De Certificeringskloof in Leveranciersinkoop
Enterprise beveiligingsteams beoordelen tientallen leveranciers per jaar. Ze hebben een snelle filter nodig. ISO 27001-certificering geeft ze die. Een auditor heeft al de controles van de leverancier gecontroleerd. Dat bespaart het interne team hetzelfde werk te herhalen.
Leveranciers zonder dit certificaat moeten hun zaak in elke deal opbouwen. Dat kost tijd aan beide kanten.
Wat de 2022-standaard Dekt
Annex A in de huidige versie heeft 93 controles in vier groepen: organisatorisch, mensen, fysiek en technologisch.
Cryptografische controles (Annex A 8.24): De leverancier moet regels definiëren voor sleutelgebruik. Certificering toont dat een auditor dit beleid heeft bevestigd.
Toegangscontrole (Annex A 8.2-8.5): Personeelstoegang tot klantgegevens moet het minste-privilege principe volgen. Certificering toont dat die limieten zijn gedocumenteerd.
Leveranciersrelaties (Annex A 5.19-5.22): Leveranciers moeten beveiligingsregels voor hun eigen leveranciers documenteren.
De Vraag die Certificering Niet Beantwoordt
De standaard beantwoordt procesvragen. Het beantwoordt niet wat gereguleerde bedrijven het meest belangrijk vinden: kan de leverancier onze gegevens lezen?
Een gecertificeerde leverancier kan nog steeds server-side sleutels bezitten. Certificering bevestigt dat sleutelbeheer een beleid volgt. Het bevestigt niet dat dat beleid leverancierstoegang tot plaintext blokkeert.
Zero-knowledge ontwerp beantwoordt wat de standaard openlaat. Sleutels worden aan de clientkant gemaakt. Geen sleutels zitten op de server. Gegevens zijn versleuteld met AES-256-GCM voordat ze de client verlaten.
Hoe Dit de Reviewtijd Beïnvloedt
Certificering verkort de documentreview. Het certificaat en Statement of Applicability dienen als bewijs.
Zero-knowledge ontwerp verkort de architectuurreview. De gegevenstoegangsvraag heeft een duidelijk structureel antwoord.
Beide factoren verminderen het heen-en-weer dat leveranciersreviews verlengt. Kortere reviews betekenen kortere verkoopcycli.
Bekijk de FAQ.