De vragenlijst van je grootste klant
25 augustus 2026
Er zit een Excel in je inbox. Tachtig vragen, drie tabbladen, afzender is de inkoopafdeling van je grootste klant. Graag binnen twee weken terug.
Je bent niet de enige. Sinds de Cyberbeveiligingswet in augustus inging moeten organisaties die eronder vallen ook hun toeleveringsketen veilig maken. Dat is maatregel vier van de tien in de zorgplicht, en ze kunnen er maar op één manier invulling aan geven: door het aan jou te vragen.
Samen Digitaal Veilig, het initiatief van VNO-NCW en MKB-Nederland, schat dat ongeveer vijftigduizend mkb-bedrijven op deze manier indirect met de wet te maken krijgen. Tegenover ruim tienduizend die er direct onder vallen en hun keten moeten borgen, iets ruimer geteld dan de achtduizend die het NCSC noemt. Reken die verhouding even door en je begrijpt waarom er nu zoveel lijstjes rondgaan.
Wat er eigenlijk gevraagd wordt
Achter die tachtig vragen zitten er ongeveer zes. Ze volgen de zorgplicht van je klant, dus als je die zes op orde hebt kun je elke lijst invullen.
Wie kan er bij wat. Hoeveel mensen hebben beheerrechten, hoe raken ze die weer kwijt als ze weggaan, en staat er sterke authenticatie op. Dit is de vraag die het vaakst terugkomt en waar de meeste antwoorden pijnlijk zijn.
Wat gebeurt er bij een incident. Wie belt wie, hoe snel, en heb je het weleens geoefend. Een eerlijk "we hebben een A4 en we hebben het één keer doorlopen" is een beter antwoord dan een dik plan dat niemand kent.
Back-up en herstel. Niet of je back-ups maakt, want dat zegt iedereen. Wel wanneer je er voor het laatst één hebt teruggezet.
Wat je koopt en van wie. Welke partijen zitten er achter jou. Je klant vraagt dit omdat zijn eigen zorgplicht dat van hem vraagt, en jouw leveranciers zijn vanaf dat moment ook zijn probleem.
Hoe je weet dat het nog klopt. Een instelling die vorig jaar goed stond kan inmiddels uit staan. Wat controleert dat, en hoe vaak. Dit is maatregel tien uit de zorgplicht, en de vraag waar het vaakst stil op wordt gereageerd. Hoe dat wegzakken er in de praktijk uitziet is een verhaal apart.
Wat je kunt aantonen. Dit is de moeilijke. Niet wat je beleid zegt, maar bewijs met een datum erop.
Waarom Excel het probleem is en niet de oplossing
Een ingevulde vragenlijst is een foto van één moment. Twee weken later klopt hij al niet meer, en niemand stuurt een correctie. Bij de volgende klant begin je opnieuw, want zijn lijst heeft andere kolommen. Na een jaar heb je vijf versies van de waarheid rondzwerven en weet je zelf niet meer welke de laatste was.
Wat wel werkt is de omkering. Eén plek waar staat hoe het bij jou geregeld is, die actueel blijft omdat hij gekoppeld is aan je echte omgeving, en waar je klanten zelf naar kijken. Zo doen de grote softwareleveranciers het al jaren. Je stuurt een link in plaats van een bestand, en die link staat op je eigen domein.
Dat scheelt niet alleen werk. Het verandert ook het gesprek. Een pagina die vandaag is bijgewerkt zegt iets anders dan een spreadsheet die je gisteravond bij elkaar hebt getypt.
En er is inmiddels een keurmerk voor
Als je liever een papiertje hebt dan een pagina: Stichting Kwaliteitsinnovatie heeft het keurmerk NIS2 Supply Chain, gesteund door MKB-Nederland en VNO-NCW. Het kent drie niveaus. SC10 is de basis voor leveranciers met een beperkt risicoprofiel, SC20 is voor partijen met verhoogd risico door hun rol of hun toegang, zoals ICT-dienstverleners, en SC30 is voor kritieke schakels in de keten.
Of dat de moeite waard is hangt af van je klanten. Vraagt er één om een certificaat, dan is het antwoord makkelijk. Vragen ze alleen om antwoorden, dan is een actuele pagina sneller en goedkoper.
Waar je aan begint
Neem de lijst die nu in je inbox zit en zoek de tien vragen die over toegang, back-up en incidenten gaan. Beantwoord die eerlijk, ook waar het antwoord "nog niet" is. Dat is meteen je nulmeting.
Zet die antwoorden vervolgens ergens neer waar ze kunnen blijven staan en bijgewerkt kunnen worden, in plaats van in een bestand dat de deur uitgaat. De volgende klant vraagt namelijk hetzelfde, alleen anders geformuleerd.
En laat je niet gek maken door de lengte van de lijst. Tachtig vragen zien er dreigend uit, maar het zijn er zes die ertoe doen. De rest zijn variaties.
Bronnen
Alle bronnen zijn geraadpleegd op 8 september 2026.
MKB-Nederland. (2024, 28 oktober). Samen Digitaal Veilig lanceert NIS2 Keurmerk. https://www.mkb.nl/artikelen/samen-digitaal-veilig-lanceert-nis2-keurmerk
Nationaal Cyber Security Centrum. (2026). Zorgplicht. https://www.ncsc.nl/cyberbeveiligingswet-nis2/zorgplicht
Samen Digitaal Veilig. (2026). Partnernet. https://samendigitaalveilig.nl/partnernet/
Stichting Kwaliteitsinnovatie. (2026). NIS2 Supply Chain Certificering voor Europa. https://www.stichting-kwaliteitsinnovatie.nl/nis2-supply-chain-certificering-voor-europa/
