Bedrijvencatalogus
Home / Sectoren / ICT en software / Een bedrijf controleren

ICT en software: een bedrijf controleren

Voor software en clouddiensten loopt controle van leverancier via meerdere lagen: contractpartij, dataverwerker, hostingpartij en implementatiepartner. Breng die keten in kaart voordat u beveiligingsclaims of continuïteitsbeloften beoordeelt.

Laatst inhoudelijk bijgewerkt: 20 september 2026. Redactie: Bedrijvencatalogus.

Identiteit en contractpartij vaststellen

Leg statutaire naam, vestigingsland, supportentiteit en rekeninghouder naast overeenkomst en verwerkersovereenkomst. Controleer wie eigenaar van het product is en welke partij bij storing of faillissement moet presteren. Een merknaam kan door verschillende groepsmaatschappijen worden gebruikt.

  • Waar staan de data en welke subverwerkers hebben toegang?
  • functionele scope en lijst van noodzakelijke koppelingen
  • dekking van kritieke gebruikersscenario’s
  • functionele scope en lijst van noodzakelijke koppelingen

Register en bewijs juist lezen

Vraag om bewijs met duidelijke scope en periode, zoals een auditrapport, certificaat of penetratietestsamenvatting. Controleer welke systemen en locaties zijn onderzocht en of uitzonderingen uw toepassing raken. Een badge zonder rapportgrens zegt weinig over de omgeving waarin uw data staat.

  • servicelevels, back-upbeleid en incidentprocedure
  • Het Digital Trust Center publiceert praktische cyberweerbaarheidsinformatie.
  • Welke functies zijn standaard en welke vereisen maatwerk?
  • beheerlast, implementatiecapaciteit en totale looptijdkosten

Tegenstrijdigheden onderzoeken

Onderzoek afwijkingen tussen beloofde datalocatie en lijst van subverwerkers. Laat ook uitleggen waarom export, back-upretentie of incidenttermijn in offerte en voorwaarden verschilt. De strengste marketingtekst is niet automatisch contractueel bindend.

  • geen bruikbare export van uw eigen gegevens
  • beveiligingsclaims zonder afbakening of bewijsperiode
  • maatwerk dat alleen mondeling is toegezegd
  • automatische verlenging zonder duidelijke opzegroute

Sectornotities voor deze stap

Controleer de domeinen en contactkanalen voor beveiligingsmeldingen voordat gevoelige gegevens worden gemigreerd.

Vraag bewijs van een recente hersteltest en noteer welke dienstonderdelen daarbij zijn teruggezet; alleen een back-upfrequentie volstaat niet.

Vergelijk toegangsrollen in documentatie met de demo-omgeving. Standaard beheerrechten kunnen afwijken van de beloofde functiescheiding.

Leg ook verwerkersovereenkomst en overzicht van subverwerkers naast het criterium aantoonbare beveiligings- en continuïteitsmaatregelen; vraag wie het document opstelt, welke periode en activiteit het dekt en hoe een latere wijziging herkenbaar wordt verwerkt.

Gebruik de controlevraag “Hoe vaak worden back-ups hersteld getest?” om het risico beveiligingsclaims zonder afbakening of bewijsperiode te onderzoeken; een bruikbaar antwoord noemt de verantwoordelijke, het bewijs en de route wanneer de situatie tijdens de opdracht verandert.

Controleer ten slotte exitplan met exportformaat, termijn en kosten in samenhang met haalbare migratie naar én vertrek uit de dienst; noteer alleen conclusie, bron en datum, zodat u geen volledige documenten of persoonsgegevens bewaart die voor uw besluit niet nodig zijn.

Toepassing op een praktijksituatie

Voor een SaaS-contract koppelt u leverancier, hostingregio, subverwerkers en implementatiepartner aan de juiste documenten. U bewaart bevindingen en geldigheidsdata, niet onnodig volledige beveiligingsrapporten.

Beslismoment

De controle slaagt wanneer juridische partij, gegevensketen, beveiligingsscope, herstelroute en exit logisch op elkaar aansluiten. Een onverklaarde subverwerker of onbruikbare export blokkeert de keuze.

Beperking: dit is beslisinformatie voor ict en software, geen beoordeling van individuele aanbieders.

Bron voor deze stap

Publieke NCSC-richtlijnen helpen eisen aan digitale weerbaarheid te interpreteren. Zij certificeren de leverancier of diens specifieke cloudomgeving niet. Open voor een bedrijf controleren de actuele informatie bij Digital Trust Center en controleer of uw activiteit binnen de beschreven scope valt.

Andere stap nodig?

De gedeelde marktcontext staat op het sectoroverzicht voor ict en software.