Tien vragen waarmee u een cybersecuritybedrijf beoordeelt
Op papierlijken aanbieders op elkaar. Met deze vragen ziet u het verschil voordat utekent.
1. Voor welke sectoren werkt u, en welke referentieskunt u noemen? Ervaring in uw sector scheelt uitleg. Een partij dieproductieomgevingen kent, plant onderhoud rond uw stilstandmomenten.
2. Wie doet het werk? Vraag of de engineers indienst zijn, op welke platformen zij gecertificeerd zijn en of u een vastaanspreekpunt krijgt.
3. Welke certificeringen heeft de organisatie zelf?ISO 27001 laat zien dat de aanbieder de eigen informatiebeveiliging op ordeheeft. Vraag naar de scope en de geldigheid van het certificaat.
4. Hoe is de rolverdeling in het beheer? Leg vastwat de partij doet en wat bij uw eigen team blijft, zeker bij co-managedafspraken.
5. Wat staat er in de servicelevels, ook buitenkantooruren? Vraag naar reactie- en hersteltijden per prioriteit, welkedienst wanneer bereikbaar is en wat er gebeurt als een afspraak niet wordtgehaald.
6. Hoe rapporteert u, en aan wie? Onder deCyberbeveiligingswet keurt uw bestuur de maatregelen goed en volgt het deuitvoering. Rapportages moeten dus leesbaar zijn voor de directie.
7. Met welke fabrikanten werkt u? Een partij metéén merk adviseert meestal dat merk. Vraag of de voorgestelde technologieaansluit op wat u al gebruikt.
8. Wat gebeurt er als wij stoppen? Configuraties,documentatie en toegangen zijn van u. Leg vooraf vast hoe de overdrachtverloopt.
9. Waar staan onze logs en monitoringdata? Vraagwaar die gegevens worden opgeslagen, wie er toegang toe heeft en onder welkrecht de leverancier en zijn toeleveranciers vallen.