Met de leverancier behoren de eisen voor informatiebeveiliging te worden overeengekomen en gedocumenteerd.
Alle relevante eisen voor informatiebeveiliging behoren te worden vastgesteld en overeengekomen met elke leverancier.
Overeenkomsten met leveranciers behoren eisen te bevatten die betrekking hebben op informatiebeveiligingsrisicos in de toeleveringsketen.
Organisaties behoren regelmatig de dienstverlening van leveranciers te monitoren, te beoordelen en te auditen.
Wijzigingen in de dienstverlening door leveranciers behoren te worden beheerd, rekening houdend met de kritikaliteit van bedrijfsinformatie.