Er ligt een Excel-bestand in uw inbox. Honderdvijftig vragen over encryptie, bewaartermijnen, meervoudige authenticatie en incidentprocedures, gestuurd door uw grootste klant, met een deadline van veertien dagen en de mededeling dat het contract ervan afhangt. Voor een kmo zonder compliance-afdeling voelt zo’n security-vragenlijst als een examen waarvoor u de leerstof niet kreeg. Toch is het geen examen. Het is een gesprek over risico, en u hebt meer speelruimte dan u denkt.
In het kort
- Uw klant vraagt dit niet uit wantrouwen, maar omdat de wet hem verplicht de beveiliging van zijn hele keten aan te tonen.
- Overal “ja” invullen is de duurste fout: uw antwoorden worden een bindende bijlage bij het contract.
- Een eerlijk “nee, met een goedgekeurd actieplan en een datum” wordt door inkopers vaker aanvaard dan een gehaast dossier vol beloftes.
- Vraagt de klant ISO 27001 en hebt u dat niet, dan is het Belgische CyFun-label of een pentestrapport met actieplan een aanvaard alternatief.
- Bouw uw antwoorden één keer op als vast dossier. De volgende vragenlijst kost dan uren in plaats van dagen.
Wat doet u met een security-vragenlijst van een klant?
Breng eerst in kaart welke vragen u vandaag met bewijs kunt beantwoorden en waar hiaten zitten. Bespreek daarna met uw klant de scope, zodat u alleen antwoordt over wat uw dienst werkelijk raakt. Beantwoord ontbrekende maatregelen eerlijk met een actieplan en een datum, en laat het dossier ondertekenen door de directie.
Die volgorde is belangrijk. De meeste kmo’s beginnen meteen met invullen en lopen dan vast op vaktermen, of ze vullen in wat goed klinkt. Beide routes leiden tot problemen die pas maanden later opduiken.
Waarom vraagt uw klant dit plots?
Er is niets veranderd aan uw dienst; er is iets veranderd aan de verplichtingen van uw klant. Vier drijfveren zitten achter vrijwel elke vragenlijst.
De eerste is de ketenzorgplicht uit de Belgische NIS2-wet. Bedrijven die als essentiële of belangrijke entiteit zijn aangemerkt, moeten aantoonbaar rekening houden met de kwetsbaarheden van hun directe leveranciers. Zij kunnen die verplichting niet doorschuiven, dus vragen ze u om bewijs. Hoe die plicht precies werkt aan de kant van uw klant, beschrijven we in NIS2 en ketenverantwoordelijkheid.
De tweede is DORA. Financiële instellingen houden sinds januari 2025 een register bij van al hun ICT-dienstverleners en moeten auditrechten en continuïteitsafspraken contractueel vastleggen. Levert u aan een bank, verzekeraar of betaalinstelling, dan is uw vragenlijst daar rechtstreeks een gevolg van.
De derde is ISO 27001. Klanten met dat certificaat zijn door de norm zelf verplicht om hun leveranciersrelaties periodiek te beoordelen. De vierde zijn cyberverzekeraars, die hun eigen acceptatievoorwaarden zoals verplichte meervoudige authenticatie en offline back-ups contractueel laten doorleggen aan de hele keten.
Eén nuance die veel spanning wegneemt: uw klant vraagt vaak méér dan wettelijk nodig is, omdat zijn juridische afdeling elk risico wil afdekken. Dat maakt onderhandelen over de scope legitiem.
Waarom overal “ja” invullen u duur komt te staan
De verleiding is begrijpelijk. Uw klant beheert honderden leveranciers, audits ter plaatse bij kleine partners zijn zeldzaam, en elk “nee” lijkt een risico voor het contract. Toch is dit de gevaarlijkste route, om drie redenen.
De antwoorden die u geeft, worden juridisch beschouwd als garanties en verklaringen die deel uitmaken van uw overeenkomst. Blijkt na een incident dat een maatregel die u aanvinkte niet bestond, dan is dat contractbreuk en kan uw klant de volledige schade en gevolgschade op u verhalen. Daarbovenop voeren zowel NIS2 als DORA auditrechten in: uw klant is wettelijk verplicht om steekproefsgewijs te controleren, en bij een documentopvraging valt een verzonnen antwoord meteen door de mand. En tot slot onderzoekt uw cyberverzekeraar bij een grote claim of de verklaringen die u aflegde met de werkelijkheid overeenkwamen. Onjuiste verklaringen geven hem het recht de uitkering integraal te weigeren, precies op het moment dat u ze het hardst nodig hebt.
De strategie die wél werkt: “nee, met een plan”
Een ontbrekende maatregel beantwoordt u nooit met een kaal “nee”, maar ook nooit met een onwaarheid. De formulering die inkopers aanvaarden ziet er zo uit: de maatregel is vandaag niet volledig geïmplementeerd, het actieplan is goedgekeurd door de directie, de uitrol is voorzien tegen een concrete datum, en dit is de verantwoordelijke.
Dat werkt omdat een inkoper niet op zoek is naar perfectie, maar naar voorspelbaarheid. Een leverancier die weet waar zijn hiaten zitten en er een plan voor heeft, is beheersbaar. Een leverancier die overal ja antwoordt en later blijkt te hebben overdreven, is dat niet. Transparantie versnelt bovendien uw eigen dossier: vraagt u tijdig een korte verlenging om bewijsstukken te verzamelen, dan wordt dat doorgaans toegestaan, terwijl een gehaast en onvolledig antwoord vragen oproept.
Welk bewijs vraagt men, en wat is uw snelste route?
Vragenlijsten verschillen in omvang, maar niet in structuur. Ze bestaan vrijwel altijd uit dezelfde zeven domeinen. Onderstaande tabel toont per domein wat een enterprise-klant idealiter wil zien, en wat voor een kmo binnen twee tot vier weken haalbaar is.
| Domein | Wat de klant vraagt | Ideaal bewijsstuk | Haalbaar alternatief |
|---|---|---|---|
| Governance en beleid | Is er een formeel beveiligingsbeleid en wie is verantwoordelijk? | ISO 27001-certificaat of CyFun-label | Ondertekend intern beleid met een aangeduide verantwoordelijke |
| Toegangsbeheer | Is meervoudige authenticatie verplicht en hoe trekt u toegang in? | Auditrapport van uw identiteitsbeheer | Beleidsdocument toegangsbeheer plus bevestiging van de uitrol |
| Back-ups en continuïteit | Zijn back-ups geïsoleerd en is het herstel recent getest? | Testrapport van een externe auditor | Continuïteitsplan met een gedocumenteerde hersteltest |
| Incidentbeheer | Is er een incidentplan en binnen welke termijn meldt u? | Formeel incidentkader met monitoringcontract | Gedocumenteerd incident response plan met escalatiematrix |
| Awareness en opleiding | Worden medewerkers getraind tegen phishing, en hoe vaak? | Rapportages van simulaties en opleidingscertificaten | Lopend simulatietraject met deelnamebewijzen |
| Externe validatie | Laat u jaarlijks een onafhankelijke test uitvoeren? | Recent pentestrapport met herstelbewijs | Uitgevoerde gap-analyse of een geplande test met offerte |
| Onderaannemers | Hoe beoordeelt u uw eigen leveranciers en waar staat de data? | Register van derdenrisico met verwerkersovereenkomsten | Leveranciersregister met de bestaande overeenkomsten |
Het domein dat kmo’s het vaakst vergeten is het laatste. Uw klant wil weten hoe u uw eigen onderaannemers controleert, en het ontbreken van een leveranciersregister valt bij een audit meteen op. Het opstellen ervan kost een halve dag.
Van vragenlijst naar antwoord in drie weken
- Week 1: scope en nulmeting. Bepaal eerst welke data en systemen u voor déze klant werkelijk raakt. Raakt uw dienst geen kritieke infrastructuur, dan kan de scope in overleg vaak verkleind worden, en dat scheelt tientallen vragen. Doorloop daarna de lijst met uw IT-verantwoordelijke of IT-partner en markeer wat u vandaag met bewijs kunt aantonen. Voor de rest maakt u een gap-analyse met prioriteit en hersteltermijn per punt.
- Week 2: antwoorden en bewijs verzamelen. Formuleer de ontbrekende punten volgens de “nee, met een plan”-lijn. Verzamel de bewijsstukken in één centrale map: beveiligingsbeleid, incidentplan, deelnamebewijzen van opleidingen, pentestrapport, verzekeringsattest. Neem contact op met uw klant als u meer tijd nodig hebt, en zeg waarvoor.
- Week 3: ondertekening en centralisatie. Laat het dossier nakijken en ondertekenen door de zaakvoerder of directie, want dit is een bestuurlijke verantwoordelijkheid en geen IT-formaliteit. Sla vervolgens alles op in een vast antwoorddossier. Bij de volgende klant hergebruikt u tachtig procent daarvan.
Wat als de klant ISO 27001 eist en u dat niet hebt?
Dat is de meest gestelde vraag, en het antwoord is geruststellender dan verwacht. ISO 27001 vraagt een volledig managementsysteem en een zware organisatorische inspanning. Voor Belgische kmo’s bestaat er een lichter alternatief dat de overheid zelf erkent: het CyberFundamentals-kader van het Centrum voor Cybersecurity België. Een geverifieerd CyFun-label toont objectief aan dat u voldoet aan een officieel Belgisch beveiligingskader dat op NIS2 is afgestemd. Wat dat kader precies inhoudt, leest u in CyberFundamentals als Belgisch antwoord op NIS2.
Werkt de deadline van uw klant zelfs daarvoor te kort, dan is de gangbare tussenoplossing een recent pentestrapport gecombineerd met de ingevulde vragenlijst en een goedgekeurd actieplan. Veel enterprise-kopers aanvaarden dat risico tijdelijk, op voorwaarde dat er een datum staat waarop het formele traject start.
“Niemand controleert dat toch”
Het argument is niet dom. Enterprise-inkopers beheren honderden leveranciers, de ingevulde bestanden verdwijnen vaak in een map om een intern vinkje te zetten, en audits ter plaatse bij een kleine leverancier zijn zeldzaam. Op fora waar risicoanalisten en verkopers samenkomen, wordt dat openlijk erkend: de verkoper krijgt te horen dat hij het formulier maar moet invullen, en het inkoopteam accepteert wat er ingevuld staat.
Alleen verandert dat beeld op precies het verkeerde moment. Zolang er niets gebeurt, kijkt niemand. Zodra er wél iets gebeurt, kijkt iedereen tegelijk: de forensisch onderzoeker van uw klant legt uw ingevulde formulier naast de werkelijkheid, uw verzekeraar doet hetzelfde met uw polisverklaringen, en de juridische afdeling van uw klant zoekt naar de grond om schade te verhalen. Uw antwoord van vorig jaar wordt dan het bewijsstuk tegen u. Het risico is dus niet dat u gecontroleerd wordt tijdens de rit, maar dat u gecontroleerd wordt na een incident, wanneer de gevolgen het zwaarst wegen.
Maak van die vragenlijst een verkoopargument
Bedrijven die dit één keer goed aanpakken, merken dat er iets kantelt. Waar de vragenlijst eerst een obstakel was, wordt het antwoorddossier daarna een bijlage die standaard meegaat met elke offerte. Twijfels bij de inkoper verdwijnen voordat ze gesteld worden, en uw verkoopproces versnelt. Hoe u die omslag verder uitspeelt, staat in cybersecurity als verkoopargument.
Cyberplan begeleidt Vlaamse kmo’s bij precies dat traject: de gap-analyse tegenover de vragenlijst die op tafel ligt, de formulering van de antwoorden die uw positie beschermt, de bewijsstukken die u nog mist, en de opbouw van een dossier dat u bij elke volgende klant hergebruikt. Waar nodig zetten we een pentest of een CyFun-traject op om de periode tot uw formele certificering te overbruggen. Ligt er een deadline op uw bureau? Boek een kennismaking, dan bekijken we de vragenlijst samen en weet u binnen één gesprek wat haalbaar is voor die datum.
Veelgestelde vragen
Is een security-vragenlijst juridisch bindend?
Ja. De antwoorden die u invult, worden beschouwd als garanties en verklaringen die deel uitmaken van de commerciële overeenkomst. Daarom hoort het dossier ook ondertekend te worden door de directie en niet enkel door de IT-verantwoordelijke.
Wat als wij bepaalde maatregelen niet hebben?
Antwoord eerlijk met nee, en voeg meteen een goedgekeurd herstelplan toe met een concrete opleverdatum en een verantwoordelijke. Inkopers aanvaarden dat regelmatig, omdat het hun risico voorspelbaar maakt.
Vervangt een CyFun-label een ISO 27001-certificaat?
Voor veel Belgische klanten en overheden wel, omdat het CCB het kader specifiek op NIS2 heeft afgestemd. Werkt u internationaal, dan blijft ISO 27001 breder bekend en soms uitdrukkelijk gevraagd.
Hoelang kost het invullen van zo’n vragenlijst?
Een uitgebreide lijst van honderd tot driehonderd vragen kost handmatig al snel vier tot twintig uur. Met een centraal antwoorddossier dat u hergebruikt, zakt dat naar minder dan een uur per aanvraag.
Wat is de rol van onze IT-partner hierin?
Uw IT-partner levert de technische feiten aan, zoals de instellingen voor meervoudige authenticatie en de back-upfrequentie. De risicoafweging, de formulering en de ondertekening blijven de verantwoordelijkheid van uw eigen directie.
Kunnen we onderhandelen over de scope?
Vaak wel. Uw klant vraagt regelmatig meer dan wettelijk nodig is om elk risico af te dekken. Een kort gesprek over welke systemen zijn dienst werkelijk raken, schrapt in de praktijk hele secties.