mijn klant vraagt om een securityvragenlijst in te vullen wat moet ik doen
Een securityvragenlijst is meestal een ketensignaal, geen wettelijke plicht
Een vragenlijst van een klant betekent meestal dat die klant zelf onder de NIS2-regelgeving valt en verplicht is om zijn leveranciers te beoordelen. Dat gebeurt ook als de ontvangende organisatie zelf helemaal niet plichtig is: de klant moet zijn eigen keten in beeld brengen, en de vragenlijst is daarvan het gevolg. Deze situatie — vragen krijgen zonder zelf onder de wet te vallen — komt bij veel MKB-leveranciers voor en staat verder uitgelegd op de pagina over waarom leveranciers securityeisen krijgen zonder zelf plichtig te zijn.
De vragenlijst zelf gaat meestal over dezelfde onderwerpen: toegangsbeheer, patchbeleid, incidentdetectie, back-ups, leveranciersbeheer en wie binnen de organisatie verantwoordelijk is voor beveiliging. Wie deze onderwerpen nog niet op orde of op papier heeft, kan dat het beste eerst ordenen voordat de vragenlijst wordt beantwoord — anders ontstaat een lappendeken van losse antwoorden die bij een volgende vragenlijst weer opnieuw verzameld moeten worden. Een goede eerste stap is uitzoeken welke tien maatregelen als basis worden gebruikt, omdat vrijwel elke vragenlijst daar in de kern op teruggaat, en te bepalen waar te beginnen als er nog niets is vastgelegd.
Waarom klanten dit precies zo vragen: artikel 21 lid 2 NIS2
De verplichting om leveranciers te beoordelen volgt uit artikel 21 lid 2 van de NIS2-richtlijn, waarin de tien maatregelen staan die een plichtige organisatie moet nemen — waaronder expliciet de beveiliging van de toeleveringsketen. Een essentiële of belangrijke entiteit die aan die maatregel wil voldoen, kan dat alleen aantonen door ook zijn eigen leveranciers te controleren, en de securityvragenlijst is daarvan het gebruikelijke instrument. In de nationale omzetting, de Cyberbeveiligingswet, komt deze verplichting terug voor organisaties die in Nederland onder de wet vallen. Wie zelf wil nagaan of die verplichting ook rechtstreeks op de eigen organisatie van toepassing is, kan dat toetsen via de vraag hoe te bepalen of een bedrijf onder NIS2 valt.
Waar dit op gebaseerd is
- Richtlijn (EU) 2022/2555 (NIS2), artikel 21 lid 2 — de tien maatregelen
- Cyberbeveiligingswet — de Nederlandse omzetting van NIS2
- ISO/IEC 27001 — Annex A, de beheersmaatregelen
- NCSC — voorlichting over de zorgplicht en de meldplicht
De verordening zelf staat op EUR-Lex. Wij verwijzen per bewering; u hoeft ons niet te geloven.
Wat u concreet moet doen
De uitwerking per verplichting, met de termijnen die erbij horen en de sjablonen om het vast te leggen, zit in het abonnement.
Bekijk het abonnement Eerst de gratis NIS2-checkDit is geen juridisch advies. Deze pagina geeft algemene informatie over cyberbeveiliging voor het MKB. Wij kennen uw bedrijfsvoering niet en geven geen duurzaamheidsadvies, geen assurance en geen keurmerk. Bij twijfel over uw eigen geval raadpleegt u een adviseur of uw accountant.
Geschreven met AI op basis van de bronnen hierboven, gecontroleerd door een mens op 2026-09-05. Klopt er iets niet? Laat het weten — correcties krijgen voorrang.