Ketenpas
← Gids

Mijn klant stuurt een security-vragenlijst. Wat nu?

Een security-vragenlijst is de manier waarop uw klant zijn eigen zorgplicht doorlegt. Invullen kost doorgaans één tot twee dagen, en de volgende klant stuurt een andere lijst. Beantwoord daarom niet de lijst, maar de tien onderwerpen die eronder liggen. Dan hoeft u het maar één keer te doen.

Zestig tot tweehonderd vragen, in een eigen format, met een deadline erbij. De vragen gaan over patchbeleid, loggingretentie en herstelpunten, en niemand bij u weet uit het hoofd wat het juiste antwoord is. Dit stuk gaat over wat u ermee aan moet.

Waarom krijg ik deze lijst?

Uw klant moet onder de Cyberbeveiligingswet aantoonbaar de beveiliging van zijn leveranciers beoordelen, en de vragenlijst is zijn bewijsstuk. Dat verklaart ook waarom de lijsten zo lang zijn en zo weinig op elkaar lijken: elke organisatie heeft zijn eigen inkoop- of compliance-afdeling die er zijn eigen versie van maakt.

Meer daarover staat in Moet ik als toeleverancier aan NIS2 voldoen?.

Moet ik alles invullen?

Vrijwel altijd staat er meer in de lijst dan op u van toepassing is. Vragen over industriële besturingssystemen zijn zinloos als u die niet hebt, en een antwoord verzinnen is erger dan "niet van toepassing" invullen met een regel uitleg erbij.

Twee dingen zijn belangrijker dan volledigheid:

  • Antwoord eerlijk. Een te rooskleurig antwoord komt terug op het moment dat er iets misgaat, en dan is het uw handtekening die eronder staat.
  • Onderbouw wat u claimt. "Ja, wij maken back-ups" is een bewering. "Ja, dagelijks, met een maandelijkse hersteltest, zie bijgevoegd beleid" is een antwoord waar uw klant iets mee kan.

Hoe lang ben ik hier aan kwijt?

Voor de eerste lijst moet u rekenen op één tot twee dagen, waarvan het meeste zit in uitzoeken wat er eigenlijk gevraagd wordt. Hebt u geen eigen ICT'er in dienst, dan komt daar het uurtarief van uw ICT-partij bij.

Het vervelende is dat die investering niet meetelt bij de volgende klant. Die stuurt een andere lijst, in een ander format, met dezelfde vragen in andere woorden.

Hoe voorkom ik dat ik dit elke keer opnieuw doe?

Door niet de lijst als uitgangspunt te nemen, maar de tien onderwerpen uit artikel 21 lid 2 van de NIS2-richtlijn. Elke serieuze vragenlijst is daar een vertaling van. Weet u van die tien onderwerpen hoe u ervoor staat, en hebt u dat onderbouwd, dan is elke volgende lijst invulwerk in plaats van uitzoekwerk.

Dat is waar Ketenpas voor gemaakt is. U vult één keer in hoe uw beveiliging ervoor staat, en deelt daarna een paspoort: één pagina met wat u geregeld hebt, die u naar een klant stuurt in plaats van diens formulier te beantwoorden.

Wil uw klant per se zijn eigen Excel terug, dan kan dat ook: u uploadt zijn bestand en uw bewaarde antwoorden worden erin gezet, zodat u alleen nog nakijkt.

Wat als ik iets nog niet geregeld heb?

Dan zet u dat erbij, met wanneer u het oppakt. Geen enkele klant verwacht dat een bedrijf van dertig man alles op orde heeft. Wat hij niet kan gebruiken, is een leverancier die niet weet waar hij staat.

Begin met de gratis scan: 39 vragen, ongeveer tien minuten, geen account nodig. U weet daarna wat er staat en wat er als eerste aandacht verdient.

Bijgewerkt op 2 augustus 2026