Het korte antwoord
Leg per leverancier vast welke toegang nodig is, wie die goedkeurt en wanneer die wordt herzien. Controleer ook achterliggende afhankelijkheden en de afspraken bij het einde van de samenwerking.
Maak een overzicht dat verder gaat dan contracten
Een leverancier kan toegang hebben tot een toepassing, netwerkapparaat, cloudomgeving of beheerportaal. Vraag iedere interne eigenaar welke externe partijen kunnen ondersteunen en via welke route. Neem tijdelijke projecten mee. Het overzicht moet laten zien wat iemand technisch kan doen, niet alleen welke dienstverlening is besteld.
Beperk toegang tot de opdracht
Bespreek welke systemen werkelijk nodig zijn en of toegang permanent beschikbaar moet blijven. Gebruik waar mogelijk persoonlijke accounts, passende authenticatie en technische beperkingen. Geef uitbreiding van rechten een eigenaar en een evaluatiemoment. Een omschrijving in een overeenkomst vervangt de controle van de feitelijke inrichting niet.
Spreek incidenten en wijzigingen vooraf door
Wie belt wie als een leveranciersaccount verdacht wordt gebruikt? Welke informatie kan de leverancier aanleveren en wie neemt een besluit over het onderbreken van toegang? De NCSC-principes voor ketenbeveiliging benadrukken inzicht in afhankelijkheden en samenwerking met leveranciers. Vertaal dat naar afspraken die uw eigen team kan uitvoeren.
Sluit de samenwerking ook technisch af
Een beëindigd contract betekent niet automatisch dat accounts en koppelingen verdwijnen. Controleer toegang, sleutels, beheerrechten en overdracht van documentatie. JViT helpt zulke controles opnemen in uw securitybeheer, zodat externe expertise beschikbaar is met heldere verantwoordelijkheden.
Bespreek dit met uw team
- Welke partijen hebben technische toegang?
- Wie keurt nieuwe rechten goed?
- Wie is bereikbaar bij een incident?
- Wordt toegang bij beëindiging aantoonbaar ingetrokken?



