Home / Cyberbeveiliging / Beveiligingsvragenlijst voor leveranciers
Een klant heeft u een beveiligingsvragenlijst gestuurd. Zo beantwoordt u die.
NIS2 maakt bedrijven in energie, zorg, vervoer, maakindustrie en vele andere sectoren verantwoordelijk voor de beveiliging van hun leveranciers. Daarom sturen zij vragenlijsten — vaak met een deadline en een contract op het spel. Hieronder: de 30 vragen die u bijna altijd tegenkomt, en het bewijs dat elke vraag afsluit.
Vijf regels voordat u begint
- 01 Beantwoord alleen wat vandaag klopt; zet de rest in een gedateerd plan.
- 02 Voeg bewijs toe (beleid, screenshot, certificaat) — een 'ja' zonder bewijs wordt vaak als 'nee' gescoord.
- 03 Werk met één verantwoordelijke en één gedeelde map met bewijsstukken, zodat de volgende vragenlijst uren kost in plaats van dagen.
- 04 Pak eerst de snelle winst: MFA, geteste back-ups, DMARC, een patchroutine.
- 05 Bewaar een ondertekende kopie: uw antwoorden worden verplichtingen in het contract.
De 30 vragen en het verwachte bewijs
| # | Vraag | Bewijs dat de vraag afsluit |
|---|---|---|
| 01 | Governance Hebt u een schriftelijk informatiebeveiligingsbeleid dat door de directie is goedgekeurd? | Ondertekend beleid, datum van de laatste herziening |
| 02 | Governance Wie is verantwoordelijk voor informatiebeveiliging? | Naam en functie, organigram |
| 03 | Governance Hebt u een ISO/IEC 27001-, CyberFundamentals (CyFun®)- of vergelijkbare certificering? | Certificaat en scope, of een gedateerde roadmap |
| 04 | Governance Voert u jaarlijks een risicobeoordeling uit? | Meest recente risicoregister (samenvatting) |
| 05 | Governance Hebt u een cyberverzekering? | Verzekeringsattest |
| 06 | Toegang Is multifactorauthenticatie verplicht voor e-mail, externe toegang en beheeraccounts? | Screenshot van de beleidsinstellingen, % gedekte accounts |
| 07 | Toegang Hoe worden accounts aangemaakt en verwijderd bij in- en uitdiensttreding? | In- en uitdienstprocedure, laatste controle |
| 08 | Toegang Zijn beheerdersrechten gescheiden van dagelijkse gebruikersaccounts? | Lijst van beheeraccounts, datum van controle |
| 09 | Toegang Hoe krijgen uw medewerkers toegang tot onze systemen of gegevens, als dat al zo is? | Gebruikers op naam, toegangsmethode, logging |
| 10 | Toegang Gebruikt u een wachtwoordmanager en een wachtwoordbeleid? | Naam van de tool, uittreksel uit het beleid |
| 11 | Gegevens Waar worden onze gegevens opgeslagen en in welke landen? | Hostingproviders en regio's |
| 12 | Gegevens Worden gegevens versleuteld tijdens transport en in rust? | TLS-configuratie, schijf-/databaseversleuteling |
| 13 | Gegevens Hoe lang bewaart u onze gegevens en hoe worden ze verwijderd? | Bewaarschema, verwijderingsprocedure |
| 14 | Gegevens Hebt u een verwerkersovereenkomst volgens de AVG? | Ondertekende verwerkersovereenkomst |
| 15 | Gegevens Welke onderaannemers verwerken onze gegevens? | Lijst van subverwerkers |
| 16 | Continuïteit Maakt u back-ups, en wordt het terugzetten getest? | Back-upbeleid, datum en resultaat van de laatste hersteltest |
| 17 | Continuïteit Worden back-ups offline of onveranderbaar bewaard? | Technische beschrijving |
| 18 | Continuïteit Hebt u een bedrijfscontinuïteitsplan? | Samenvatting van het plan, laatste oefening |
| 19 | Continuïteit Wat is uw hersteltijd voor de dienst die u aan ons levert? | RTO/RPO-waarden |
| 20 | Incidenten Hebt u een procedure voor incidentrespons? | Procedure, contactlijst |
| 21 | Incidenten Hoe snel meldt u ons een incident dat ons raakt? | Contractuele toezegging (bijv. binnen 24 uur) |
| 22 | Incidenten Hebt u de afgelopen 24 maanden een significant beveiligingsincident gehad? | Korte beschrijving en geleerde lessen |
| 23 | Incidenten Monitort u logs en meldingen? | Tooling, wie beoordeelt, bewaartermijn |
| 24 | Techniek Hoe beheert u beveiligingsupdates (patching)? | Patchbeleid, doorlooptijd voor kritieke updates |
| 25 | Techniek Draait u antivirus/EDR op alle endpoints? | Naam van de tool, dekking |
| 26 | Techniek Is uw e-maildomein beschermd (SPF, DKIM, DMARC)? | DNS-records — doe onze gratis e-mailbeveiligingscheck |
| 27 | Techniek Voert u kwetsbaarheidsscans of penetratietests uit? | Datum en samenvatting van de laatste test |
| 28 | Techniek Is uw netwerk gesegmenteerd en beschermd door een firewall? | Netwerkschema (op hoofdlijnen) |
| 29 | Mensen Krijgen medewerkers training in beveiligingsbewustzijn? | Trainingsregistratie, resultaten van phishingtests |
| 30 | Mensen Ondertekenen medewerkers een geheimhoudingsverklaring? | Modelclausule |
Vraag 26 — controleer gratis uw SPF, DKIM en DMARC →
Waar NIS2 geldt voor uw klanten
Veelgestelde vragen
Wij zijn te klein voor NIS2. Waarom krijgen wij deze vragenlijsten?
NIS2 verplicht bedrijven die eronder vallen de beveiliging van hun toeleveringsketen te beheersen. Zij geven de eisen door aan hun leveranciers via vragenlijsten, contractclausules en audits — ongeacht de omvang van de leverancier.
Mogen wij 'in uitvoering' antwoorden?
Ja, als het klopt en gedateerd is. Een korte roadmap met verantwoordelijken en data is beter dan een vaag 'ja'. Claim nooit een maatregel die u niet hebt: het wordt een contractuele verplichting.
Welke certificering aanvaarden klanten?
ISO/IEC 27001 wordt overal erkend. In België is CyberFundamentals (CyFun®) het nationale raamwerk; het niveau Basic is bedoeld voor leveranciers van NIS2-entiteiten.
Hoe lang duurt het?
Een gemiddelde vragenlijst van 50–150 vragen kost 2 tot 5 werkdagen met bewijsstukken, minder als het bewijsdossier al bestaat.
Vragenlijst die binnenkort klaar moet zijn?
Vertel ons de deadline van de klant. Een adviseur antwoordt binnen één werkdag met hoeveel dagen het kost en wat er ontbreekt. Onze adviseur werkt in het Engels.
- Antwoord binnen één werkdag
- Schriftelijke scope en prijs vóór elk werk
- Advies in het Engels
- Nederland · België · Luxemburg