• Klanten die onder de Cyberbeveiligingswet vallen, moeten hun rechtstreekse leveranciers toetsen en dat periodiek herhalen (art. 10 Cyberbeveiligingsbesluit). Daarom krijg je vragenlijsten, ook als je zelf niet onder de wet valt.
  • De vragen gaan bijna altijd over dezelfde twintig onderwerpen. Beantwoord ze één keer, met datum en bewijs, en hergebruik dat pakket.
  • Je hoeft als leverancier niet alle normen van je klant over te nemen. Wees eerlijk, specifiek en proportioneel.

Sinds de Cyberbeveiligingswet op 15 augustus 2026 in werking trad, liggen er bij veel mkb-bedrijven vragenlijsten op tafel: van een zorginstelling, een gemeente, een energiebedrijf of een groothandel in levensmiddelen. Vaak in Excel, soms in een portal, elke keer net anders. Deze pagina legt uit waarom je ze krijgt, wat erin staat en hoe je ze sneller en beter beantwoordt.

Waarom krijg je deze vragen?

Artikel 21 lid 3 onder d van de Cbw verplicht essentiële en belangrijke entiteiten om de beveiliging van hun toeleveringsketen te regelen, "met inbegrip van beveiligingsgerelateerde aspecten met betrekking tot de relaties tussen de entiteit en haar rechtstreekse leveranciers of dienstverleners". Het Cyberbeveiligingsbesluit werkt dat uit in artikel 10:

  • de klant heeft beleid over afhankelijkheden van leveranciers die invloed kunnen hebben op de beveiliging van zijn systemen;
  • de klant toetst of rechtstreekse leveranciers en dienstverleners aan zijn beveiligingseisen voldoen, en controleert dat periodiek.

De nota van toelichting noemt als voorbeelden "certificering van de toeleveranciers of clausules in leveringsovereenkomsten". Voldoet een leverancier niet, dan moet de klant kijken naar aanvullende maatregelen: heronderhandelen, een aanvullend contract of overstappen. Daarnaast moet de klant volgens artikel 21 lid 4 Cbw rekening houden met de specifieke kwetsbaarheden van elke rechtstreekse leverancier en met de kwaliteit van hun producten en beveiligingspraktijken, inclusief veilige ontwikkeling.

Voor bepaalde digitale aanbieders (cloud, datacenters, MSP's, MSSP's en enkele andere) gelden de eisen uit Uitvoeringsverordening (EU) 2024/2690. Die noemt in de bijlage (punt 5.1) onder meer contractuele afspraken over beveiligingseisen, het melden van incidenten, het recht op audit, het omgaan met kwetsbaarheden, onderaanneming en wat er bij het einde van het contract gebeurt. ENISA heeft daar in juni 2025 een implementatiegids met voorbeelden van bewijs bij gepubliceerd. Klanten gebruiken die lijst vaak als basis voor hun vragen.

Hoeveel moet je als leverancier?

Minder dan sommige vragenlijsten doen vermoeden. In de toelichting bij de Cyberbeveiligingsregeling sector overheid staat, naar aanleiding van een vraag van Forum Standaardisatie, dat beveiligingseisen in afspraken met leveranciers "niet betekent dat de leveranciers dan ook alle normen die volgen uit de twee ISO-standaarden en de BIO2 verplicht moeten toepassen of zich daarvoor moeten certificeren". Het gaat om de eisen die relevant zijn om het risico te beheersen. Dat geeft je ruimte om proportioneel te antwoorden en om te vragen welk risico de klant met een vraag wil afdekken.

Wat er typisch wordt gevraagd

OnderwerpTypische vraagGoed antwoord bevat
Certificering"Bent u ISO 27001-gecertificeerd?"Ja of nee, de scope (welke diensten en locaties), de certificatie-instelling, geldig tot. Geen certificaat? Zeg welk kader je volgt en welk bewijs je wel hebt.
Toegang"Gebruikt u MFA?"Voor welke accounts (beheer, klantdata, e-mail), welke methode, uitzonderingen.
Incidenten"Binnen welke termijn meldt u een incident?"Een concrete toezegging in uren, het kanaal en wat je meldt. Je klant moet zelf binnen 24 uur een vroegtijdige waarschuwing kunnen doen.
Kwetsbaarheden"Hoe snel patcht u kritieke kwetsbaarheden?"Termijnen per ernst, wanneer de laatste pentest was, of je een CVD-beleid hebt.
Continuïteit"Wat zijn uw RTO en RPO?"Waarden per dienst, waar back-ups staan, datum en uitkomst van de laatste restore-test.
Locatie en onderaannemers"Waar worden onze gegevens opgeslagen?"Landen en aanbieders, subverwerkers, hoe je wijzigingen aankondigt.
Personeel"Worden medewerkers gescreend?"Welke rollen, welke screening, geheimhouding, training.
Exit"Wat gebeurt er met onze data bij beëindiging?"Formaat van teruggave, termijn van verwijdering, bevestiging.

Eén keer antwoorden, vaker hergebruiken

  1. Bouw een antwoordbibliotheek. Eén document of tool met per onderwerp een kort, feitelijk standaardantwoord. Geef elk antwoord een eigenaar en een datum van laatste controle.
  2. Koppel bewijs aan elk antwoord. Certificaat, Verklaring van Toepasselijkheid, samenvatting van de pentest, testverslag van de restore. Noteer de vervaldatum.
  3. Scheid openbaar en vertrouwelijk. Wat iedereen mag zien (certificaat, beleidsoverzicht, subverwerkerslijst) publiceer je op een trustpagina. Gevoelige stukken (pentest-samenvatting, auditrapport) deel je onder geheimhouding.
  4. Antwoord in de taal van de vraag. Veel vragenlijsten volgen ISO 27001 bijlage A of de onderwerpen uit art. 21 Cbw. Zet bij je antwoorden de bijbehorende maatregelnummers, dan kun je ze in elk formaat snel terugvinden.
  5. Verwijs waar het kan. Vraagt een klant iets wat al op je trustpagina staat, verwijs dan met een link en vul alleen de afwijkende vragen in.
  6. Houd het actueel. Een antwoord van anderhalf jaar oud is een risico, voor jou en voor je klant. Plan een halfjaarlijkse review.

Welk bewijs je meestuurt (en welk niet)

MeesturenOp verzoek, onder geheimhoudingLiever niet
Certificaat met scope; Verklaring van Toepasselijkheid (of samenvatting); beleidsoverzicht; subverwerkerslijst; verwerkersovereenkomstSamenvatting van de laatste pentest; auditrapport; testverslag continuïteit; beschrijving van architectuur op hoofdlijnenVolledige pentestrapporten met kwetsbaarheden; gedetailleerde netwerktekeningen; configuraties; namen en privégegevens van medewerkers

Twijfel je over een vraag, beantwoord die dan eerlijk met "deels" en een datum waarop het geregeld is. Klanten kunnen beter met een realistisch verbeterplan uit de voeten dan met een "ja" dat bij een audit niet standhoudt. Bij een contract kan dat leiden tot een afspraak over aanvullende maatregelen; dat is precies wat artikel 10 Cbb van de klant vraagt.

Val je zelf onder de Cbw?

Lever je beheerde ICT-diensten (MSP), beheerde beveiligingsdiensten (MSSP), cloud- of datacenterdiensten, dan ben je mogelijk zelf een entiteit onder de Cbw, met eigen registratie-, zorg- en meldplicht. Doe de scopecheck. Ook als je er niet onder valt, gelden de AVG-plichten, zoals het melden van datalekken en het informeren van je klant als verwerker.

Bronnen

Stand van zaken 1 oktober 2026. Deze pagina is algemene informatie en geen juridisch advies. Wet- en regelgeving en sectorregelingen kunnen wijzigen; controleer altijd de actuele bron.