Contractmanagement voor ICT- en clouddiensten
3 min lezen
Contracten voor ICT-diensten (informatie- en communicatietechnologie) en clouddiensten verschillen van veel andere contracten. De dienst verandert voortdurend, de leverancier werkt met standaardvoorwaarden en de organisatie wordt afhankelijk van een systeem dat zij niet zelf beheert. Dit artikel beschrijft waar contractmanagers bij deze contracten op letten.
Wat maakt ICT- en clouddiensten anders?
- Standaarddiensten: bij software als dienst (SaaS, software as a service) levert de leverancier dezelfde dienst aan veel klanten. Ruimte voor maatwerkafspraken is beperkt.
- Eenzijdige wijzigingen: leveranciers passen functionaliteit, prijzen en voorwaarden vaak zelf aan.
- Gegevens: de gegevens van de organisatie staan bij de leverancier, soms in een ander land.
- Ketens: de leverancier gebruikt zelf weer andere partijen, zoals een datacenter of een cloudplatform.
- Afhankelijkheid: overstappen is vaak complex door koppelingen, gegevensformaten en gebruikersgewenning.
Aandachtspunten tijdens de looptijd
Wijzigingen in de dienst
Volg aankondigingen van de leverancier over nieuwe versies en gewijzigde voorwaarden. Leg in het contract vast hoe lang vooraf wijzigingen worden aangekondigd en welke rechten de organisatie heeft als een wijziging nadelig is. Beoordeel elke wijziging op gevolgen voor gebruikers, beveiliging en koppelingen.
Licenties en gebruik
Houd bij hoeveel licenties zijn afgenomen en hoeveel er werkelijk worden gebruikt. Ongebruikte licenties kosten geld. Te weinig licenties kunnen leiden tot een naheffing bij een controle door de leverancier.
Persoonsgegevens
Verwerkt de leverancier persoonsgegevens namens de organisatie, dan is een verwerkersovereenkomst nodig op grond van artikel 28 van de Algemene verordening gegevensbescherming (AVG). Controleer periodiek of de afspraken nog kloppen, bijvoorbeeld bij een nieuwe subverwerker of een andere opslaglocatie.
Beveiliging
Vraag periodiek om bewijs dat de leverancier de afgesproken beveiligingsmaatregelen neemt, zoals certificeringen of rapporten van onafhankelijke auditors. Bespreek incidenten en de opvolging daarvan in het tactisch overleg.
Wet- en regelgeving
Voor een deel van de organisaties gelden aanvullende eisen:
- Financiële instellingen: de Digital Operational Resilience Act (DORA), Verordening (EU) 2022/2554, stelt in artikel 30 eisen aan de inhoud van contracten met ICT-dienstverleners. Voor diensten die kritieke of belangrijke functies ondersteunen gelden extra eisen, zoals rechten op toegang en audit en exitstrategieën. Daarnaast houden deze instellingen een informatieregister bij van hun ICT-contracten.
- Essentiële en belangrijke entiteiten: de Europese NIS2-richtlijn (EU) 2022/2555 vraagt aandacht voor de beveiliging van de toeleveringsketen. In Nederland is deze richtlijn omgezet in de Cyberbeveiligingswet, die op 15 augustus 2026 in werking is getreden.
Voor beide geldt: de eisen raken niet alleen het contract bij de start, maar ook het beheer tijdens de looptijd. Het contractmanagement moet kunnen aantonen dat de afspraken worden nageleefd.
Exit en afhankelijkheid
Bij clouddiensten is de exit vaak het zwakste punt. Leg vast in welk formaat gegevens worden teruggegeven, binnen welke termijn en tegen welke kosten. Toets periodiek of een export bruikbaar is. Houd zicht op alternatieven in de markt, zodat een overstap een reële optie blijft.
Checklist voor het contractdossier
- Contract, dienstbeschrijving en de versie van de leveranciersvoorwaarden die bij ondertekening gold.
- Service level agreement met de afgesproken prestatie-indicatoren.
- Verwerkersovereenkomst en overzicht van subverwerkers.
- Beveiligingsafspraken en de laatst ontvangen rapporten of certificaten.
- Exitplan van de leverancier, met de datum van de laatste actualisatie.
- Overzicht van licenties en werkelijk gebruik.
- Logboek van aangekondigde en doorgevoerde wijzigingen.
Valkuilen
- Akkoord gaan met voorwaarden die de leverancier eenzijdig kan wijzigen, zonder opzeggingsrecht.
- Alleen naar de prijs per gebruiker kijken en niet naar kosten voor opslag, koppelingen of exit.
- Geen zicht op welke onderaannemers de leverancier inzet.
Hulp nodig?
Ad Rem Consultants helpt bij het inrichten van contractmanagement voor ICT- en clouddiensten, met de CATS-methode als werkwijze en met aandacht voor DORA en NIS2. Wilt u uw ICT-contracten laten doorlichten? neem contact op.