Stel dat een grote klant je een spreadsheet stuurt met zestig vragen. Over wachtwoorden, back-ups, versleuteling en een "incidentresponsplan" (een plan voor als het misgaat). Graag binnen twee weken terug. Je wilt de klant graag houden, maar bij de helft van de vragen weet je niet precies wat er bedoeld wordt.
Dat is heel normaal. Zulke lijsten zijn vaak gemaakt voor grote bedrijven en gaan naar alle leveranciers, groot en klein. Ze zijn niet bedoeld om je te laten zakken. De klant wil weten of het risico klein genoeg is.
Waarom klanten dit vragen
Er zijn een paar redenen, en vaak spelen ze tegelijk.
- Privacy. Verwerk je persoonsgegevens voor een klant, zoals klantbestanden of personeelsgegevens? Dan mag die klant je volgens de privacywet (AVG) alleen inschakelen als je voldoende garanties geeft dat je die gegevens goed beveiligt.
- De Cyberbeveiligingswet. Sinds 15 augustus 2026 moeten organisaties die onder deze wet vallen ook de risico's bij hun leveranciers beheersen. Ze mogen daarom eisen stellen aan de beveiliging van hun directe leveranciers. Dat maakt jou niet automatisch onderdeel van de wet.
- Eigen beleid. Soms heeft de klant gewoon afgesproken dat elke leverancier zo'n lijst invult.
Veel van wat gevraagd wordt, past onder de vijf basisprincipes van het NCSC: je risico's kennen, veilig gedrag stimuleren, systemen en apparaten beschermen, toegang tot gegevens beheren en voorbereid zijn op incidenten. Wie die vijf op orde heeft, kan veel vragen al beantwoorden.
Hoe wij erover denken
Een vragenlijst is het begin van een gesprek. De klant zoekt geen perfecte leverancier, maar een leverancier die weet wat hij doet. Het NCSC raadt leveranciers ook aan om het gesprek aan te gaan en afspraken vast te leggen.
Een eerlijk nee is sterker dan een vinkje dat niet klopt. Je antwoorden kunnen later in een contract terechtkomen. "Nee, dat regelen we in het eerste kwartaal" laat zien dat je er grip op hebt. Een ja die niet klopt, kan je later opbreken.
Niet elke vraag geldt voor jou. Staat alles in de cloud, dan zijn vragen over een eigen serverruimte niet van toepassing. Zeg dat dan, met één zin uitleg.
Eén keer goed, daarna hergebruiken. De vragen lijken van klant tot klant op elkaar. Wie één keer een overzicht maakt, is de volgende keer veel sneller klaar.
Hoeveel je aanpast aan wat een klant vraagt, bepaal jij. "Dit past niet bij ons, wel kunnen we dit" is ook een antwoord. Daarna praat je samen over wat wel past.
Vragen om jezelf vooraf te stellen
Zo pak je het aan, op hoofdlijnen
- Lees de hele lijst eerst door. Zet bij elke vraag: weet ik zelf, weet mijn IT-leverancier, of geldt niet voor ons.
- Vraag wat er bedoeld wordt. Is een vraag onduidelijk, mail de klant. Dat is gewoon en voorkomt verkeerde antwoorden.
- Betrek je IT-leverancier bij de technische vragen, zoals over back-up, updates en versleuteling (gegevens zo opslaan dat anderen ze niet kunnen lezen). Vraag om advies en een inschatting van de kosten, niet meteen om een opdracht.
- Antwoord kort en feitelijk. Bij een nee schrijf je erbij wat je gaat doen en wanneer, als je dat van plan bent.
- Bewaar je antwoorden. Zo heb je een eigen overzicht voor de volgende lijst.
Komen de antwoorden in een contract, met afspraken over aansprakelijkheid? Laat je dan adviseren door een jurist of je branchevereniging.
Waar +Z bij helpt
Veel vragen uit zo'n lijst gaan over dezelfde onderwerpen als de +Z Checkup: inloggen, back-up, updates, toegang en wat je doet als het misgaat. Jouw IT-plan zet op een rij wat al goed staat en welke stap het meeste oplevert. Ligt een stap bij je IT-leverancier, dan staat er een voorbeeldmail klaar. Wil je dat iemand met je meekijkt naar een specifieke lijst? Dan past Checkup met raadgever.
We verkopen geen beveiligingssoftware en verdienen niets aan de maatregel die je kiest. Zo blijft het advies in jouw belang.
Veelgestelde vragen
Mag ik "niet van toepassing" invullen?
Ja, als het klopt. Zet er één zin uitleg bij, bijvoorbeeld: "Wij hebben geen eigen servers, alles staat bij onze clouddienst." Dan weet de klant waarom.
Moet ik een certificaat zoals ISO 27001 hebben?
Meestal niet. ISO 27001 is een internationale norm voor informatiebeveiliging, met een certificaat als bewijs. Het NCSC noemt zulke normen handig voor leveranciers, maar niet verplicht. Vraagt een klant er toch om, bespreek dan of een eenvoudiger bewijs ook voldoet. Een certificaat kost tijd en geld.
Wat als ik een vraag met nee moet beantwoorden?
Schrijf het gewoon op. Zeg erbij wat je in plaats daarvan doet, of wat je gaat regelen en wanneer. Een klant verwacht van een klein bedrijf niet alles, wel dat je antwoorden kloppen.
Kan mijn IT-leverancier de lijst voor me invullen?
Voor een deel. De technische vragen kan hij vaak beter beantwoorden dan jij. Maar vragen over jullie werkwijze, zoals wie mag betalen of hoe nieuwe medewerkers leren inloggen, beantwoord je zelf. Lees alles na voor je het terugstuurt: jij bent degene die het ondertekent.
Bronnen
Autoriteit Persoonsgegevens, Verantwoordelijke en verwerker en Verwerkersovereenkomst: een verwerker moet voldoende garanties geven.
Rijksoverheid, Cyberbeveiligingswet vanaf 15 augustus 2026 van kracht.
NCSC, De Cyberbeveiligingswet en toeleveranciers en Toeleveranciers van Cbw-organisaties: eisen aan leveranciers, gesprek aangaan, afspraken vastleggen, normen zoals ISO 27001 niet verplicht.
NCTV, Vragen en antwoorden Cyberbeveiligingswet: een toeleverancier valt niet automatisch onder de wet.
NCSC, De 5 basisprincipes van digitale weerbaarheid.
Dit artikel geeft algemene uitleg, geen juridisch advies.
Bijgewerkt op 29 september 2026. Feiten en bronnen nagekeken op die datum.
Lees ook
- Geldt de Cyberbeveiligingswet voor mijn bedrijf?
- Heb je een pentest nodig?
- Privacy (AVG) voor een klein bedrijf: wat is passend?
Wil je weten hoe dit bij jouw bedrijf zit? Met de +Z Checkup zie je het in twintig minuten →
Over +Z
De +Z Checkup kijkt per bedrijf wat nodig is, ook als een klant vragen stelt over je beveiliging. Je krijgt je eigen IT-plan: eerst wat al goed gaat, dan de stappen die het meeste opleveren. Vanaf €37,50 p/m bij 1 jaar vast, daarna flexibel · + €150 bij de start · exclusief btw. Binnenkort: we doen de laatste gebruikerstest. Verwachte start: half oktober 2026. Dit artikel beschrijft het onderwerp in het algemeen: ook als je niet voor +Z kiest, helpen deze vragen je verder.
Meer over de Checkup →