DD Digital · PROTECT · zakelijke pilot
Wie buiten je bedrijf kan bij je digitale omgeving?
De Secure External Supplier Scan brengt externe toegang, bereikbare gegevens en ontbrekend bewijs samen in één werkbaar overzicht—zonder in systemen te wijzigen.
Het probleem
Een pluginlijst is nog geen leveranciersoverzicht.
Hosting, mail, analytics, back-ups, externe beheerders en freelancers kunnen ieder een andere toegang en juridische rol hebben.
De scan scheidt software van werkelijke gegevensontvangers, zichtbare instellingen van ontbrekend bewijs en een werkrelatie van feitelijke systeemtoegang.
- 01
Externe partij
Welke organisatie of persoon levert de dienst?
- 02
Toegang
Tot welke accounts, omgevingen of gegevens reikt die toegang?
- 03
Bewijs
Wat is bevestigd, wat is aannemelijk en wat blijft onbekend?
- 04
Actie
Welke begrensde maatregel verdient als eerste aandacht?
Productspecimen
Het centrale bewijsstuk: de Supplier & Access Matrix
Niet bevestigd wordt niet als veilig of onveilig ingevuld, maar als ontbrekend bewijs.
| Partij | Functie | Toegang of data | Bewijsstatus | Eerstvolgende actie |
|---|---|---|---|---|
| Hostingpartij | Website en database | Volledige omgeving | Bekend | Accounts en MFA verifiëren |
| Back-upopslag | Herstelkopieën | Bestanden en database | Onbewezen | Provider, regio en retentie vastleggen |
| Externe contributor | Frontendwerk | Publieke assets of staging | Te begrenzen | Werkpakket en offboarding vastleggen |
Wat je ontvangt
Een dossier waarmee je kunt handelen.
Tien samenhangende onderdelen, gericht op overzicht en prioriteit.
Partijen, toegang en gegevens
- External Supplier Map
- Access Matrix
- Dataclassificatie
- Derde-landblootstelling op hoofdlijnen
- MFA- en identity-observaties
Rollen, bewijs en acties
- Processor/controller-vragenlijst
- Back-upketenreview
- Offboardingreview
- Top-10 risicoregister
- 30-dagenactieplan
Grens van de conclusie
Technische en organisatorische inventarisatie, geen juridisch oordeel.
Rollen en doorgiften worden vastgelegd als onderzoeksvragen. De scan verklaart niet dat een contract, gegevensdoorgifte of organisatie aan de AVG, Cyberbeveiligingswet of een normenkader voldoet.
Binnen de zakelijke pilot
Begrensd onderzoek.
- één zakelijke organisatie;
- maximaal vijf externe partijen;
- maximaal vijf digitale systemen;
- interview, documenten en begeleide scherminspectie;
- read-only observaties;
- rapport en één bespreking.
Niet inbegrepen
Geen brede compliance-audit.
- geen penetratietest of kwetsbaarheidsscan;
- geen contract- of arbeidsrechtelijk advies;
- geen AVG-, Cbw/NIS2- of ISO-certificering;
- geen toegang tot wachtwoorden of herstelcodes;
- geen configuratiewijzigingen;
- geen beoordeling van de volledige onderleveranciersketen.
Werkwijze
Van bevoegdheid naar prioriteit.
- 01
Scope en bevoegdheid
We bevestigen de organisatie, systemen, externe partijen en toestemming.
- 02
Inventarisatie
We leggen toegang, gegevens, rol, eigenaar en bestaand bewijs vast.
- 03
Risicobeoordeling
We scheiden bewezen tekortkomingen, aannemelijke risico’s en onbekende informatie.
- 04
Actieplan en bespreking
Je ontvangt maximaal tien geprioriteerde acties en bespreekt de eerstvolgende stap.
Voor wie
Voor kleine digitale organisaties met echte externe toegang.
De pilot is bedoeld voor Nederlandse web-, marketing- en digitale bureaus die met externe beheerders, freelancers of contributors werken—zeker wanneer zij toegang hebben tot WordPress, hosting, analytics, cloudopslag of klantcontent.
Werk je uitsluitend met openbare bestanden en heeft niemand buiten je bedrijf systeemtoegang? Dan is deze scan waarschijnlijk te zwaar.
Zakelijke pilot
Begin met weten wie waar werkelijk bij kan.
Beschrijf hoeveel externe partijen en systemen je wilt laten meenemen. Stuur nooit wachtwoorden, MFA-codes, back-ups of databases via het formulier.