← Gids

Mijn klant stuurt een security-vragenlijst. Wat nu?

Een security-vragenlijst is de manier waarop uw klant zijn eigen zorgplicht doorlegt. Invullen kost doorgaans één tot twee dagen, en de volgende klant stuurt een andere lijst. Beantwoord daarom niet de lijst, maar de tien onderwerpen die eronder liggen. Dan hoeft u het maar één keer te doen.

Zestig tot tweehonderd vragen, in een eigen format, met een deadline erbij. De vragen gaan over patchbeleid, loggingretentie en herstelpunten, en niemand bij u weet uit het hoofd wat het juiste antwoord is. Dit stuk gaat over wat u ermee aan moet.

Waarom krijg ik deze lijst?

Uw klant moet onder de Cyberbeveiligingswet aantoonbaar de beveiliging van zijn leveranciers beoordelen, en de vragenlijst is zijn bewijsstuk. Dat verklaart ook waarom de lijsten zo lang zijn en zo weinig op elkaar lijken: elke organisatie heeft zijn eigen inkoop- of compliance-afdeling die er zijn eigen versie van maakt.

Meer daarover staat in Moet ik als toeleverancier aan NIS2 voldoen?.

Moet ik alles invullen?

Vrijwel altijd staat er meer in de lijst dan op u van toepassing is. Vragen over industriële besturingssystemen zijn zinloos als u die niet hebt, en een antwoord verzinnen is erger dan "niet van toepassing" invullen met een regel uitleg erbij.

Twee dingen zijn belangrijker dan volledigheid:

  • Antwoord eerlijk. Een te rooskleurig antwoord komt terug op het moment dat er iets misgaat, en dan is het uw handtekening die eronder staat.
  • Onderbouw wat u claimt. "Ja, wij maken back-ups" is een bewering. "Ja, dagelijks, met een maandelijkse hersteltest, zie bijgevoegd beleid" is een antwoord waar uw klant iets mee kan.

Hoe lang ben ik hier aan kwijt?

Voor de eerste lijst moet u rekenen op één tot twee dagen, waarvan het meeste zit in uitzoeken wat er eigenlijk gevraagd wordt. Hebt u geen eigen ICT'er in dienst, dan komt daar het uurtarief van uw ICT-partij bij.

Het vervelende is dat die investering niet meetelt bij de volgende klant. Die stuurt een andere lijst, in een ander format, met dezelfde vragen in andere woorden.

Hoe voorkom ik dat ik dit elke keer opnieuw doe?

Door niet de lijst als uitgangspunt te nemen, maar de tien onderwerpen uit artikel 21 lid 2 van de NIS2-richtlijn. Elke serieuze vragenlijst is daar een vertaling van. Weet u van die tien onderwerpen hoe u ervoor staat, en hebt u dat onderbouwd, dan is elke volgende lijst invulwerk in plaats van uitzoekwerk.

Dat is waar Ketenpas voor gemaakt is. U vult één keer in hoe uw beveiliging ervoor staat, en deelt daarna een paspoort: één pagina met wat u geregeld hebt, die u naar een klant stuurt in plaats van diens formulier te beantwoorden.

Wil uw klant per se zijn eigen Excel terug, dan kan dat ook: u uploadt zijn bestand en uw bewaarde antwoorden worden erin gezet, zodat u alleen nog nakijkt.

Welke vragen komen er altijd in voor?

Los van de lengte en het format keren dezelfde zes onderwerpen terug, en samen zijn ze goed voor het grootste deel van elke lijst:

  • staat MFA verplicht aan op e-mail en op alles wat vanaf internet bereikbaar is
  • worden back-ups automatisch gemaakt, staat er één kopie buiten bereik, en is terugzetten het afgelopen jaar getest
  • ligt er een incidentprocedure met een meldtermijn, en is er een incidentregister
  • is er een vastgesteld beveiligingsbeleid met een verantwoordelijke erbij
  • worden updates tijdig uitgevoerd, en binnen welke termijn bij kritieke kwetsbaarheden
  • wordt toegang ingetrokken bij uitdiensttreding, en hoe vaak controleert u dat

Wie deze zes op orde en op papier heeft, kan het merendeel van elke lijst beantwoorden zonder iemand te hoeven bellen.

Mag ik mijn eigen document terugsturen in plaats van hun formulier?

Vragen kan altijd, en het lukt vaker dan mensen denken. Inkopers willen bewijs, geen bepaald bestandsformaat; een compleet en onderbouwd overzicht van uw maatregelen is voor hun dossier vaak beter bruikbaar dan een half ingevulde spreadsheet.

Twee situaties waarin het niet lukt: de klant gebruikt een portaal waarin de antwoorden per vraag worden gescoord, of de vragenlijst is onderdeel van een aanbesteding en afwijken kost punten. Stuur dan uw eigen overzicht mee als bijlage bij hun formulier. Dat scheelt hun vervolgvragen, en het is precies het document dat u bij de volgende klant weer gebruikt.

Wat als ik iets nog niet geregeld heb?

Dan zet u dat erbij, met wanneer u het oppakt. Geen enkele klant verwacht dat een bedrijf van dertig man alles op orde heeft. Wat hij niet kan gebruiken, is een leverancier die niet weet waar hij staat.

Een openstaand punt met een datum erbij is bovendien een sterker antwoord dan een vinkje dat u niet kunt onderbouwen. Bij de eerstvolgende audit is een belofte die u nakwam meer waard dan een claim die niet klopte; zie ook aantonen dat uw maatregelen werken.

Zelf aan de slag

Doe de gratis scan: 39 vragen in gewoon Nederlands, ongeveer tien minuten, geen account nodig. U weet daarna waar u staat en wat er als eerste aandacht verdient, en u kunt de uitslag als paspoort met uw klant delen.

Ligt er al een vragenlijst? Met Pro (€39 per maand, excl. btw) uploadt u die en laat u de antwoorden invullen vanuit uw eigen scan en bewijsstukken. U kijkt na en stuurt hem terug.

Bijgewerkt op 5 augustus 2026