F5F7

Implementatiemaatregel - Bewijs

Met betrekking tot bewijs dat leveranciers voldoen aan de informatiebeveiligingseisen, MOET het volgende worden overwogen en contractueel vastgelegd:

  • Het recht om beheerprocessen en beheersmaatregelen van de leverancier te auditen door onze eigen of een externe auditor.

  • De verplichting van de leverancier om vast te stellen of geleverde producten en diensten voldoen aan de gestelde technologische informatiebeveiligingseisen middels security reviews en/of penetratietesten door een gecertificeerde en onafhankelijke specialist.

  • De verplichting van de leverancier om periodiek een rapport te verstrekken over de doeltreffendheid van beheersmaatregelen en overeenkomst over tijdige correctie van relevante kwesties die in het rapport aan de orde worden gesteld.

  • De verplichting van de leverancier om haar onderleveranciers te auditen door een onafhankelijke auditor, indien dit noodzakelijk wordt geacht op basis van een risicoanalyse.

  • Optioneel, de verplichting van de leverancier om te certificeren conform een informatiebeveiligingsstandaard en/of het verstrekken door de leverancier van formele attesten - zie maatregel “Verantwoording” (verder hieronder).

Verantwoording

Deze maatregel is optioneel maar ten sterkste aan te bevelen in situaties waar vertrouwelijke informatie wordt verwerkt en/of de dienstverlening kritieke bedrijfsprocessen ondersteunt.

Panel
panelIconId9e6f15e6-c999-4552-9c6b-2582a2016b24
panelIcon:icon_beleidslijnen:
panelIconText:icon_beleidslijnen:
bgColor#F4F5F7

Implementatiemaatregel

Relevante eisen rondom formele verantwoording middels certificering en/of attesten ZOUDEN kunnen worden vastgesteld en met de leverancier contractueel worden overeengekomen. Hierbij dient het volgende in ogenschouw te worden genomen:

  • De verplichting van de leverancier om een industrie informatiebeveiligingscertificaat te hebben of te behalen voor de diensten en producten in scope van de overeenkomst, zoals ISO/IEC 27001 of equivalent

  • Aanvullend op de plicht van ISO/IEC 27001 certificering: Voor producten en diensten van informatieklasse 3 of hoger, de verplichting van de leverancier om de doeltreffendheid en effectiviteit van beheersmaatregelen te laten toetsen en rapporteren middels een industrie-gebaseerde attest door een onafhankelijke geaccrediteerde auditor

  • Richtlijn voor attesten rapportage:

    • Informatieklasse 1: Geen specifieke eisen voor attesten

    • Informatieklasse 2: SSAE SOC 3 of equivalent

    • Informatieklasse 3: Type 1 van ISAE 3000/3402, SSAE SOC1/2 of equivalent

    • Informatieklasse 4: Type 2 van ISAE 3000/3402, SSAE SOC1/2 of equivalent

    • Informatieklasse 5: Type 2 van ISAE 3000/3402, SSAE SOC1/2 of maatwerkattest als de standaard rapportage niet de gehele scope of risico afdekt

Uitbestede systeemontwikkeling

Als softwareontwikkeling wordt uitbesteed, dienen eisen en verwachtingen te worden vastgesteld en overeengekomen met de leverancier.

Panel
panelIconId9e6f15e6-c999-4552-9c6b-2582a2016b24
panelIcon:icon_beleidslijnen:
panelIconText:icon_beleidslijnen:
bgColor#F4F5F7

Implementatiemaatregel

De volgende punten MOETEN voor de gehele externe toeleveringsketen van de leverancier in overweging worden genomen:

  • Licentieovereenkomsten, eigendom van de broncode en intellectuele-eigendomsrechten in verband met de uitbestede inhoud

  • Eisen voor beveiligde ontwikkel-, coderings- en testpraktijken

  • Acceptatietests voor de kwaliteit en nauwkeurigheid van de leveringen

  • Bewijs leveren dat de beveiligings- en privacycapaciteiten aan een minimaal aanvaardbaar niveau voldoen

  • Bewijs leveren dat voldoende tests zijn uitgevoerd om te waken voor de (zowel opzettelijke als onbedoelde) aanwezigheid van kwaadaardige inhoud op het tijdstip van levering

  • Bewijs leveren dat voldoende tests zijn uitgevoerd om te waken voor de aanwezigheid van bekende kwetsbaarheden

  • Escrowovereenkomsten voor de broncode van het systeem (bijv. indien de leverancier failliet gaat)

  • Contractueel recht om ontwikkelprocessen en beheersmaatregelen te auditen

  • Beveiligingseisen voor de ontwikkelomgeving

  • Rekening houden met toepasselijke wetgeving (bijv. bescherming van persoonsgegevens)

Vertrouwelijkheids- of geheimhoudingsovereenkomsten

Vertrouwelijkheids- of geheimhoudingsovereenkomsten behoren te worden geïdentificeerd, gedocumenteerd, regelmatig te worden beoordeeld en ondertekend door de leverancier, en indien noodzakelijk geacht, door individuele personeelsleden van de leverancier (bijv. individuen die toegang hebben tot zeer vertrouwelijke informatie).

Panel
panelIconId9e6f15e6-c999-4552-9c6b-2582a2016b24
panelIcon:icon_beleidslijnen:
panelIconText:icon_beleidslijnen:
bgColor#F4F5F7

Implementatiemaatregel

Bij het vaststellen van de eisen MOETEN de volgende elementen in overweging worden genomen:

  • Een definitie van de te beschermen informatie volgens de informatieklassebepaling

  • De verwachte looptijd van de overeenkomst, met inbegrip van gevallen waarin het nodig kan zijn de vertrouwelijkheid onbeperkt te handhaven of tot de informatie openbaar beschikbaar wordt

  • De vereiste acties als een overeenkomst is beëindigd

  • De verantwoordelijkheden en acties van de ondertekenaars betreffende het vermijden van onbevoegd openbaar maken van informatie

  • Het eigendom van informatie, handelsgeheimen en intellectuele eigendom, en hoe dit zich verhoudt tot de bescherming van vertrouwelijke informatie

  • Het toegelaten gebruik van vertrouwelijke informatie en de rechten van de ondertekenaar om de informatie te gebruiken

  • Het recht om activiteiten waar vertrouwelijke informatie voor uiterst gevoelige omstandigheden bij is betrokken, te auditen en te monitoren

  • De procedure voor het notificeren en melden van ongeoorloofde openbaarmaking of lekken van vertrouwelijke informatie

  • De voorwaarden voor retourneren of vernietigen van informatie na beëindiging van de overeenkomst

  • De verwachte te treffen maatregelen indien niet wordt voldaan aan de overeenkomst

Appendix

Relatie van het beleid met andere richtlijnen en standaarden

Regelgeving en standaarden (L1)

ISO 27001:2022 (Annex A)

Page Properties Report
firstcolumnTitel
headingsBeheersmaatregel
sortByTitle
cqllabel = "iso" and label = "leveranciersrelaties" and space = currentSpace ( ) and ancestor = "6329502795"

Informatieveiligheidsstrategie van de Vlaamse overheid (L2)

Het VO Informatieclassificatieraamwerk (ICR) bevat momenteel geen concrete instructies voor het beheren van leveranciersrelaties.

Uitvoering van het beleid (L4) - Alleen C2022 contracten

Voor de C2022 contracten zijn er diverse documenten gerelateerd aan het beheer van de dienstenleveranciers. Deze processen en procedures zijn de concrete invulling van bovenstaand beleid en de onderstaande tabel bevat referenties naar deze stukken. Het eigenaarschap hiervan is verdeeld tussen Digitaal Vlaanderen (contractuele eisen) en de dienstenleveranciers (concrete invulling).

Onderwerp

Verwijzing

Risicobeheer in leveranciersrelaties

63249_Vereisten ondersteunende processen en overlegfora - ICT-contracten 2022.docx  3.28 Risicobeheer

Beheer van Informatieveiligheid 2.1.docx 

Risicobeheer.docx

63249_Basiscontract - ICT-contracten 2022 - Finaal bestek.docx

Adresseren van informatiebeveiliging in leveranciersovereenkomsten:

Minimale algemene voorwaarden

63249_Vereisten ondersteunende processen en overlegfora - ICT-contracten 2022.docx

Beheer van Informatieveiligheid 2.1.docx

Incident Management.docx

Organisatie Change Management.docx

Change Controle.docx

Contractbeheer.docx

Overeenkomsten over de toegang van externe partijen

63249_Vereisten ondersteunende processen en overlegfora - ICT-contracten 2022.docx

63249_Basiscontract - ICT-contracten 2022 - Finaal bestek.docx

Vereisten over beveiliging

63249_Vereisten ondersteunende processen en overlegfora - ICT-contracten 2022.docx

Organisatie Change Management.docx

Beheer van Informatieveiligheid 2.1.docx

Incident Management.docx

63249_Basiscontract - ICT-contracten 2022 - Finaal bestek.docx

Continuïteit van het dienstverleningsniveau

63249_Vereisten ondersteunende processen en overlegfora - ICT-contracten 2022.docx

Continuïteitsbeheer.docx

63249_Basiscontract - ICT-contracten 2022 - Finaal bestek.docx

Beëindiging van de dienstverleningsovereenkomst

63249_Vereisten ondersteunende processen en overlegfora - ICT-contracten 2022.docx

63249_Basiscontract - ICT-contracten 2022 - Finaal bestek.docx

Beheren van informatiebeveiliging in de ICT-keten (onderaannemers)

63249_Vereisten ondersteunende processen en overlegfora - ICT-contracten 2022.docx

Beheer van Informatieveiligheid 2.1.docx

Contractbeheer.docx

63249_Basiscontract - ICT-contracten 2022 - Finaal bestek.docx

Beheer subcontracten en aankoop.docx

Monitoren, beoordelen en het beheren van wijzigingen van leveranciersdiensten

63249_Vereisten ondersteunende processen en overlegfora - ICT-contracten 2022.docx

Beheer van Informatieveiligheid 2.1.docx

Contractbeheer.docx

Meten & Rapporteren Procesbeschrijving.docx

Uitbestede systeemontwikkeling

63249_Basiscontract - ICT-contracten 2022 - Finaal bestek.docx

63249_Vereisten ondersteunende processen en overlegfora - ICT-contracten 2022.docx

Vertrouwelijkheids- of geheimhoudingsovereenkomsten

63249_Basiscontract - ICT-contracten 2022 - Finaal bestek.docx

63249_Vereisten ondersteunende processen en overlegfora - ICT-contracten 2022.docx

Document status

Titel

Auteur

Datum

Versie

Status

Opmerkingen

Eerste versie

Vincent Alwicher, Fabrice Meunier

03 juni 2024

1.0

FINAAL CONCEPT

Page Properties
hiddentrue
idDS

Document status (Metadata)

Onderstaande gegevens worden gebruikt voor rapporteringsdoeleinden in documentregister

Auteur

Vincent Alwicher

Status

Status
colourPurple
titleFINAAL CONCEPT

Versie

1.0

status opties:

Status
colourYellow
titleCONCEPT
Status
colourBlue
titleIN REVIEW
Status
colourPurple
titleFINAAL CONCEPT
Status
colourGreen
titleGEVALIDEERD
Status
colourRed
titleTE REVISEREN

status eveneens aanpassen bovenaan deze pagina