De vragenlijst ligt op tafel. Wat nu?

24 juli 2026 5 min lezen Door Wilco Foppen

Daar ligt hij dan: een e-mail van je grootste klant met de vraag of je “even” een beveiligingsvragenlijst wilt invullen. Twee kantjes, soms tien, vol termen die je niet dagelijks gebruikt. Eerste reactie: waar begin ik? Rustig — je hoeft dit niet in één avond te fixen. Dit is wat je doet.

Stap 1 · Snap waarom je hem krijgt

Die vragenlijst is geen wantrouwen. Je klant valt waarschijnlijk onder de Cyberbeveiligingswet en moet zelf kunnen aantonen dat hij grip heeft op de risico's in zijn keten — dus ook op jou. Hij is verplicht het te vragen. Dat betekent ook: hij verwacht geen perfect antwoord, hij verwacht een eerlijk en onderbouwd antwoord.

Weet je niet zeker of je zelf óók onder de wet valt, of alleen via de keten? Dat is een nuttige eerste check, want het bepaalt hoe zwaar je het aanpakt. Een gratis ketenscan van tien minuten geeft je daar snel duidelijkheid over.

Stap 2 · Verzin niets, leg vast wat er al is

De grootste fout is bluffen. Vink niet zomaar “ja” aan omdat het netjes staat. Loop in plaats daarvan langs wat je feitelijk al doet en schrijf het op. Je hebt waarschijnlijk meer op orde dan je denkt — het staat alleen nergens.

De basis die er meestal toe doet
  • Meervoudige inlog (MFA) op je e-mail en belangrijkste systemen.
  • Een geteste back-up — dus eentje die je ook echt hebt teruggezet, niet alleen gemaakt.
  • Toegangsbeheer bij in- en uitdiensttreding: wie mag bij wat, en wat gebeurt er als iemand vertrekt?
  • Een incidentplan van één A4: wie belt wie als het misgaat, ook buiten kantooruren.

Stap 3 · Wees eerlijk over de gaten

Kun je iets niet aanvinken? Zet er dan bij wat je van plan bent en wanneer. “Nog niet, staat gepland voor Q4” is een prima antwoord — vaak beter dan een ja die je niet kunt onderbouwen. Een toezichthouder en een klant waarderen een realistisch beeld meer dan een te mooi ingevuld formulier.

Stap 4 · Kijk ook naar je eigen leveranciers

De vraag rolt door. Jouw IT-partner, je hostingpartij en je softwareleveranciers bepalen mede jouw risico. Stel hun gerust dezelfde vragen die jij nu krijgt. Dat is geen brutaliteit, dat is precies wat de wet van de hele keten verwacht. Bovendien helpt het jou: als je kunt laten zien dat je ook je eigen leveranciers bevraagt, is dat op zichzelf al een sterk antwoord op de vragenlijst van je klant.

Wees niet bang dat je het perfect moet doen. Een lijst met openstaande punten en een reëel plan is waardevoller dan een reeks vinkjes zonder onderbouwing. Een klant die ziet dat je serieus en eerlijk bezig bent, heeft veel meer vertrouwen dan bij een leverancier die alles “ja” invult en bij de eerste doorvraag door de mand valt.

Stap 5 · Maak er een jaarlijks moment van

Een ingevulde lijst is een momentopname. De verplichting van je klant is doorlopend, dus volgend jaar komt de vraag terug — misschien in een net iets andere vorm. Zet één controlemoment per jaar in de agenda en je loopt nooit meer achter de feiten aan.

Je klant vraagt geen perfectie. Hij vraagt bewijs.

Reken erop dat het onderbouwen van je basis en het in kaart brengen van je keten enige tijd kost — voor de meeste bedrijven eerder maanden dan weken. Begin je pas als de klant erom vraagt, dan zit je meteen onder druk. Begin je nu, dan is het een investering in je continuïteit én een sterk argument in het volgende gesprek met je opdrachtgever. De exacte eisen verschillen per klant en per situatie, dus behandel dit als een stevige richtlijn, geen afvinklijst met garantie.

Samen invullen · €950 excl. btw

Laat een securityprofessional met je meekijken

Met de toolkit én persoonlijke begeleiding loop je samen door alle thema's. Ik wijs de gaten aan voordat je opdrachtgever dat doet — zodat je die vragenlijst met een gerust hart terugstuurt.

Nog geen vragenlijst binnen? Doe alvast de gratis scan en weet waar je staat.

Bronnen

  1. NCSC, “Over de Cbw” — zorgplicht en de maatregelen die eronder vallen. ncsc.nl
  2. NCSC, “Meldplicht” — wat een significant incident is en hoe je meldt. ncsc.nl
  3. Ondernemersplein.overheid.nl, NIS2-richtlijn voor ondernemers. ondernemersplein.overheid.nl
Feiten gecontroleerd op 24 juli 2026. Dit is algemene informatie, geen op jouw situatie toegesneden advies.