Evaluatie leveranciersdienstverlening

Uit NORA Online
Versie door Annemiekedewit (overleg | bijdragen) op 19 nov 2021 om 12:41 (objectdefinitie toegevoegd)
(wijz) ← Oudere versie | Huidige versie (wijz) | Nieuwere versie → (wijz)
Naar navigatie springen Naar zoeken springen
Versie 1.1 van 30 maart 2021 van de BIO Thema-uitwerking Softwarepakketten is vervangen door versie 1.2 van 26 oktober 2021.
De wijzigingen betreffen met name de uniformering van objectdefinities en objectnamen in en tussen BIO Thema-uitwerkingen.
Versie 1.2 in PDF-formaat is op de website CIP-overheid/producten gepubliceerd.
Logo ISOR themaprincipes (vier hangsloten die in elkaar geklikt zitten met tekst ISOR Beveiliging Principe)

Objectdefinitie

Betreft een beoordeling van de levering van de overeengekomen kwaliteit van dienstverlening.

Objecttoelichting

Het overeengekomen niveau van de informatiebeveiliging en dienstverlening met de leverancier dient te worden gehandhaafd. De operationele beheersing daarvan wordt met leveranciersovereenkomsten geregeld via het proces ‘Levenscyclusmanagement voor softwarepakketten’. Monitoring en beoordeling van prestaties en auditing is nodig om de naleving van overeenkomsten vast te stellen en om vastgestelde problemen in de operationele lijn op te lossen en te beheren.

Schaalgrootte

Elke schaalgrootte.

Voor wie

Klant.


Criterium

De klant behoort regelmatig de dienstverlening van softwarepakketleveranciers te monitoren, te beoordelen en te auditen.

Doelstelling

Het bepalen/vaststellen in hoeverre de leveranciersovereenkomst wordt nageleefd.

Risico

De leverancier levert niet hetgeen is opgenomen in de overeenkomst.

Indeling binnen ISOR

Dit beveiligingsprincipe:

ℹ️(Klik om uitleg open/dicht te klappen)

De ISOR-wiki bevat normenkaders waarin beveiligings- en privacyprincipes zijn beschreven. Deze themaprincipes zijn conform de SIVA-methodiek ingedeeld in drie aspecten: Beleid, Uitvoering of Control. Daarnaast zijn ze geordend in invalshoeken: Intentie, Functie, Gedrag, Structuur.

Grondslag

De grondslag voor dit principe is BIO (Baseline Informatiebeveiliging Overheid) 15.2.1

Onderliggende normen

IDConformiteitsindicatorStelling
SWP_C.01.01 Monitoren

De mate waarin de leveranciersovereenkomsten worden nageleefd, wordt geverifieerd.

SWP_C.01.02 Beoordelen

De door leveranciers opgestelde rapporten over de dienstverlening worden beoordeeld en zijn de basis voor besprekingen met de leveranciers voor zover dit is opgenomen in de overeenkomst.

SWP_C.01.03 Auditen

Leveranciersaudits worden uitgevoerd in samenhang met rapportages over de dienstverlening.

SWP_C.01.04 Auditen

Er wordt inzicht gegeven in de complete verslaglegging van leveranciersaudits.

SWP_C.01.05 Auditen

Vastgestelde problemen worden opgelost en beheerd.