ISO 27001 leveranciersbeheer: wat de norm vraagt en wat een auditor wil zien
Bijgewerkt: 11 oktober 2026
Kort antwoord: ISO/IEC 27001:2022 behandelt leveranciers in vijf beheersmaatregelen van Annex A, van 5.19 tot en met 5.23. Samen vragen ze dat je weet welke leveranciers je hebt, eisen stelt die passen bij het risico, die eisen vastlegt in afspraken, en blijft controleren of ze worden nageleefd. Een auditor wil vooral zien dat dit een werkend proces is en geen map met contracten.
De vijf beheersmaatregelen
In de versie van 2022 staan de leveranciersmaatregelen bij elkaar in het organisatorische hoofdstuk van Annex A. Hieronder de Engelse titels met in gewone taal waar ze over gaan. De Nederlandse vertaling van NEN gebruikt soms net andere woorden.
| Nummer | Titel | Waar het om gaat |
|---|---|---|
| 5.19 | Information security in supplier relationships | Een vastgesteld proces voor de risico's van leveranciers, van selectie tot afscheid. |
| 5.20 | Addressing information security within supplier agreements | Beveiligingseisen per leverancier vastleggen in de overeenkomst, in verhouding tot het risico. |
| 5.21 | Managing information security in the ICT supply chain | Ook de keten achter je leverancier meenemen, zoals de onderaannemers en componenten van een ICT-dienst. |
| 5.22 | Monitoring, review and change management of supplier services | Doorlopend volgen of de leverancier doet wat is afgesproken, en wijzigingen beoordelen. |
| 5.23 | Information security for use of cloud services | Afspraken over het kiezen, gebruiken, beheren en verlaten van clouddiensten. Deze maatregel is nieuw in 2022. |
Of een maatregel voor jou geldt, bepaal je zelf op basis van je risicoanalyse, en je verantwoordt die keuze in de verklaring van toepasselijkheid. Voor vrijwel elke organisatie zijn deze vijf van toepassing, want bijna niemand draait nog zonder externe IT of clouddiensten.
Leveranciers indelen naar belang
Niet elke leverancier verdient dezelfde aandacht. De leverancier van je kantoorplanten hoeft geen beveiligingsvragenlijst in te vullen, de partij die je salarisadministratie of je e-mail host wel. Het NCSC adviseert in zijn aanpak voor ketenbeveiliging om leveranciers in een klein aantal niveaus in te delen, bijvoorbeeld kritiek voor de bedrijfsvoering, belangrijk, en niet van belang voor kritieke processen. Hoe belangrijker de leverancier, hoe strenger de eisen. Een bedrijfsimpactanalyse of je classificatie op beschikbaarheid, integriteit en vertrouwelijkheid is de onderbouwing. Maak niet te veel niveaus, want dan wordt het beheer zelf het probleem.
Praktische vragen om de indeling te maken:
- Heeft de leverancier toegang tot je systemen of netwerk, of alleen tot een afgebakende dienst?
- Verwerkt of bewaart hij persoonsgegevens of vertrouwelijke informatie van jou?
- Stopt een primair proces als deze leverancier een dag uitvalt?
- Hoe snel kun je overstappen, en wat kost dat?
Wat een auditor wil zien
Een auditor toetst of je doet wat je zelf hebt beschreven, en of dat past bij je risico's. Bij leveranciersbeheer vraagt hij doorgaans naar het volgende.
- Een actueel overzicht van leveranciers, met per leverancier het belang en de reden voor die indeling.
- Een beschreven proces voor selectie, contractering, beoordeling en beëindiging.
- Contracten of bijlagen waarin de beveiligingseisen echt staan, zoals melding van incidenten, het recht op audit en afspraken over gegevens bij beëindiging.
- Bewijs van periodieke beoordeling bij de belangrijke leveranciers: verslagen van overleg, beoordeelde assurancerapporten of certificaten, en wat je met afwijkingen hebt gedaan.
- Een aanpak voor clouddiensten, inclusief wie welke verantwoordelijkheid heeft en hoe je eruit kunt.
De zwakste plek is meestal punt 4. Veel organisaties sturen eenmalig een vragenlijst rond en kijken er daarna niet meer naar. Een certificaat van de leverancier helpt, maar check wel of de scope ervan de dienst dekt die jij afneemt.
Van buitenaf meekijken
Een vragenlijst vertelt wat de leverancier over zichzelf zegt. Wat hij aan het internet heeft hangen, kun je deels zelf zien uit openbare bronnen. Denk aan verlopen of zwakke certificaten, ontbrekende mailbeveiliging zoals DMARC, beheerpoorten die openstaan en software waarvan bekende kwetsbaarheden openbaar zijn. Dat beeld is onvolledig, want wat achter de voordeur gebeurt zie je niet. Het is wel een onafhankelijk en herhaalbaar signaal, en het past bij wat 5.22 vraagt: blijven volgen in plaats van één keer per jaar vragen.
De koppeling met NIS2
Val je onder de Cyberbeveiligingswet, de Nederlandse invoering van NIS2 die op 15 augustus 2026 in werking is getreden, dan hoort beveiliging van de toeleveringsketen bij je zorgplicht (NIS2 artikel 21 lid 2 sub d). Wie de leveranciersmaatregelen van ISO 27001 goed heeft ingericht, heeft voor dat onderdeel al veel staan. Het NCSC legt uit hoe de Cyberbeveiligingswet toeleveranciers raakt. De officiële norm zelf vind je bij ISO, onder ISO/IEC 27001:2022.
Wat Exposure Watch hier wel en niet doet
Exposure Watch geeft je een overzicht van de externe blootstelling van je leveranciers, passief en alleen uit openbare bronnen, met een indeling naar belang. Een actieve scan doen we alleen op verzoek en alleen op domeinen waarvan het eigendom is aangetoond. Elk rapport krijgt een controlecode, zodat je het als bewijs bij je audit kunt bewaren. Herstellen doen we niet, en we vervangen je leveranciersproces of je contracten niet.
Eerst je eigen buitenkant?
De gratis scan op de voorpagina laat binnen minuten zien wat er van je domein online staat. Daarna weet je ook welke vragen je je leveranciers wilt stellen.