Wat is vendor due diligence?
Vendor due diligence is de beoordeling van een leverancier door een klant, vóór ondertekening en daarna periodiek herhaald. Voor een bidteam komt dit binnen als een due-diligence-vragenlijst met verzoeken om bewijsstukken, beantwoord door experts en goedgekeurd door de bidmanager.
On this page
De klant beoordeelt eerst het risico van uw dienstverlening: welke gegevens u verwerkt, welke toegang u nodig heeft en in hoeverre de bedrijfsvoering van de klant ervan afhankelijk zou zijn. Vervolgens verzamelt de klant informatie bij uw organisatie, besluit deze of en onder welke voorwaarden de samenwerking doorgaat en blijft deze u monitoren zodra het contract van kracht is. Binnen third-party risk management noemen banken en verzekeraars elke leverancier een third party. Klanten noemen de beoordeling daarom ook third-party due diligence.
De term omvat de beoordeling door de klant van uw organisatie als geheel. De DDQs en security questionnaires die uw team beantwoordt, dienen als input voor die beoordeling. Ook de beslissing van de klant en de daaropvolgende monitoring maken er deel van uit.
Bij fusies en overnames verwijzen dezelfde woorden naar een rapport dat een verkoper over zijn eigen onderneming laat opstellen voor potentiële kopers.
Wat beoordeelt een klant?
De gebieden die worden beoordeeld
Een beoordeling door een klant omvat doorgaans uw financiële positie, informatiebeveiliging en gegevensbescherming, naleving van wet- en regelgeving en operationele capaciteit, waaronder bedrijfscontinuïteit.
Volgens de principes van het Bazels Comité moet een bank bij due diligence rekening houden met de manier waarop u uw toeleveringsketen en belangrijke onderaannemers beheert, evenals met uw plannen voor bedrijfscontinuïteit en calamiteitenherstel. De vragen van een bank kunnen daarom verder reiken dan uw organisatie en ook betrekking hebben op de leveranciers waarvan uw dienstverlening afhankelijk is.
Waarom de ene klant meer vraagt dan de andere
Voordat de klant iets beoordeelt, rangschikt hij zijn leveranciers op basis van het risico. Daarbij tellen de benodigde toegangsrechten van een leverancier, de gevoeligheid van de gegevens die deze verwerkt en de mate waarin de bedrijfsvoering van de klant ervan afhankelijk is. De leveranciers met het hoogste risico krijgen de meeste aandacht.
Hetzelfde werk kan daarom voor twee klanten een andere inspanning vergen, omdat de risicoclassificatie afhangt van de mate waarin elke klant in de dienst vertrouwt.
Neem het antwoord van uw bidteam op de RFP van een bank voor een gehoste dienst die een van de kritieke functies van de bank ondersteunt. Omdat de bedrijfsvoering van de bank afhankelijk is van die dienst, classificeert de bank u als hoog risico en beoordeelt zij uw organisatie grondig.
Hoe verloopt vendor due diligence?
De vendor-due-diligence-vragenlijst
De klant verzamelt informatie via een vendor-due-diligence-vragenlijst of due-diligence-vragenlijst voor leveranciers die u over uw organisatie invult. De klant vraagt ook om documenten, zoals certificaten en auditrapporten.
Leveranciers sturen vaak al minimale assurance-documentatie terwijl de RFP nog openstaat, zoals een SOC 2 Type II-rapport of een ISO 27001-certificering.
Het RFP-pakket van de bank voor de gehoste dienst bevat de vragenlijst en een verzoek om uw SOC 2-rapport en uw bedrijfscontinuïteitsplan. Voeg die bewijsstukken daarom toe aan uw bid.
Wie er aan beide kanten betrokken is
Er zijn verschillende teams van de klant betrokken, waaronder risicomanagement, informatiebeveiliging, juridische zaken of compliance, en procurement of de businessunit die de dienst nodig heeft.
Aan uw kant verloopt het werk zoals bij elke respons: Subject Matter Experts beantwoorden de vragen binnen hun vakgebied, reviewers controleren de antwoorden en de Bid Manager geeft de definitieve goedkeuring. In het questionnaire van de bank is uw verantwoordelijke voor informatiebeveiliging de Subject Matter Expert voor de beveiligingsvragen.
De beslissing van de klant
De klant laat kritieke tekortkomingen in de beheersmaatregelen verhelpen voordat de dienst live gaat. Als uw organisatie een risico niet kan wegnemen, neemt de klant herstelmaatregelen en betalingsvoorwaarden op in het contract. Daardoor kan een antwoord van uw informatiebeveiligingsverantwoordelijke in de questionnaire van de bank terugkomen als voorwaarde in het contract van de bank.
Welke bewijsstukken, verantwoordelijken en antwoorden u moet verzamelen voordat een klant erom vraagt, leest u in hoe u zich voorbereidt op een due-diligence-onderzoek.
Wanneer vindt vendor due diligence plaats?
Voordat het contract wordt ondertekend
De klant voert due diligence uit bij de selectie van een leverancier, voordat de betrokken stakeholders, waaronder Legal en Compliance, het contract beoordelen en goedkeuren. Een DDQ die uw team samen met de bid beantwoordt, hoort bij die eerste ronde.
In de levenscyclus van derden die het Institute of Internal Auditors beschrijft, komt selectie eerst, gevolgd door contractering, onboarding, monitoring en offboarding.
Tijdens de looptijd van het contract
Zodra het contract is ondertekend, blijft de klant uw organisatie gedurende de looptijd van het contract monitoren. De klant beoordeelt uw prestaties ook periodiek opnieuw en telkens wanneer de overeenkomst wordt gewijzigd en houdt de einddatum en verlengingsdata van het contract bij.
Volgens de principes van het Bazels Comité wordt van een bank die het contract verlengt verwacht dat zij eerst haar due diligence herhaalt op basis van de bevindingen uit de onboarding en monitoring. Daardoor komt een DDQ-antwoord van vóór de ondertekening, dat niet meer aansluit bij de werkwijze van uw organisatie, bij de verlenging opnieuw aan de orde.
Welke regels vereisen vendor due diligence?
Er is geen enkele wet die vendor due diligence overal regelt. Banken beoordelen leveranciers omdat de kaders die hun toezichthouders hanteren dit vereisen. Via het contract gelden die verplichtingen ook voor u.
De principes van het Bazels Comité zijn bedoeld om proportioneel te worden toegepast en zijn gericht op grote internationaal opererende banken en hun toezichthouders. Veel rechtsgebieden hebben ook eigen kaders voor derdenrisico's. Volgens deze principes wordt het beheer van derdenrisico's afgestemd op elke bank en op het risico en de kritieke aard van de overeenkomst.
In de EU bepaalt bijvoorbeeld de Digital Operational Resilience Act (DORA) dat een financiële entiteit die ICT-aanbieders gebruikt, volledig verantwoordelijk blijft voor het nakomen van haar eigen verplichtingen.
Audit- en informatierechten
Volgens de beginselen van het Bazels Comité moeten bankcontracten de bank tijdig informeren, onder meer over incidenten, en de bank rechten op toegang en audit verlenen. In het conceptcontract van de bank voor de gehoste dienst breidt de auditclausule, die uw juridisch beoordelaar leest, deze rechten uit tot de toezichthouder van de bank.
In de EU moet een contract voor een ICT-dienst die een kritieke functie ondersteunt bijvoorbeeld onbeperkte toegangs-, inspectie- en auditrechten verlenen op grond van DORA. Die rechten gelden voor de financiële entiteit, haar door haar aangewezen auditor en de toezichthouder. U moet met elk van hen volledig meewerken. Het contract bepaalt de reikwijdte, procedures en frequentie van audits. Als een audit de rechten van uw andere klanten zou aantasten, kunnen de partijen alternatieve zekerheidsniveaus overeenkomen die u kunt voorstellen.
Uw eigen onderaannemers
Voor kritieke regelingen wordt verwacht dat het contract van een bank, op grond van de beginselen van het Bazels Comité, aanvullende voorwaarden bevat voor uw belangrijkste onderaannemers: voorafgaande kennisgeving voordat u een onderaannemer inschakelt of wijzigt, incidentrapportage, toegangs- en auditrechten ten aanzien van deze onderaannemers, en het doorleggen van uw verplichtingen aan hen.
In het conceptcontract van de bank voor de gehoste dienst treft uw juridisch beoordelaar de meldingsvoorwaarde aan als een clausule over wijzigingen van de onderaannemer.
In de EU blijft u op grond van de overeenkomst bijvoorbeeld verantwoordelijk voor de diensten van uw onderaannemers volgens de technische norm voor uitbesteding ter aanvulling van DORA. U moet die onderaannemers ook monitoren en hierover rapporteren. Een wezenlijke wijziging in uw uitbesteding wordt tijdig aangekondigd, zodat de financiële entiteit deze kan beoordelen. De entiteit keurt deze binnen een redelijke kennisgevingstermijn goed of maakt bezwaar. U voert de wijziging pas door nadat de entiteit deze heeft goedgekeurd of geen bezwaar heeft gemaakt. Daarbij kunt u uitgaan van die kennisgevingstermijn.
Beëindiging van het contract
Volgens de beginselen van het Bazels Comité wordt van bankcontracten verwacht dat ze bepalingen bevatten over beëindiging en uw ondersteuning bij de exit van de bank. Plannen voor wat er na afloop van een leveranciersovereenkomst gebeurt, worden eveneens genoemd als een cybersecurityresultaat.
In de EU vereist DORA bijvoorbeeld een exitstrategie voor een kritieke functie, met een verplichte overgangsperiode. Tijdens die periode blijft u de dienst leveren terwijl de financiële entiteit overstapt naar een andere leverancier of de dienst intern onderbrengt.
Hoe verschilt het van verwante termen?
Vendor due diligence en een DDQ
Een DDQ is een document dat u invult wanneer een bank, verzekeraar of zakelijke inkoper u als derde partij beoordeelt. Vendor due diligence is de beoordeling waarvoor de DDQ input levert.
De beoordeling omvat niet alleen uw antwoorden, maar ook het onderliggende bewijs, eventuele audits, de beslissing van de klant en de latere herbeoordeling van uw organisatie.
Vendor due diligence en een security questionnaire
Een security questionnaire bestrijkt één onderdeel van de beoordeling: informatiebeveiliging. Vaak gaat het om een standaardvragenlijst, zoals de SIG of CAIQ, of om een eigen, op beheersmaatregelen gerichte vragenlijst van de klant om leveranciers te vergelijken.
Als u geen assurancerapport kunt overleggen, baseert de klant zich op de security questionnaire en toetst deze steekproefsgewijs met bewijs van uw beheersmaatregelen.
Vendor due diligence en prekwalificatie
Een PQQ bepaalt of u in de race blijft voordat uw capaciteiten worden beoordeeld. Vendor due diligence bepaalt of de klant het risico dat uw organisatie met zich meebrengt aanvaardt. De beoordeling loopt na ondertekening door.
Bij openbare aanbestedingen in de EU beperkt Richtlijn 2014/24/EU bijvoorbeeld de selectiecriteria tot de geschiktheid om de beroepsactiviteit uit te oefenen, de economische en financiële draagkracht en de technische en beroepsbekwaamheid, in verhouding tot de opdracht.
Vendor due diligence in SEQUESTO
Bij vendor due diligence moet uw team elke ronde antwoorden geven die tot een bron te herleiden zijn. SEQUESTO maakt dat werk controleerbaar. James orkestreert de respons en de Agent Force, de gespecialiseerde agents, stelt elk antwoord op basis van goedgekeurde content op en toont de redenering achter elk antwoord. Subject Matter Experts en reviewers werken in dezelfde workflow, waarin elke vraag een eigen reviewer en goedkeurder kan hebben. De Bid Manager heeft het laatste woord en geeft de definitieve goedkeuring.
Elk antwoord vermeldt het beleid en de clausule waarop het is gebaseerd. U kunt bewijsstukken, zoals uw SOC 2-rapport, toevoegen aan de antwoorden die u onderbouwt. Wanneer het beleid verandert, markeert SEQUESTO elk daarop gebaseerd antwoord ter beoordeling. Bij elk antwoord wordt ook vastgelegd welke beleidsversie eraan ten grondslag ligt, zodat uw team kan aantonen wat het in elke ronde heeft goedgekeurd.
SEQUESTO registreert elke actie, inclusief het betreffende item, de persoon die de actie uitvoerde en het tijdstip. Het logboek kan worden doorzocht en geëxporteerd voor de due-diligence-vragenlijst van de klant.