DD Digital · PROTECT · zakelijke pilot

Wie buiten je bedrijf kan bij je digitale omgeving?

De Secure External Supplier Scan brengt externe toegang, bereikbare gegevens en ontbrekend bewijs samen in één werkbaar overzicht—zonder in systemen te wijzigen.

Het probleem

Een pluginlijst is nog geen leveranciersoverzicht.

Hosting, mail, analytics, back-ups, externe beheerders en freelancers kunnen ieder een andere toegang en juridische rol hebben.

De scan scheidt software van werkelijke gegevensontvangers, zichtbare instellingen van ontbrekend bewijs en een werkrelatie van feitelijke systeemtoegang.

  1. 01

    Externe partij

    Welke organisatie of persoon levert de dienst?

  2. 02

    Toegang

    Tot welke accounts, omgevingen of gegevens reikt die toegang?

  3. 03

    Bewijs

    Wat is bevestigd, wat is aannemelijk en wat blijft onbekend?

  4. 04

    Actie

    Welke begrensde maatregel verdient als eerste aandacht?

Productspecimen

Het centrale bewijsstuk: de Supplier & Access Matrix

Niet bevestigd wordt niet als veilig of onveilig ingevuld, maar als ontbrekend bewijs.

Illustratieve structuur; geen werkelijk klantresultaat.
PartijFunctieToegang of dataBewijsstatusEerstvolgende actie
HostingpartijWebsite en databaseVolledige omgevingBekendAccounts en MFA verifiëren
Back-upopslagHerstelkopieënBestanden en databaseOnbewezenProvider, regio en retentie vastleggen
Externe contributorFrontendwerkPublieke assets of stagingTe begrenzenWerkpakket en offboarding vastleggen

Wat je ontvangt

Een dossier waarmee je kunt handelen.

Tien samenhangende onderdelen, gericht op overzicht en prioriteit.

Inventarisatie

Partijen, toegang en gegevens

  • External Supplier Map
  • Access Matrix
  • Dataclassificatie
  • Derde-landblootstelling op hoofdlijnen
  • MFA- en identity-observaties

Beheersing

Rollen, bewijs en acties

  • Processor/controller-vragenlijst
  • Back-upketenreview
  • Offboardingreview
  • Top-10 risicoregister
  • 30-dagenactieplan

Grens van de conclusie

Technische en organisatorische inventarisatie, geen juridisch oordeel.

Rollen en doorgiften worden vastgelegd als onderzoeksvragen. De scan verklaart niet dat een contract, gegevensdoorgifte of organisatie aan de AVG, Cyberbeveiligingswet of een normenkader voldoet.

Binnen de zakelijke pilot

Begrensd onderzoek.

  • één zakelijke organisatie;
  • maximaal vijf externe partijen;
  • maximaal vijf digitale systemen;
  • interview, documenten en begeleide scherminspectie;
  • read-only observaties;
  • rapport en één bespreking.

Niet inbegrepen

Geen brede compliance-audit.

  • geen penetratietest of kwetsbaarheidsscan;
  • geen contract- of arbeidsrechtelijk advies;
  • geen AVG-, Cbw/NIS2- of ISO-certificering;
  • geen toegang tot wachtwoorden of herstelcodes;
  • geen configuratiewijzigingen;
  • geen beoordeling van de volledige onderleveranciersketen.

Werkwijze

Van bevoegdheid naar prioriteit.

  1. 01

    Scope en bevoegdheid

    We bevestigen de organisatie, systemen, externe partijen en toestemming.

  2. 02

    Inventarisatie

    We leggen toegang, gegevens, rol, eigenaar en bestaand bewijs vast.

  3. 03

    Risicobeoordeling

    We scheiden bewezen tekortkomingen, aannemelijke risico’s en onbekende informatie.

  4. 04

    Actieplan en bespreking

    Je ontvangt maximaal tien geprioriteerde acties en bespreekt de eerstvolgende stap.

Voor wie

Voor kleine digitale organisaties met echte externe toegang.

De pilot is bedoeld voor Nederlandse web-, marketing- en digitale bureaus die met externe beheerders, freelancers of contributors werken—zeker wanneer zij toegang hebben tot WordPress, hosting, analytics, cloudopslag of klantcontent.

Werk je uitsluitend met openbare bestanden en heeft niemand buiten je bedrijf systeemtoegang? Dan is deze scan waarschijnlijk te zwaar.

Zakelijke pilot

Begin met weten wie waar werkelijk bij kan.

Beschrijf hoeveel externe partijen en systemen je wilt laten meenemen. Stuur nooit wachtwoorden, MFA-codes, back-ups of databases via het formulier.