IT-contracten: meer dan een handtekening

De meeste bedrijven die werken met IT-diensten, of ze die nu afnemen of leveren, hebben contracten afgesloten. Wat ze vaak niet hebben, is een duidelijk beeld van wat die contracten eigenlijk zeggen, of wat er ontbreekt.
Die kloof telt zwaarder dan vroeger.
Een IT-contract werkt doorgaans op drie niveaus. Het eerste is vertrouwd terrein: scope, prijs en timing. De meeste bedrijven handelen dit redelijk goed af. Het tweede niveau is complexer: eigendom van intellectuele eigendom, aansprakelijkheidsregelingen, garantieclausules. Wie is eigenaar van wat er gebouwd wordt? Wat gebeurt er als het niet presteert zoals verwacht? Deze vragen komen zelden aan bod totdat er iets misgaat, en dan is het contract al ondertekend.
Het derde niveau is het meest over het hoofd geziene: de operationele laag. Governancestructuren, service level agreements, auditrechten, afgesproken beveiligingsmaatregelen. Zoals Niele Dams, IT-contractexpert bij Legile, het verwoordt: "IT-contracten zijn niet bedoeld om in een lade te belanden, ze moeten nauwgezet worden opgevolgd, en niet-naleving kan ernstige gevolgen hebben."
Die operationele laag is precies wat de Europese regelgeving nu viseert. GDPR heeft de basis gelegd, maar het regelgevend landschap is sindsdien aanzienlijk uitgebreid. DORA verplicht financiële instellingen om specifieke contractuele clausules op te nemen met IT-leveranciers, en die vereisten gelden ook voor de leveranciers zelf wanneer zij kritieke functies ondersteunen. NIS2 introduceert beveiligingsverplichtingen die bedrijven door hun toeleveringsketen moeten doorgeven. De Cyber Resilience Act voegt een extra laag toe voor bedrijven die software of verbonden producten op de markt brengen.
Voor veel bedrijven is de reflex om dit als een compliance-oefening te behandelen: iets wat je eenmalig regelt en dan opbergt. De meer praktische aanpak is om na te gaan wat je contracten werkelijk zeggen en of je interne processen daarmee in lijn zijn. Weet je wie toegang heeft tot welke gegevens? Zijn er gedocumenteerde procedures voor beveiligingsincidenten? Kun je aan een klant of auditor aantonen dat wat er in je contracten staat ook overeenkomt met hoe je werkelijk opereert?
"Het is belangrijk om te weten hoe je je interne processen op orde krijgt en hoe je je contracten goed onderhandelt," zegt Niele.
Bij Legile helpen we bedrijven met beide.


