ISO 27001 understreger vigtigheden af at evaluere og styre risici i forbindelse med leverandører. Det gælder især dem, der har adgang til – eller behandler – især følsomme data og oplysninger på vegne af myndigheden. Ud over klare kontraktlige krav til leverandørens it-sikkerhed, herunder behandling af data og rapportering af sikkerhedsbrud, indebærer leverandørstyringen ifølge ISO 27001/27002:
- overvågning og gennemgang af, om leverandøren overholder sikkerhedskravene
- retningslinjer og kontrolforanstaltninger for håndtering af ændringer i leverandørsamarbejdet, herunder opdatering af kontrakter og sikkerhedsforanstaltninger
- fortsatte forbedringer af samarbejdet baseret på resultater af evalueringer af samarbejdet.
Det er bl.a. nævnt i Digitaliseringsstyrelsens katalog over kontraktbestemmelser over samfundskritiske it-systemer, at myndigheden bør kræve en revisorerklæring i kontrakten. Den fungerer som dokumentation for leverandørens overholdelse af lovkrav og god it-skik. En erklæring omfatter typisk en gennemgang og vurdering af den overordnede styring af informationssikkerheden, herunder organisering, politik om informationssikkerhed, risikovurderinger og beredskabsplaner.