Je klant vraagt naar NIS2

Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet, de Nederlandse invulling van NIS2. Hij is gericht op zo'n achtduizend organisaties in kritieke sectoren, maar die moeten hun leveranciers meenemen. Dus komt de vragenlijst bij jou terecht, ook als je met z'n tweeën bent.

Terug naar Kennis
01/09

Waarom jij die vragen krijgt

Niet omdat je onder de wet valt, maar omdat je klant dat wel doet.

De wet legt organisaties in kritieke en belangrijke sectoren vier dingen op: een zorgplicht met maatregelen, een meldplicht bij incidenten, een registratieplicht en verantwoordelijkheid voor hun leveranciers. Dat laatste is waarom jij een e-mail krijgt met dertig vragen.

Je klant moet kunnen aantonen dat hij weet wie er bij zijn systemen kan en wat er gebeurt als het bij jou misgaat. Dat is een redelijke vraag, ook als de vragenlijst waarmee hij komt duidelijk voor een groter bedrijf is geschreven.

Wat dit anders maakt dan eerdere golven van vragenlijsten, is dat je klant nu zelf aansprakelijk is. Bestuurders van organisaties die onder de wet vallen, kunnen persoonlijk worden aangesproken op het toezicht op hun ketenrisico's. Dat verandert de toon van het gesprek: de inkoper die jou belt heeft er zelf belang bij dat het antwoord klopt, niet alleen dat er een antwoord is.

Dat is voor jou eerder goed nieuws dan slecht. Iemand die zelf moet kunnen uitleggen waarom hij met jou in zee gaat, is geïnteresseerd in een eerlijk verhaal met open punten erin. Een lijst met dertig keer 'ja' is voor die persoon minder bruikbaar dan zesentwintig keer ja en vier keer 'nog niet, dit is het plan'.

02/09

Wat de wet feitelijk van je klant vraagt

Vier plichten, waarvan er één bij jou uitkomt.

De zorgplicht verplicht organisaties tot maatregelen die passen bij hun risico: toegangsbeheer, incidentafhandeling, continuïteit, en beveiliging van de toeleveringsketen. Dat laatste onderdeel is de reden dat jij een vragenlijst krijgt, en het is niet vrijblijvend geformuleerd.

De meldplicht is scherper dan bij eerdere regelgeving: een eerste melding kort na constatering, een uitgebreidere melding daarna. Als jouw storing de dienstverlening van je klant raakt, loopt zijn termijn vanaf het moment dat hij het weet. Hoe sneller jij meldt, hoe minder klem hij zit — en dat is precies waarom je meldtermijn in het contract komt.

De registratieplicht en het toezicht raken jou niet direct, maar ze verklaren wel waarom je klant niet met een half antwoord genoegen neemt. Hij moet kunnen laten zien dat hij het heeft uitgevraagd en wat eruit kwam. Een net, eerlijk en compleet antwoord van jou maakt dat onderdeel van zijn dossier eenvoudig, en dat is een concurrentievoordeel dat je niet moet onderschatten.

03/09

Wat ze eigenlijk willen weten

Wie kan erbij

Welke mensen bij jou hebben toegang tot hun gegevens, en wat gebeurt er als zo iemand weggaat.

Wat als het misgaat

Hoe snel merk je het, wie bel je, en binnen hoeveel tijd hoort je klant het. Meldtermijnen tellen door in de keten.

Wie zit er nog achter jou

Welke andere partijen gebruik jij, en waar staan de gegevens.

04/09

De vier vragen waar het altijd op neerkomt

Achter dertig vragen zitten meestal vier onderwerpen.

Toegang: wie bij jou kan bij de gegevens van de klant, hoe die toegang wordt afgesloten als iemand vertrekt, en of er tweefactorauthenticatie op zit. Dit is het onderwerp waar het vaakst iets echt mis blijkt te zijn, meestal in de vorm van een gedeeld account dat niemand meer kan herleiden.

Continuïteit: wat er gebeurt als jouw dienst uitvalt, hoe snel je terug bent en of je dat ooit hebt geoefend. Een back-up die nooit is teruggezet, is geen back-up maar een aanname. Dit is de vraag waar 'wij maken dagelijks een back-up' als antwoord onvoldoende is.

Incidenten: hoe je merkt dat er iets mis is, binnen hoeveel tijd je klant het hoort, en via welk kanaal. Meldtermijnen in de wet zijn kort en ze tellen door naar jou, dus dit is niet vrijblijvend.

Onderaannemers: welke andere partijen jij gebruikt en wat die van de gegevens van je klant zien. Een lijst met vijf namen en per naam één zin is een compleet antwoord.

05/09

Hoe je antwoordt zonder te overdrijven

  • Zeg wat waar is. Een gekocht beleid dat je niet uitvoert, valt bij de eerste doorvraag door de mand en is erger dan een eerlijk antwoord.
  • Antwoord met wat je feitelijk doet: tweefactorauthenticatie, back-ups die je hebt getest, een lijst van je eigen leveranciers.
  • Wat je nog niet hebt, benoem je met een datum. Dat is een normaal antwoord in een keten; niets hebben en het verzwijgen is dat niet.
  • Bewaar je antwoorden. De volgende klant stuurt een vergelijkbare lijst.
06/09

Wat er in het contract terechtkomt

De vragenlijst is de opwarming; het contract is de afspraak.

Na de vragenlijst volgt meestal een bijlage bij het contract met verwerkings- en beveiligingsafspraken. Daar staan de dingen in die je daadwerkelijk bindt: meldtermijnen bij incidenten, het recht om je te laten auditen, eisen aan onderaannemers en soms een boeteclausule.

Let vooral op de meldtermijn. Een afspraak om binnen vierentwintig uur te melden is doenlijk; binnen vier uur betekent dat je iets moet inrichten dat buiten kantooruren werkt. Onderhandel daarover voordat je tekent, niet als er iets gebeurd is.

Let ook op de auditclausule. Voor een klein bedrijf is een jaarlijkse audit door de klant zelf een aanzienlijke belasting. Een alternatief dat vaak geaccepteerd wordt: jij levert jaarlijks een verklaring aan met wat er is veranderd, en de klant behoudt het recht om bij een incident wél te komen kijken.

07/09

Wat je nu alvast kunt regelen

Wel zinvol
  • Tweefactorauthenticatie op alles wat van buiten bereikbaar is
  • Een geteste back-up, niet alleen een draaiende back-up
  • Een lijst van je eigen leveranciers en wat zij van je klant zien
  • Eén adres waar een melding binnenkomt
Niet zinvol
  • Een certificeringstraject beginnen omdat één klant het vraagt
  • Beleid kopiëren dat niet bij je omvang past
  • Beloven wat je niet kunt waarmaken
08/09

Eén document dat je hergebruikt

De tweede vragenlijst is dezelfde als de eerste.

Maak van je antwoorden één document en houd het bij. Niet omdat het mooi staat, maar omdat je deze vragen dit jaar nog een paar keer krijgt en het beantwoorden telkens een dag kost als je opnieuw begint. Zet er per onderwerp in wat je doet, wat je nog niet doet, en wanneer je dat oppakt.

Voeg er ook de dingen aan toe die je niet gevraagd zijn maar wel geregeld hebt. Een inkoper die ziet dat je verder hebt nagedacht dan de vraagstelling, gaat minder diep doorvragen op de rest.

En update het na elk incident, hoe klein ook. Een leverancier die kan laten zien dat hij een storing heeft gehad, hem heeft opgelost en er iets van heeft veranderd, is geloofwaardiger dan een die nog nooit iets heeft meegemaakt.

09/09

Veelgestelde vragen

Val ik zelf onder de wet?

Waarschijnlijk niet als je klein bent en niet in een aangewezen sector zit. Maar via je klant krijg je de eisen alsnog contractueel opgelegd, en dat is in de praktijk hetzelfde.

Moet ik ISO 27001 halen?

Zelden, en zeker niet voor één klant. Vraag wat ze precies nodig hebben; vaak is dat aantoonbaar beleid op een handvol punten, geen certificaat.

Wat als ik iets niet kan waarmaken?

Zeg het en stel iets voor. Een leverancier die zijn grenzen kent, is voor een inkoper minder risicovol dan een die overal ja op zegt.

Kan ik de vragenlijst gewoon door mijn hosting laten invullen?

Voor het deel dat over hun infrastructuur gaat, kun je naar hun documentatie verwijzen en dat is een normaal antwoord. Wat je niet kunt uitbesteden is wie er bij jou toegang heeft en wat jij doet als er iets misgaat. Dat blijft jouw verhaal.

Wat als de vragenlijst duidelijk voor een groot bedrijf is geschreven?

Zeg dat, en beantwoord de vraag naar de bedoeling. 'Wij hebben geen apart securityteam; deze twee mensen doen het en dit is hoe' is een beter antwoord dan een leeg vakje of een geleend beleidsstuk.

Levert dit ook iets op?

Ja, in de praktijk twee dingen. Je ontdekt bijna altijd één ding dat echt niet in orde was, meestal rond toegang. En je hebt een antwoord klaar voor de volgende klant, wat je onderscheidt van concurrenten die er drie weken over doen.

Wil je zien wat een assistent met jouw systemen kan?

In een bouwdag ontsluiten we één systeem met leesrechten en bouwen we een assistent die er vragen over beantwoordt. Dan weet je of het idee hout snijdt.