Waarom krijgt u een NIS2 leveranciersvragenlijst?

Klanten die onder NIS2 of de Cyberbeveiligingswet vallen, moeten hun risico's in de toeleveringsketen beter beheersen. NCSC beschrijft dat Cbw-organisaties waarschijnlijk afspraken willen maken met leveranciers die impact hebben op hun netwerkinfrastructuur of informatiesystemen.

Voor MKB-leveranciers betekent dit meestal geen formele audit door een toezichthouder, maar wel commerciële druk: zonder duidelijke antwoorden en bewijs kan verkoop, verlenging of aanbesteding vertragen.

Welke vragen komen vaak terug?

Identity

Is MFA verplicht en zijn beheeraccounts beschermd?

Verwijs naar MFA, persoonlijke accounts, beheerrollen, offboarding en periodieke controle. Zie ook NIS2 MFA.

Continuiteit

Zijn back-up en herstel getest?

Klanten willen weten of dienstverlening of data na ransomware, storing of leveranciersuitval herstelbaar is. Zie ook NIS2 back-up.

Detectie

Welke logging en monitoring staan aan?

Beschrijf welke identity-, cloud-, endpoint-, mail- en beheerderslogs beschikbaar zijn en wie opvolging doet. Zie ook NIS2 logging.

Kwetsbaar

Hoe beheert u patches en kwetsbaarheden?

Leg uit hoe updates worden beoordeeld, welke systemen prioriteit krijgen en hoe EOL-risico's worden behandeld. Zie ook NIS2 patchmanagement.

Incident

Wanneer informeert u klanten bij een incident?

Maak escalatie, contactpersonen, besluitvorming, logonderzoek en herstel concreet. Zie ook NIS2 incidentrespons.

Welke bewijsstukken helpen?

  • Korte securityverklaring met scope, maatregelen, beperkingen en contactpersoon.
  • MFA- en toegangsbeheerbewijs uit Microsoft 365, Google Workspace of identityplatform.
  • Back-upstrategie en recent hersteltestresultaat.
  • Loggingoverzicht met bronnen, bewaartermijn en opvolging.
  • Patchrapportage, kwetsbaarheidsoverzicht en EOL-lijst.
  • Incidentresponsplan met klantcommunicatie en escalatie.
  • Overzicht van kritieke subleveranciers, cloudproviders en datalocaties.

Hoe beantwoordt u de vragen professioneel?

  1. Beantwoord alleen wat u kunt aantonen. Vermijd absolute claims als bewijs ontbreekt.
  2. Gebruik korte antwoorden: maatregel, bewijsstuk, eigenaar en eventuele beperking.
  3. Bundel open punten in een verbeterplan met prioriteit en datum.
  4. Gebruik klantvragen als input voor directierapportage en technische hardening.
  5. Laat onduidelijke of risicovolle vragen beoordelen voordat u contractueel toezegt.

Een goede vragenlijstreactie verkoopt geen schijnzekerheid. Hij laat zien dat uw organisatie grip heeft op risico, uitvoering en verbetering.

Officiële bronnen

NCSC beschrijft dat de Cyberbeveiligingswet ook gevolgen kan hebben voor toeleveranciers en dat organisaties die onder de wet vallen hun toeleveringsketen moeten beveiligen. NCSC noemt daarbij leveranciersafspraken, keteninventarisatie en periodieke evaluatie als onderdelen van ketenbeveiliging.

NCSC: gevolgen voor toeleveranciers · NCSC: ketenbeveiliging good practices