Uw klant stuurt een securityvragenlijst — wat nu?
U valt er zelf niet onder, maar u krijgt de eisen wel. Waarom dat gebeurt, en wat een goed antwoord is.
Waarom u die lijst krijgt
Uw klant valt onder NIS2 en heeft een zorgplicht. Een van de tien maatregelen in die zorgplicht gaat expliciet over de keten: hij moet de beveiliging van zijn leveranciers en dienstverleners beoordelen, voor zover die zijn eigen systemen raakt.
Hij kan dat niet overslaan. Zijn eigen toezichthouder kan ernaar vragen en zijn bestuur is er persoonlijk voor aansprakelijk. Vandaar de vragenlijst, en vandaar dat hij aandringt.
Wat er meestal in staat
De vragen komen vrijwel altijd op dezelfde tien onderwerpen neer, omdat ze op dezelfde bepaling steunen. Hebt u beleid voor informatiebeveiliging, hoe handelt u incidenten af, wat doet u aan continuiteit en back-ups, hoe beoordeelt u uw eigen leveranciers, hoe gaat u om met kwetsbaarheden, meet u of het werkt, hoe staat het met updates en bewustwording, versleutelt u gegevens, wie mag waarbij, en gebruikt u tweestapsverificatie.
Het formaat verschilt — een Excel-bestand, een Word-document, een portaal waar u zelf moet inloggen — maar de inhoud niet. Dat is precies waarom het de tweede keer veel minder werk is.
Wat een goed antwoord is
Eerlijk en onderbouwd. Deels geregeld, hier is het beleidsstuk, dit staat voor het derde kwartaal gepland: dat is een beter antwoord dan een vinkje bij alles. Uw klant beoordeelt niet of u perfect bent, hij beoordeelt of hij een risico loopt en of u weet waar u staat.
Wat u niet moet doen is verzinnen. Een antwoord dat bij een controle niet klopt kost u het contract en de relatie. Wat er niet is, meldt u als nog niet geregeld, met een datum erbij.
Veelgestelde vragen
Moet ik dit invullen?
Wettelijk niet, u hebt zelf geen plicht. Commercieel ligt het anders: zonder antwoord loopt u het contract of de verlenging mis.
Mag mijn klant dit allemaal vragen?
Ja. Anders dan bij duurzaamheidsvragenlijsten is er bij NIS2 geen wettelijk plafond op wat een klant mag vragen. Wel moet het in verhouding staan tot het risico dat u voor hem vormt.
Ik krijg van elke klant een andere lijst.
Dat klopt, en dat is het echte probleem. De onderwerpen zijn dezelfde, de vorm verschilt. Een keer een dossier opbouwen en daaruit antwoorden is daarom de enige werkbare route.
Dit is uitleg, geen advies over uw eigen situatie. secria.eu beoordeelt uw organisatie niet en geeft geen assurance.