Uw leveranciers werken met uw gegevens, en u blijft daarvoor verantwoordelijk. De AVG verplicht u om te kiezen voor verwerkers die persoonsgegevens kunnen beschermen. Valt uw organisatie onder NIS2, dan moet u ook de beveiligingsrisico's in uw keten beheersen. Gebruikt u een AI-systeem van een leverancier, dan legt de AI-verordening u eigen verplichtingen op. Wij toetsen de leverancier op alle drie en vragen om bewijs voor wat hij beweert.
Wat wij controleren
Privacy
- De verwerkersovereenkomst, de subverwerkers die de leverancier inzet en de locatie waar uw gegevens staan
- De bewaartermijnen, de manier waarop de leverancier gegevens verwijdert en de termijn waarbinnen hij u over een datalek moet informeren
Security
- Het ISO 27001- of SOC 2-certificaat: wij controleren het bij de uitgevende instantie en kijken of de scope uw dienst dekt
- De medewerkers en systemen met toegang tot uw gegevens, en de manier waarop de leverancier die toegang beheert
- Versleuteling en back-ups
- Het proces waarmee de leverancier kwetsbaarheden opspoort en oplost, en zijn aanpak bij een incident
Verantwoorde AI
- De AI-functies in de dienst, de plek waar uw gegevens heen gaan als u die functies gebruikt, en of de leverancier uw gegevens gebruikt om modellen te trainen
- De risicoklasse van het systeem onder de AI-verordening en uw verplichtingen als gebruiker
Wat u ontvangt
- Een schriftelijk rapport met ons oordeel: doorgaan, doorgaan onder voorwaarden of stoppen
- De risico's op volgorde van ernst, elk met een concrete stap die u van de leverancier kunt eisen
- Contractpunten waarover u kunt onderhandelen
Zo werkt het
- U bestelt de check en geeft aan om welke leverancier en welke dienst het gaat.
- Wij vragen de leverancier om bewijsstukken. Weigert hij die te delen, dan vermelden wij dat in het rapport.
- Wij beoordelen de documenten, het contract en openbare informatie. Waar nodig spreken wij de leverancier.