Securityvragenlijsten van klanten beantwoorden: één keer goed, daarna hergebruiken
5 min leestijd Laatst gecontroleerd op
Een securityvragenlijst is de manier waarop een klant nagaat of hij jou zijn data en processen kan toevertrouwen. Klanten moeten dat vaak ook, vanuit de AVG en de ketenbeveiliging in NIS2. Wie eerlijk en concreet antwoordt, elk antwoord onderbouwt met bewijs en antwoorden bewaart in een bibliotheek met een eigenaar, beantwoordt de volgende vragenlijst in uren in plaats van weken.
Een securityvragenlijst is de manier waarop een klant nagaat of hij jou zijn data en processen kan toevertrouwen. Voor een software- of IT-leverancier die aan grotere organisaties levert, komt er vroeg of laat één op tafel, vaak op het moment dat een deal bijna rond is. Wie de antwoorden één keer goed vastlegt en onderbouwt, beantwoordt de volgende in uren in plaats van weken.
Waarom klanten het vragen
Een klant die jouw software of dienst afneemt, blijft verantwoordelijk voor wat er met zijn gegevens gebeurt. Daar zijn twee wettelijke redenen voor, naast gewone zorgvuldigheid:
- De AVG. Verwerk je persoonsgegevens namens een klant, dan ben je verwerker. De klant mag alleen met verwerkers werken die passende beveiligingsmaatregelen bieden, en legt de afspraken vast in een verwerkersovereenkomst. De Autoriteit Persoonsgegevens raadt aan die afspraken zo concreet mogelijk te maken en grip te houden op de hele keten van leveranciers.
- De Cyberbeveiligingswet. Organisaties die onder de wet vallen, moeten de risico's van hun leveranciers beheersen. Ketenbeveiliging is een van de onderdelen van de zorgplicht. Ook als jij er zelf niet onder valt, vraagt je klant het daarom aan jou.
Daarbovenop komen inkoopvoorwaarden, verzekeraars en de interne risicoafdeling van de klant. Het resultaat is een vragenlijst.
Welke vragenlijsten je tegenkomt
- De eigen vragenlijst van de klant. Vaak een spreadsheet met tientallen tot honderden vragen, opgesteld door inkoop of security.
- Standaardvragenlijsten. De SIG van Shared Assessments en de CAIQ van de Cloud Security Alliance worden internationaal veel gebruikt. De CAIQ v4 telt 261 ja/nee-vragen, gekoppeld aan de Cloud Controls Matrix.
- Sectorspecifieke vragen. Zorgorganisaties vragen naar NEN 7510, overheden naar de BIO.
- De beveiligingsbijlage bij een verwerkersovereenkomst. Geen vragenlijst in naam, maar dezelfde vragen: welke maatregelen neem je, en hoe toon je dat aan.
De vragen verschillen in vorm, maar gaan steeds over dezelfde onderwerpen: beleid en verantwoordelijkheden, toegang, versleuteling, back-ups en continuïteit, incidenten, leveranciers, personeel, fysieke beveiliging en certificering.
Wat een goed antwoord is
Een goed antwoord is waar, concreet en te onderbouwen.
- Waar. Antwoord wat op dit moment klopt. Is iets in uitvoering, zeg dat met een datum. Een antwoord wordt vaak onderdeel van het contract.
- Concreet. Niet "we nemen passende maatregelen", maar "alle medewerkers loggen in met MFA; beheerders gebruiken een hardwaresleutel".
- Afgebakend. Zeg waarop het antwoord slaat: de dienst die de klant afneemt, niet het hele bedrijf, of juist wel.
- Onderbouwd. Verwijs naar bewijs dat je kunt laten zien: een beleidsdocument, een certificaat, een pentestsamenvatting, een recent hersteltestrapport.
Een eerlijk "nee, en dit is waarom dat voor jullie risico niet uitmaakt" wekt meer vertrouwen dan een "ja" dat bij de eerste doorvraag niet standhoudt.
Eén keer goed: een antwoordbibliotheek
Het meeste werk zit in de eerste vragenlijst. Leg de antwoorden daarom vast in een bibliotheek die je elke keer hergebruikt:
- per onderwerp een standaardantwoord in gewone taal, in het Nederlands en het Engels;
- per antwoord een eigenaar die het actueel houdt en een datum waarop het is gecontroleerd;
- per antwoord een koppeling naar het bewijs;
- een vaste herziening, minstens jaarlijks en na elke wijziging die een antwoord raakt.
Een antwoordbibliotheek die niet wordt bijgehouden, veroudert net zo snel als het beleid waar ze naar verwijst. Het werkt het best als de antwoorden rechtstreeks uit je maatregelen en bewijs komen, zodat een wijziging op één plek overal doorwerkt.
Een trust center
Een trust center is een openbare pagina waarop je laat zien hoe je met beveiliging en privacy omgaat: je certificaten, samenvattingen van je belangrijkste beleid, je subverwerkers en waar je data staat. Gevoeligere stukken, zoals een pentestrapport of je verklaring van toepasselijkheid, stel je beschikbaar op verzoek, onder geheimhouding. Een goed trust center beantwoordt een groot deel van de vragen voordat ze gesteld worden, en laat een prospect zien dat je beveiliging serieus neemt.
Security due diligence bij grotere deals
Bij grotere contracten volgt soms een diepere toets: een gesprek met je securityverantwoordelijke, inzage in auditrapporten of een eigen audit door de klant. Wat dan helpt, is dat je niet hoeft te zoeken. Je kunt laten zien welke risico's je kent, welke maatregelen je neemt, wie waarvoor verantwoordelijk is, wanneer controles zijn uitgevoerd en welk bewijs daarbij hoort.
Wie tekent
Laat een vragenlijst altijd controleren door iemand die de antwoorden kan overzien voordat hij de deur uit gaat, en leg vast wat je hebt verstuurd. Antwoorden kunnen contractuele toezeggingen worden, en bij een volgende audit of een incident wil je terug kunnen zien wat je wanneer hebt beloofd.
Van vragenlijst naar voorsprong
Een securityvragenlijst voelt als administratie, maar het is een verkoopgesprek. Wie snel, eerlijk en onderbouwd antwoordt, laat zien dat zijn cybersecurity georganiseerd is, en dat is precies wat de klant wil weten. Trustbird houdt je risico's, maatregelen, eigenaren en bewijs bij elkaar, zodat de antwoorden op een vragenlijst uit dezelfde bron komen als wat je auditor ziet.
Veelgestelde vragen
Waarom sturen klanten een securityvragenlijst?
Omdat ze verantwoordelijk blijven voor wat jij met hun data en processen doet. De AVG verplicht een verwerkingsverantwoordelijke om alleen met verwerkers te werken die passende maatregelen bieden, en de Cyberbeveiligingswet vraagt organisaties die eronder vallen om de risico's van hun leveranciers te beheersen. Een vragenlijst is de meest gebruikte manier om dat vast te stellen.
Vervangt een ISO 27001-certificaat een securityvragenlijst?
Vaak voor een deel. Veel klanten slaan vragen over zodra je een geldig certificaat met een passende scope laat zien, eventueel met je verklaring van toepasselijkheid. Vragen over je specifieke dienst, zoals waar data staat, wie erbij kan en hoe je incidenten meldt, blijven meestal staan.
Mag ik "ja" antwoorden als een maatregel nog in uitvoering is?
Nee. Antwoord wat op dit moment klopt, en vermeld wat in uitvoering is met een datum. Een antwoord in een vragenlijst wordt vaak onderdeel van het contract, en een onjuist "ja" kan later een aansprakelijkheidsvraag worden.
Wat is een trust center?
Een openbare pagina waarop een leverancier laat zien hoe hij met beveiliging en privacy omgaat, met certificaten, samenvattingen van beleid en subverwerkers, en de mogelijkheid om gevoeligere documenten onder geheimhouding op te vragen. Het beantwoordt een deel van de vragen voordat ze gesteld worden.
Lees ook
Cyberrisico's
Cyberrisico's voor softwarebedrijven: de acht die ertoe doen en wat je eraan doet
Lees verder
Securitygovernance en beleid
Informatiebeveiligingsbeleid: opbouw en voorbeeldstructuur
Lees verder
ISO 27001
ISO 27001-certificering: stappen, doorlooptijd en wie wat doet
Lees verder
Wet- en regelgeving
NIS2-zorgplicht en meldplicht: wat je klant straks van jou vraagt
Lees verder
ISO 27001
Verklaring van Toepasselijkheid: wat erin moet en hoe je hem onderhoudt
Lees verder
Bronnen
- Autoriteit Persoonsgegevens, Aanbevelingen voor een sterke verwerkersovereenkomst
- Autoriteit Persoonsgegevens, Verwerkersovereenkomst
- NCSC, Zorgplicht onder de Cyberbeveiligingswet
- Cloud Security Alliance, STAR Level 1 Security Questionnaire (CAIQ v4)
- Shared Assessments, What is the SIG?
- ISO, ISO/IEC 27001 Information security management systems
Trustbird helpt organisaties cyber proof te worden en te blijven, met compliance als aantoonbaar resultaat. Het wordt gebouwd met twee gecertificeerde design partners, en we zoeken meer bedrijven die zich bij hen aansluiten.
Word design partner