Home / Cyberbeveiliging / Beveiligingsvragenlijst voor leveranciers

Gids · voor leveranciers van NIS2-bedrijven

Een klant heeft u een beveiligingsvragenlijst gestuurd. Zo beantwoordt u die.

NIS2 maakt bedrijven in energie, zorg, vervoer, maakindustrie en vele andere sectoren verantwoordelijk voor de beveiliging van hun leveranciers. Daarom sturen zij vragenlijsten — vaak met een deadline en een contract op het spel. Hieronder: de 30 vragen die u bijna altijd tegenkomt, en het bewijs dat elke vraag afsluit.

→ Hulp bij mijn vragenlijst

Vijf regels voordat u begint

  1. 01 Beantwoord alleen wat vandaag klopt; zet de rest in een gedateerd plan.
  2. 02 Voeg bewijs toe (beleid, screenshot, certificaat) — een 'ja' zonder bewijs wordt vaak als 'nee' gescoord.
  3. 03 Werk met één verantwoordelijke en één gedeelde map met bewijsstukken, zodat de volgende vragenlijst uren kost in plaats van dagen.
  4. 04 Pak eerst de snelle winst: MFA, geteste back-ups, DMARC, een patchroutine.
  5. 05 Bewaar een ondertekende kopie: uw antwoorden worden verplichtingen in het contract.

De 30 vragen en het verwachte bewijs

#VraagBewijs dat de vraag afsluit
01Governance
Hebt u een schriftelijk informatiebeveiligingsbeleid dat door de directie is goedgekeurd?
Ondertekend beleid, datum van de laatste herziening
02Governance
Wie is verantwoordelijk voor informatiebeveiliging?
Naam en functie, organigram
03Governance
Hebt u een ISO/IEC 27001-, CyberFundamentals (CyFun®)- of vergelijkbare certificering?
Certificaat en scope, of een gedateerde roadmap
04Governance
Voert u jaarlijks een risicobeoordeling uit?
Meest recente risicoregister (samenvatting)
05Governance
Hebt u een cyberverzekering?
Verzekeringsattest
06Toegang
Is multifactorauthenticatie verplicht voor e-mail, externe toegang en beheeraccounts?
Screenshot van de beleidsinstellingen, % gedekte accounts
07Toegang
Hoe worden accounts aangemaakt en verwijderd bij in- en uitdiensttreding?
In- en uitdienstprocedure, laatste controle
08Toegang
Zijn beheerdersrechten gescheiden van dagelijkse gebruikersaccounts?
Lijst van beheeraccounts, datum van controle
09Toegang
Hoe krijgen uw medewerkers toegang tot onze systemen of gegevens, als dat al zo is?
Gebruikers op naam, toegangsmethode, logging
10Toegang
Gebruikt u een wachtwoordmanager en een wachtwoordbeleid?
Naam van de tool, uittreksel uit het beleid
11Gegevens
Waar worden onze gegevens opgeslagen en in welke landen?
Hostingproviders en regio's
12Gegevens
Worden gegevens versleuteld tijdens transport en in rust?
TLS-configuratie, schijf-/databaseversleuteling
13Gegevens
Hoe lang bewaart u onze gegevens en hoe worden ze verwijderd?
Bewaarschema, verwijderingsprocedure
14Gegevens
Hebt u een verwerkersovereenkomst volgens de AVG?
Ondertekende verwerkersovereenkomst
15Gegevens
Welke onderaannemers verwerken onze gegevens?
Lijst van subverwerkers
16Continuïteit
Maakt u back-ups, en wordt het terugzetten getest?
Back-upbeleid, datum en resultaat van de laatste hersteltest
17Continuïteit
Worden back-ups offline of onveranderbaar bewaard?
Technische beschrijving
18Continuïteit
Hebt u een bedrijfscontinuïteitsplan?
Samenvatting van het plan, laatste oefening
19Continuïteit
Wat is uw hersteltijd voor de dienst die u aan ons levert?
RTO/RPO-waarden
20Incidenten
Hebt u een procedure voor incidentrespons?
Procedure, contactlijst
21Incidenten
Hoe snel meldt u ons een incident dat ons raakt?
Contractuele toezegging (bijv. binnen 24 uur)
22Incidenten
Hebt u de afgelopen 24 maanden een significant beveiligingsincident gehad?
Korte beschrijving en geleerde lessen
23Incidenten
Monitort u logs en meldingen?
Tooling, wie beoordeelt, bewaartermijn
24Techniek
Hoe beheert u beveiligingsupdates (patching)?
Patchbeleid, doorlooptijd voor kritieke updates
25Techniek
Draait u antivirus/EDR op alle endpoints?
Naam van de tool, dekking
26Techniek
Is uw e-maildomein beschermd (SPF, DKIM, DMARC)?
DNS-records — doe onze gratis e-mailbeveiligingscheck
27Techniek
Voert u kwetsbaarheidsscans of penetratietests uit?
Datum en samenvatting van de laatste test
28Techniek
Is uw netwerk gesegmenteerd en beschermd door een firewall?
Netwerkschema (op hoofdlijnen)
29Mensen
Krijgen medewerkers training in beveiligingsbewustzijn?
Trainingsregistratie, resultaten van phishingtests
30Mensen
Ondertekenen medewerkers een geheimhoudingsverklaring?
Modelclausule

Vraag 26 — controleer gratis uw SPF, DKIM en DMARC →

Waar NIS2 geldt voor uw klanten

Veelgestelde vragen

Wij zijn te klein voor NIS2. Waarom krijgen wij deze vragenlijsten?

NIS2 verplicht bedrijven die eronder vallen de beveiliging van hun toeleveringsketen te beheersen. Zij geven de eisen door aan hun leveranciers via vragenlijsten, contractclausules en audits — ongeacht de omvang van de leverancier.

Mogen wij 'in uitvoering' antwoorden?

Ja, als het klopt en gedateerd is. Een korte roadmap met verantwoordelijken en data is beter dan een vaag 'ja'. Claim nooit een maatregel die u niet hebt: het wordt een contractuele verplichting.

Welke certificering aanvaarden klanten?

ISO/IEC 27001 wordt overal erkend. In België is CyberFundamentals (CyFun®) het nationale raamwerk; het niveau Basic is bedoeld voor leveranciers van NIS2-entiteiten.

Hoe lang duurt het?

Een gemiddelde vragenlijst van 50–150 vragen kost 2 tot 5 werkdagen met bewijsstukken, minder als het bewijsdossier al bestaat.

Gratis eerste gesprek · in het Engels

Vragenlijst die binnenkort klaar moet zijn?

Vertel ons de deadline van de klant. Een adviseur antwoordt binnen één werkdag met hoeveel dagen het kost en wat er ontbreekt. Onze adviseur werkt in het Engels.

  • Antwoord binnen één werkdag
  • Schriftelijke scope en prijs vóór elk werk
  • Advies in het Engels
  • Nederland · België · Luxemburg

Liever per e-mail? Schrijf naar contact@cybernovalabs.io

→ Gratis cybersecuritygesprek