Kort fortalt
Leverandørstyringen dokumenterer, hvem der behandler data eller leverer kritiske ydelser for jer, på hvilke vilkår, og med hvilken sikkerhed. GDPR kræver en underskrevet databehandleraftale med hver databehandler, og NIS2 kræver styring af sikkerheden i hele leverandørkæden. Kladder tæller ikke: kun en underskrevet aftale opfylder kravet i art. 28.
Kontrollen
Hvad dækker den
Kontrollen dækker et komplet leverandøroverblik med roller og lande, underskrevne DPA'er efter art. 28, overførselsgrundlag ved tredjelande, og en periodisk vurdering af kritiske leverandørers sikkerhed.
Evidens
Det, der tæller
Leverandørlisten, de underskrevne aftaler med dato, og vurderingslog for kritiske leverandører. Kladder tæller ikke: kun en underskrevet DPA opfylder art. 28.
Måling
Sådan i FAKTIVE
Leverandører og DPA-status registreres i onboardingen og vedligeholdes i databehandlermodulet; usignerede aftaler markeres som handling påkrævet, og tredjelandsoverførsler detekteres ud fra leverandørlisten.
I samme gruppe
Organisatoriske kontroller
- KK-17Informationssikkerhedspolitik (dokumenteres)Det styrende dokument, ledelsen vedtager
- KK-18Risikovurdering (dokumenteres)Hvad kan gå galt, hvor sandsynligt er det, og hvor ondt gør det? Dokumentet der begrunder alle til- og fravalg
- KK-19Awareness-træning (dokumenteres)Medarbejderne som forsvarslinje frem for angrebsflade, og ledelsen skal selv uddannes