De organisatie moet processen en procedures implementeren om informatiebeveiligingsrisico's in de toeleveringsketen van ICT-producten en -diensten te beheersen. Dit is noodzakelijk om een wederzijds overeengekomen niveau van informatiebeveiliging in de relaties met leveranciers te handhaven. De organisatie moet bijvoorbeeld leveranciers verplichten om de beveiligingseisen door te geven aan de hele toeleveringsketen wanneer zij ICT-diensten uitbesteden. Zij moet er ook voor zorgen dat leveranciers van ICT-producten de beveiligingspraktijken doorgeven voor componenten die zij van andere entiteiten hebben verkregen.






Kaikkien tietojen käsittelyyn suorasti tai välillisesti osallistuvien kumppanien kanssa laaditaan toimittajasopimus. Tavoitteena on varmistaa, että organisaation ja toimittajan välillä ei ole väärinymmärryksiä osapuolten velvoitteista tietoturvavaatimusten täyttämisessä.
Organisaatio sisällyttää toimittajasopimukseen tarvittaessa seuraavat asiat:






Digiturvan minimitasoa koskevat vaatimukset on määritetty luottamuksellista tietoamme käsittelevillä kumppaniyrityksille ja nämä on sisällytetty toimittajasopimuksiin. Vaatimukset vaihtelevat sen mukaan, kuinka kriittistä tietoa kumppani käsittelee.
Vaatimusten on järkevää koostua säännöistä ja käytännöistä, joita omassa organisaatiossanne noudatetaan. Voitte jaotella vaatimustasot matalan, keskitason ja korkean riskin toimittajiin.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)