NIS2-vragenlijst van je klant: wat er gevraagd wordt en hoe je eerlijk antwoordt
Bijgewerkt: 11 oktober 2026
Kort antwoord: de Cyberbeveiligingswet legt jou als leverancier zelf geen plichten op, maar je klant moet de risico's in zijn keten beperken en vraagt daarom naar je beveiliging. Beantwoord elke vraag met wat je vandaag aantoonbaar doet, stuur gedateerd bewijs mee en benoem wat nog ontbreekt, met een plan erbij.
Waarom je deze vragenlijst krijgt
De Cyberbeveiligingswet is de Nederlandse invoering van NIS2 en is op 15 augustus 2026 in werking getreden. Organisaties die eronder vallen, hebben een zorgplicht die ook over de toeleveringsketen gaat (artikel 21, lid 2, onder d van de richtlijn). Lid 3 van hetzelfde artikel zegt dat ze daarbij rekening houden met de specifieke kwetsbaarheden van elke rechtstreekse leverancier en met de kwaliteit van de cyberbeveiligingspraktijken van hun leveranciers. Dat is de reden dat jouw klant wil weten hoe jij het geregeld hebt.
Het Nationaal Cyber Security Centrum schrijft dat de wet leveranciers niet rechtstreeks verplicht, maar dat klanten wel maatregelen kunnen eisen. Die kunnen smal zijn, gericht op één risico, of breed, gericht op je algemene volwassenheid. Het NCSC raadt aan zulke afspraken vast te leggen in een document of een bestaand contract. Je antwoorden op de vragenlijst kunnen dus later de basis worden van contractuele eisen.
Wat er meestal gevraagd wordt
Elke klant heeft zijn eigen lijst, maar de onderwerpen volgen grotendeels de maatregelen uit artikel 21. Reken op vragen over deze zes thema's.
- Beleid en verantwoordelijkheid. Is er een vastgesteld informatiebeveiligingsbeleid, wie is eigenaar, en hoe vaak wordt het herzien?
- Toegang. Gebruik je multifactorauthenticatie op belangrijke systemen, hoe beheer je beheeraccounts, en hoe trek je rechten in als iemand vertrekt?
- Incidentmelding. Hoe snel meld je een incident dat de klant raakt, aan wie, en heb je een plan dat je oefent? Je klant heeft zelf een meldplicht met korte termijnen en wil dus snel van jou horen.
- Kwetsbaarhedenbeheer. Binnen welke termijn installeer je beveiligingsupdates, hoe weet je welke systemen je aan het internet hebt hangen, en laat je die controleren?
- Back-up en continuïteit. Maak je back-ups die een aanvaller niet kan wissen, en heb je het terugzetten echt getest?
- Ketenpartners. Welke leveranciers gebruik jij zelf voor de dienst aan deze klant, zoals hosting of software, en hoe beoordeel je die?
Zo antwoord je eerlijk en onderbouwd
- Bepaal eerst de scope. Een vraag over je hele organisatie is iets anders dan een vraag over de dienst die je aan deze klant levert. Zet in je antwoord waar het over gaat.
- Beschrijf wat je doet, niet wat in een beleidsstuk staat. Een patchbeleid van veertien dagen is alleen een goed antwoord als je dat ook haalt.
- Kies gedeeltelijk als het gedeeltelijk is. Een eerlijk gedeeltelijk antwoord met uitleg is meer waard dan een ja die bij de eerste audit omvalt.
- Geef bij elk gat een eigenaar en een datum. Een klant kan leven met een tekortkoming die je kent en aanpakt. Een verrassing achteraf kost vertrouwen.
- Houd een eigen antwoordenset bij. De vragen lijken op elkaar, dus hergebruik loont. Controleer per klant wel of het antwoord nog klopt en of de vraag echt hetzelfde bedoelt.
- Laat de antwoorden door de directie zien voordat ze de deur uitgaan. Wat je toezegt, kan in het contract belanden.
Welk bewijs je meestuurt
Een vinkje overtuigt weinig. Bewijs met een datum wel. Stuur alleen mee wat nodig is en haal persoonsgegevens en interne details weg die de klant niet nodig heeft.
| Onderwerp | Bewijs dat overtuigt | Let op |
|---|---|---|
| Beleid | Het vastgestelde beleid met versie en datum | Geen concept meesturen |
| Toegang | Een overzicht waaruit blijkt dat MFA wordt afgedwongen | Zonder namen van medewerkers |
| Incidenten | Het responsplan en een kort verslag van de laatste oefening | Contactgegevens actueel houden |
| Kwetsbaarheden | Het patchbeleid en een recent, gedateerd rapport van je buitenkant | Liefst met het herstel erbij |
| Back-up | Het verslag van de laatste hersteltest | Een back-up zonder test bewijst weinig |
| Keten | Een lijst van je kritieke leveranciers en hoe je ze beoordeelt | Alleen wat bij deze dienst hoort |
| Certificering | Een ISO 27001-certificaat met de scope | Dekt de scope deze dienst? |
Waar een rapport van je buitenkant helpt
Je buitenkant is het deel van je beveiliging dat je klant ook zelf kan bekijken. Verlopen certificaten, open beheerpoorten, een verouderde VPN of ontbrekende mailbeveiliging zijn vanaf het internet te zien. Een gedateerd rapport van je externe aanvalsoppervlak laat zien wat er op een bepaalde dag openstond. Twee rapporten zijn nog sterker: één met de bevindingen en één na herstel. Dat onderbouwt je antwoord over kwetsbaarhedenbeheer beter dan een zin in een beleidsstuk.
Wees wel eerlijk over wat zo'n rapport niet laat zien. Het zegt niets over je back-ups, je toegangsbeheer aan de binnenkant of je incidentproces. Het is één bewijsstuk naast de andere, geen antwoord op de hele vragenlijst.
Wat Exposure Watch hier wel en niet doet
Een passieve scan van Exposure Watch kijkt alleen naar openbare bronnen en raakt je systemen niet. Een actieve scan draait alleen op verzoek en alleen op domeinen waarvan je het eigendom hebt aangetoond. Elk rapport wordt vastgelegd met een controlecode, zodat je klant kan nagaan dat het echt is en van welke datum. Herstellen doen wij niet: dat blijft bij jou of je IT-partner.
Weten wat je klant van buitenaf ziet?
Start de gratis scan op de voorpagina. Binnen minuten zie je de eerste bevindingen, zonder account.
Bronnen: Nationaal Cyber Security Centrum over toeleveranciers van Cbw-organisaties en de NIS2-richtlijn op EUR-Lex van de Europese Unie.