Je klant stuurt een NIS2-vragenlijst: zo beantwoord je ze
Steeds meer kleine bedrijven krijgen een vragenlijst over cybersecurity van een grote klant. Niet omdat ze zelf onder NIS2 vallen, maar omdat hun klant zijn keten moet beoordelen. Zo pak je die vragenlijst aan zonder te overdrijven of te onderschatten.
Geldt voor België en Nederland. Gepubliceerd op 1 oktober 2026.
In het kort
- Je klant moet onder NIS2 de risico's bij zijn leveranciers beheersen; de vragenlijst is zijn bewijs.
- Antwoord eerlijk: beloof niets wat je niet kan aantonen, want het wordt een contractuele afspraak.
- Een vast beveiligingsdossier bespaart je werk bij elke volgende vragenlijst.
Waarom je deze vragenlijst krijgt
Een van de tien verplichte maatregelen van NIS2 is de beveiliging van de toeleveringsketen. Een bedrijf dat onder de wet valt, moet weten welke risico's zijn leveranciers meebrengen en daar afspraken over maken. Vooral leveranciers met toegang tot systemen, gebouwen of gegevens komen in beeld: IT-dienstverleners, onderhoudsbedrijven, installateurs, transporteurs, softwareleveranciers en uitzendkantoren.
Wat er meestal in staat
- Heb je een beveiligingsbeleid en wie is verantwoordelijk?
- Gebruik je tweestapsverificatie, en hoe beheer je wachtwoorden en toegangsrechten?
- Hoe snel installeer je updates en hoe bescherm je laptops en telefoons?
- Maak je back-ups, waar staan ze en heb je het terugzetten getest?
- Wat doe je bij een incident en binnen welke termijn verwittig je ons?
- Werk je met onderaannemers en gelden voor hen dezelfde regels?
- Heb je een certificaat of label, zoals ISO 27001 of een CyFun-niveau?
Zo beantwoord je ze goed
- Lees eerst het contract. Vaak hangt de vragenlijst aan een bijlage met beveiligingseisen. Wat je antwoordt, wordt een afspraak. Beloof dus niets wat je niet doet.
- Antwoord eerlijk, ook bij nee. Schrijf erbij wat je wel doet of wanneer je het regelt. Een klant waardeert een eerlijk 'nog niet, gepland voor maart' meer dan een 'ja' dat bij de eerste controle sneuvelt.
- Verwijs naar bewijs. Voeg je beleid, je back-upprocedure of een schermafbeelding van je instellingen toe. Bewijs maakt het verschil tussen een vinkje en vertrouwen.
- Leg je antwoorden vast in een beveiligingsdossier. De volgende klant stelt dezelfde vragen. Met een dossier van tien pagina's beantwoord je elke vragenlijst in een uur.
- Overweeg een label. In België is CyFun Basic het gangbare antwoord voor toeleveranciers. Lever je ook aan Nederlandse of internationale klanten, dan weegt ISO 27001 zwaarder. Een label vervangt een groot deel van de vragenlijsten.
Wat je niet moet doen
Blind ja aankruisen, de vragenlijst aan je IT-leverancier doorsturen zonder zelf te kijken, of de lijst laten liggen. Een onbeantwoorde vragenlijst leidt bij veel inkopers tot een lagere score, en bij een contractverlenging tot vragen die je liever niet had.
Veelgestelde vragen
Mag mijn klant eisen dat ik ISO 27001 haal?
Ja, als contractvoorwaarde. Vraag dan naar een realistische termijn en of een lichter alternatief, zoals een CyFun-niveau of een ingevulde vragenlijst met bewijs, ook aanvaard wordt.
Moet ik mijn eigen leveranciers ook bevragen?
Als zij toegang hebben tot systemen of gegevens van je klant, verwacht je klant dat je dezelfde afspraken doorschuift. Begin met je IT-partner en je softwareleveranciers.
Kan ik hulp krijgen bij het invullen?
Ja. Een IT-partner of een adviseur kan de technische vragen beantwoorden. De beleidsvragen en de beloftes blijven jouw verantwoordelijkheid.
Weet je niet of je bedrijf onder NIS2 valt?
Drie vragen, meteen een antwoord, zonder e-mailadres.
Lees ook
Bronnen
- Richtlijn (EU) 2022/2555 (NIS2) op EUR-Lex
- CyberFundamentals: het officiële CyFun-kader
- Digital Trust Center
Laatst gecontroleerd op 1 oktober 2026. Deze pagina geeft uitleg, geen juridisch advies. Cyberdijk beantwoordt vragen; begeleiding start na afronding van de certificering.