Risico’s vroeg signaleren: een korte risicoscan bij de intake
3 min lezen
Risico’s in een inkooptraject zijn vaak al aan het begin te zien. Toch worden ze pas serieus genomen als er iets misgaat: een leverancier die niet kan leveren, een datalek of een contract waar u niet meer uit komt. Een korte risicoscan bij de intake helpt om die signalen vroeg op te pikken. Het hoeft geen zware analyse te zijn. Tien gerichte vragen zijn vaak genoeg om te bepalen welke trajecten meer aandacht nodig hebben.
Twee soorten risico’s
- Procesrisico’s. Risico’s in het inkooptraject zelf, zoals een verkeerde procedurekeuze, een te krappe planning of onduidelijke eisen die leiden tot klachten van inschrijvers.
- Leverings- en contractrisico’s. Risico’s tijdens de uitvoering, zoals afhankelijkheid, uitval van de leverancier, beveiligingsincidenten of een lastige exit.
Beide horen in de scan.
Tien vragen voor de scan
- Ondersteunt de opdracht een proces dat voor de organisatie kritiek is? Wat gebeurt er als het een dag, een week of een maand niet werkt?
- Worden er persoonsgegevens of vertrouwelijke gegevens verwerkt door de leverancier?
- Krijgt de leverancier toegang tot uw systemen, netwerk of gebouwen?
- Hoeveel aanbieders zijn er? Is de markt klein of gedomineerd door een paar partijen?
- Hoe moeilijk is het om later over te stappen naar een andere leverancier of terug naar eigen beheer?
- Maakt de leverancier waarschijnlijk gebruik van onderaannemers voor belangrijke onderdelen?
- Is de geraamde waarde onzeker of dicht bij een drempelbedrag?
- Is de planning krap ten opzichte van de procedure en de wettelijke termijnen?
- Zijn er bijzondere wettelijke eisen, bijvoorbeeld uit DORA, de privacywetgeving of sectorregels?
- Zijn er interne afhankelijkheden, zoals andere projecten of systemen die tegelijk veranderen?
Van antwoorden naar een classificatie
Gebruik een eenvoudige indeling in drie niveaus:
| Niveau | Kenmerk | Gevolg voor het traject |
|---|---|---|
| Laag | Standaardproduct, ruime markt, geen gevoelige gegevens | Standaardproces en standaardvoorwaarden |
| Midden | Eén of twee vragen met een duidelijk risico | Gerichte maatregelen, zoals extra contracteisen of een specialist in het team |
| Hoog | Kritiek proces, gevoelige gegevens, hoge afhankelijkheid of krappe markt | Uitgebreide risicoanalyse, betrokkenheid van risicomanagement, exitplan en zwaardere toetsing van leveranciers |
Maatregelen die u vroeg kunt nemen
- Extra eisen in de specificatie, bijvoorbeeld voor beveiliging, continuïteit of rapportages.
- Geschiktheidseisen die passen bij het risico, zonder de markt onnodig te beperken.
- Contractbepalingen over audit, onderaanneming, incidentmelding en exit.
- Een realistische planning met ruimte voor vragen en beoordeling.
- Een plan voor het contractmanagement, zodat risico’s tijdens de uitvoering worden gevolgd.
Een voorbeeld
Een organisatie wil een nieuw systeem voor klantcontact inkopen als clouddienst. De scan laat zien: het systeem ondersteunt een kritiek proces, de leverancier verwerkt persoonsgegevens van klanten, er zijn maar enkele aanbieders die aan de eisen voldoen en een overstap later is lastig door de migratie van gegevens. Dat levert de classificatie hoog op. Het gevolg: risicomanagement en de privacyadviseur schuiven direct aan, de specificatie krijgt eisen voor beschikbaarheid en gegevensbescherming, en het conceptcontract bevat afspraken over het teruggeven van gegevens bij beëindiging.
Financiële instellingen
Voor instellingen onder toezicht van De Nederlandsche Bank (DNB) of de Autoriteit Financiële Markten (AFM) is een risicobeoordeling vóór contractering bij diensten op het gebied van informatie- en communicatietechnologie (ICT) geen keuze maar een verplichting. De Digital Operational Resilience Act (DORA), Verordening (EU) 2022/2554, vraagt in artikel 28 onder meer om vooraf na te gaan of de dienst een kritieke of belangrijke functie ondersteunt, de risico’s te bepalen, inclusief concentratierisico, en due diligence te doen op de beoogde dienstverlener. Een risicoscan bij de intake is dan het natuurlijke startpunt van die beoordeling.
Valkuilen
- De scan als formaliteit invullen zonder dat iemand de uitkomst gebruikt.
- Alleen naar leveranciersrisico kijken en procesrisico’s vergeten.
- Risico’s benoemen zonder eigenaar en zonder maatregel.
- Bij een hoog risico toch het standaardproces volgen omdat de planning dat vraagt.
Hulp nodig?
Ad Rem Consultants helpt bij het opzetten van een risicoscan voor de intake en bij de risicobeoordeling van leveranciers, ook onder DORA. Wilt u uw aanpak laten toetsen? neem contact op.