VidenKravkortOrganisatoriske kontroller

KK-20dokumenteres

Leverandør­styring.

Hvem behandler data for jer, på hvilke vilkår, og med hvilken sikkerhed? Kladder tæller ikke.

ISO 27001
A.5.19-5.21 Leverandørforhold og IKT-leverandørkæden
NIS2
Art. 21, stk. 2, litra d
GDPR
Art. 28 (+ kap. V ved tredjelande)
NIST CSF
Govern (GV)
Måling
Dokumenteret

Kort fortalt

Leverandørstyringen dokumenterer, hvem der behandler data eller leverer kritiske ydelser for jer, på hvilke vilkår, og med hvilken sikkerhed. GDPR kræver en underskrevet databehandleraftale med hver databehandler, og NIS2 kræver styring af sikkerheden i hele leverandørkæden. Kladder tæller ikke: kun en underskrevet aftale opfylder kravet i art. 28.

Kontrollen

Hvad dækker den

Kontrollen dækker et komplet leverandøroverblik med roller og lande, underskrevne DPA'er efter art. 28, overførselsgrundlag ved tredjelande, og en periodisk vurdering af kritiske leverandørers sikkerhed.

Evidens

Det, der tæller

Leverandørlisten, de underskrevne aftaler med dato, og vurderingslog for kritiske leverandører. Kladder tæller ikke: kun en underskrevet DPA opfylder art. 28.

Måling

Sådan i FAKTIVE

Leverandører og DPA-status registreres i onboardingen og vedligeholdes i databehandlermodulet; usignerede aftaler markeres som handling påkrævet, og tredjelandsoverførsler detekteres ud fra leverandørlisten.

I samme gruppe

Organisatoriske kontroller

  1. KK-17Informationssikkerhedspolitik (dokumenteres)Det styrende dokument, ledelsen vedtager
  2. KK-18Risikovurdering (dokumenteres)Hvad kan gå galt, hvor sandsynligt er det, og hvor ondt gør det? Dokumentet der begrunder alle til- og fravalg
  3. KK-19Awareness-træning (dokumenteres)Medarbejderne som forsvarslinje frem for angrebsflade, og ledelsen skal selv uddannes
Alle 28 kravkort
Spørgsmål og svar

Om leverandør­styring.

Skal alle leverandører have en DPA?

Kun dem, der behandler persondata på jeres vegne. Men alle kritiske leverandører skal indgå i sikkerhedsvurderingen efter NIS2.

Hvad hvis leverandøren ikke vil underskrive?

Så er valget dokumentér en kompenserende løsning eller skift leverandør; en manglende DPA er et alvorligt fund hos tilsynet.

KK-20 i FAKTIVE

Se kontrollen hos jer på en demo.

Vi viser, hvordan leverandørstyring står hos jer: målt, dokumenteret eller mangler.

Vil I hellere ringe? 82 82 82 95

Tak. Vi har fået jeres besked og vender tilbage så hurtigt som muligt.