Kennisbank · Leveranciers

Leveranciersvragenlijst: welke vragen stel je en welk bewijs vraag je?

Een leverancier vult overal “ja” in. Welke vragen stel je daarna, en hoe zie je of het antwoord ook geldt voor de dienst die jij afneemt?

Door De Compliance Afdeling · Praktische uitleg

Kort antwoord. Begin met dienst, entiteit en afhankelijkheid. Voeg privacy, beveiliging, continuïteit, onderleveranciers, AI en kwaliteit alleen toe waar relevant. Vraag bij ieder antwoord om toelichting en passend bewijs; markeer gedeeltelijk en onbekend expliciet.

Hoe gebruik je deze vragenlijst?

  1. Beschrijf eerst de dienst en de impact van uitval of fouten.
  2. Selecteer modules; stel niet automatisch alle vragen aan iedere leverancier.
  3. Laat “gedeeltelijk”, “onbekend” en “niet van toepassing” toe, met onderbouwing.
  4. Vraag actueel bewijs met rechtspersoon, scope en datum.
  5. Leg afwijking, actie, restrisico en besluit vast in het beoordelingsformulier.

Een verwerkersvragenlijst vervangt de AVG-verplichting niet. Artikel 28 AVG vraagt voldoende waarborgen en concrete afspraken wanneer de partij verwerker is. Een gestelde vraag zonder toetsing of opvolging bewijst dat nog niet.

Modulaire voorbeeldvragen

Antwoord per vraag met ja, gedeeltelijk, nee, onbekend of niet van toepassing. Licht je keuze toe en noteer ontvangen bewijs; een lege cel is geen positief antwoord.

Dienst en afspraken

Altijd: beoordeel de concrete dienst, eigenaar en afhankelijkheid.

B1 Welke rechtspersoon levert welke concrete dienst en op welke locaties?

Wanneer relevant?
Iedere leverancier.
Waarom?
Een beoordeling van alleen een handelsnaam zegt niets over de dienst of betrokken entiteit.
Antwoordopties
Ja / gedeeltelijk / nee / onbekend / niet van toepassing
Toelichting
Beschrijf contractpartij, dienst, kritieke processen en locaties.
Mogelijk bewijs
Overeenkomst, dienstbeschrijving, entiteitsgegevens.
Beoordeling en vervolg
Vergelijk contractpartij met de partij op bewijs en facturen; vraag verschillen na.
Basis
Praktische DCA-aanbeveling; NCSC ketenrisico’s.

B2 Wie is intern eigenaar van de relatie en welk proces valt stil bij uitval?

Wanneer relevant?
Iedere leverancier.
Waarom?
Afhankelijkheid bepaalt hoe diep je onderzoekt en wie het besluit neemt.
Antwoordopties
Ja / gedeeltelijk / nee / onbekend / niet van toepassing
Toelichting
Noem proces, alternatief, impact en eigenaar.
Mogelijk bewijs
Proceskaart, contract en contactlijst.
Beoordeling en vervolg
Classificeer impact op dienstverlening en leg de reden vast.
Basis
Praktische DCA-aanbeveling; NCSC ketenrisico’s.

Privacy

Als persoonsgegevens worden verwerkt of ingezien.

P1 Is de leverancier verwerker, zelfstandig verantwoordelijke of beide voor verschillende handelingen?

Wanneer relevant?
Bij persoonsgegevens.
Waarom?
De feitelijke rol bepaalt de toepasselijke AVG-afspraken.
Antwoordopties
Ja / gedeeltelijk / nee / onbekend / niet van toepassing
Toelichting
Beschrijf doelen, instructies en gegevenscategorieën per handeling.
Mogelijk bewijs
Datastroom, dienstverlening en verwerkersovereenkomst indien van toepassing.
Beoordeling en vervolg
Controleer de werkelijke doeleinden en middelen; een contractlabel alleen volstaat niet.
Basis
AVG art. 4 en 28; AP verwerkersovereenkomst.

P2 Welke beveiligings- en controleafspraken zijn gemaakt en hoe toets je de uitvoering?

Wanneer relevant?
Bij een verwerker.
Waarom?
De verantwoordelijke kiest een verwerker met voldoende waarborgen en behoudt toezicht.
Antwoordopties
Ja / gedeeltelijk / nee / onbekend / niet van toepassing
Toelichting
Noem maatregelen, meldtermijn, auditinformatie en controlemoment.
Mogelijk bewijs
DPA, beveiligingsbijlage, relevante auditinformatie.
Beoordeling en vervolg
Vergelijk contract, risico en recent bewijs; vraag de ontbrekende waarborg concreet uit.
Basis
AVG art. 28 lid 1 en 3, art. 32; AP.

P3 Welke subverwerkers en internationale doorgiften zijn betrokken?

Wanneer relevant?
Bij een verwerker die anderen inzet of data buiten de EER kan verwerken.
Waarom?
De keten en doorgiftevoorwaarden blijven onderdeel van je verantwoordingsplicht.
Antwoordopties
Ja / gedeeltelijk / nee / onbekend / niet van toepassing
Toelichting
Vraag namen, taak, locatie, wijzigingsproces en passende doorgiftegrond.
Mogelijk bewijs
Subverwerkerslijst, DPA, transferinformatie.
Beoordeling en vervolg
Controleer relevantie per verwerking en de mogelijkheid bezwaar of actie te nemen.
Basis
AVG art. 28 lid 2–4 en hoofdstuk V; EDPB Opinion 22/2024.

Informatiebeveiliging

Bij systeemtoegang, hosting of andere digitale afhankelijkheid.

S1 Wie krijgt toegang tot welke systemen en hoe wordt die toegang beëindigd?

Wanneer relevant?
Bij systeem- of gegevens-toegang.
Waarom?
Toegang is een direct aanvals- en foutpad.
Antwoordopties
Ja / gedeeltelijk / nee / onbekend / niet van toepassing
Toelichting
Beschrijf autorisatie, sterke authenticatie, logging en offboarding.
Mogelijk bewijs
Toegangsprocedure en voorbeeld van een recente toegangsreview.
Beoordeling en vervolg
Zoek bewijs van uitvoering, niet alleen beleid.
Basis
AVG art. 32 indien persoonsgegevens; NCSC ketenrisico’s; praktische aanbeveling.

S2 Hoe meldt de leverancier incidenten en wie beslist over klantmelding en herstel?

Wanneer relevant?
Bij digitale of operationeel kritieke diensten.
Waarom?
Een incident bij de leverancier kan jouw eigen meld- en continuïteitsproces raken.
Antwoordopties
Ja / gedeeltelijk / nee / onbekend / niet van toepassing
Toelichting
Vraag contactpunten, meldmoment, informatie en herstelafspraken.
Mogelijk bewijs
Contractclausule, incidentprocedure, oefening of evaluatie.
Beoordeling en vervolg
Leg verantwoordelijkheden en escalatie vóór een incident vast.
Basis
AVG art. 28 lid 3 en art. 33 indien relevant; NCSC incidenten.

Certificering en assurance

Als een certificaat of auditrapport wordt aangeboden of geëist.

E1 Dekt het certificaat dezelfde rechtspersoon, dienst, locatie en periode?

Wanneer relevant?
Als een certificaat als bewijs wordt gebruikt.
Waarom?
Een geldig certificaat buiten de dienstscope bewijst weinig over de onderzochte dienst.
Antwoordopties
Ja / gedeeltelijk / nee / onbekend / niet van toepassing
Toelichting
Noteer standaard, scope, uitgesloten diensten en vervaldatum.
Mogelijk bewijs
Volledig certificaat en waar mogelijk registervermelding.
Beoordeling en vervolg
Vergelijk exacte entiteit, dienstverlening en norm met het risico; vraag uitsluitingen na.
Basis
ISO certification; praktische DCA-aanbeveling.

E2 Welke periode, systemen en uitzonderingen dekt het audit- of assurancerapport?

Wanneer relevant?
Als SOC 2 of ISAE 3402 wordt aangeleverd.
Waarom?
Rapporttype, scope en bevindingen verschillen; een logo is geen oordeel over jouw volledige risico.
Antwoordopties
Ja / gedeeltelijk / nee / onbekend / niet van toepassing
Toelichting
Vraag rapportperiode, service, uitzondering en relevante aanvullende maatregelen.
Mogelijk bewijs
Rapportsamenvatting of volledig rapport onder passende vertrouwelijkheid.
Beoordeling en vervolg
Lees oordeel, uitzonderingen en klantafhankelijke controles in samenhang.
Basis
AICPA SOC suite; IAASB ISAE 3402; praktische DCA-aanbeveling.

Continuïteit en herstel

Als uitval het werk of de dienstverlening raakt.

C1 Wat gebeurt er bij uitval en hoe is herstel getest?

Wanneer relevant?
Bij processen die niet lang mogen stilvallen.
Waarom?
Een herstelbelofte is pas bruikbaar als de afspraak uitvoerbaar en toetsbaar is.
Antwoordopties
Ja / gedeeltelijk / nee / onbekend / niet van toepassing
Toelichting
Beschrijf RTO/RPO indien passend, alternatief proces en herstelcontact.
Mogelijk bewijs
Continuïteitsplan en recente hersteltest met uitkomst.
Beoordeling en vervolg
Vergelijk testresultaten met jouw maximale uitvaltijd; leg een gat vast.
Basis
NCSC ketenrisico’s; praktische DCA-aanbeveling.

C2 Hoe krijg je data en dienstverlening terug bij vertrek of faillissement?

Wanneer relevant?
Bij hosting, SaaS of andere moeilijk vervangbare diensten.
Waarom?
Exit en overdraagbaarheid beperken afhankelijkheid.
Antwoordopties
Ja / gedeeltelijk / nee / onbekend / niet van toepassing
Toelichting
Vraag exportvorm, termijn, hulp, vernietiging en kosten.
Mogelijk bewijs
Exit-clausule en een testexport of technische beschrijving.
Beoordeling en vervolg
Controleer of een alternatief de gegevens daadwerkelijk kan gebruiken.
Basis
Praktische DCA-aanbeveling; NCSC ketenrisico’s.

Onderleveranciers

Als een deel van de dienst door derden wordt geleverd.

O1 Welke derden voeren een relevant deel van de dienst uit en hoe worden wijzigingen gemeld?

Wanneer relevant?
Bij onderleveranciers of subverwerkers.
Waarom?
Risico’s kunnen achter de directe leverancier liggen.
Antwoordopties
Ja / gedeeltelijk / nee / onbekend / niet van toepassing
Toelichting
Noem taak, locatie, ketenafspraken en wijzigingsmelding.
Mogelijk bewijs
Actuele leveranciers-/subverwerkerslijst en contractvoorwaarden.
Beoordeling en vervolg
Bepaal welke schakel kritisch is; vraag door bij onbekende partijen.
Basis
EDPB Opinion 22/2024 bij verwerkers; NCSC ketenrisico’s.

AI-gebruik

Als de dienst AI verwerkt of AI-providers inzet.

A1 Welke AI-functies en modelproviders worden gebruikt en voor welk doel?

Wanneer relevant?
Als de dienst AI inzet.
Waarom?
De toepassing en rol bepalen extra risico’s en eventuele wettelijke plichten.
Antwoordopties
Ja / gedeeltelijk / nee / onbekend / niet van toepassing
Toelichting
Beschrijf invoer, uitvoer, modelprovider, locatie en menselijke controle.
Mogelijk bewijs
Productbeschrijving, datastroom en AI-contractvoorwaarden.
Beoordeling en vervolg
Vraag of klantdata voor modelverbetering wordt gebruikt en hoe dat wijzigt.
Basis
EU AI-verordening (rolafhankelijk); AVG waar persoonsgegevens; praktische DCA-aanbeveling.

A2 Hoe kondigt de leverancier model- of datagebruikwijzigingen aan?

Wanneer relevant?
Bij AI-functies die data of besluiten raken.
Waarom?
Een latere modelwissel kan de eerdere beoordeling onvolledig maken.
Antwoordopties
Ja / gedeeltelijk / nee / onbekend / niet van toepassing
Toelichting
Vraag wijzigingsbericht, testmogelijkheid en bezwaar-/uitzetoptie.
Mogelijk bewijs
Wijzigingsclausule, releaseproces.
Beoordeling en vervolg
Maak een modelwissel een expliciete herbeoordelingstrigger.
Basis
Praktische DCA-aanbeveling.

Kwaliteit en fysieke veiligheid

Als fouten of incidenten mensen of de productkwaliteit kunnen raken.

K1 Welke fouten kunnen kwaliteit of fysieke veiligheid raken en hoe worden die ontdekt?

Wanneer relevant?
Bij productie, zorg, installatie of andere veiligheids-/kwaliteitsimpact.
Waarom?
Niet elk leveranciersrisico is een privacy- of cyberrisico.
Antwoordopties
Ja / gedeeltelijk / nee / onbekend / niet van toepassing
Toelichting
Beschrijf controlepunten, bevoegdheden en meldroute.
Mogelijk bewijs
Inspectie-/kwaliteitsregistraties en opvolging van afwijkingen.
Beoordeling en vervolg
Toets de werkelijke uitvoering en wie maatregelen mag accorderen.
Basis
Praktische DCA-aanbeveling; toepasselijke contract- of normeis apart vaststellen.

Bewerkbaar formulier downloaden

Download de voorbeeldvragenlijst als CSV. De CSV bevat dezelfde vragen en toelichting als deze pagina, plus lege kolommen voor antwoord, ontvangen bewijs, beoordeling en actie. Je kunt hem in een spreadsheetprogramma openen en bewerken. Deel ingevulde versies alleen volgens jouw eigen beveiligingsafspraken.

Welke fouten komen vaak voor?

  1. Alle leveranciers dezelfde lange lijst sturen, zonder context.
  2. “Ja” gelijkstellen aan aangetoonde werking.
  3. Een certificaat accepteren zonder scope, datum of entiteit te controleren.
  4. “Niet van toepassing” accepteren zonder reden.
  5. Een open afwijking niet aan een eigenaar of termijn koppelen.

Verder lezen

Bronnen en broncontrole

Openbare primaire bronnen gecontroleerd op . Het werkmodel en de voorbeelden zijn praktische uitwerkingen van DCA.

Wat is jouw volgende stap?

Bespreek jouw vragenlijst

Een klant- of leveranciersvragenlijst met lastige antwoorden? We helpen prioriteiten en bewijs bepalen.

Bespreek jouw vragenlijst

We onthouden jouw cookiekeuze en weergavevoorkeuren. Deze opslag is nodig om de website en jouw instellingen te laten werken.

Clarity registreert klikken, scrollen en pagina-interacties voor gebruiksanalyse en sessieopnamen. Formuliervelden zijn gemaskeerd. De cookies _clck (maximaal 1 jaar) en _clsk (1 dag) koppelen paginaweergaven aan een bezoek of sessie.

Daarnaast gebruiken we Plausible voor geaggregeerde, cookieloze statistieken. Deze meting blijft werken bij weigeren.

We bewaren jouw keuze 30 dagen in deze browser. Bij intrekken kan de pagina opnieuw laden om al geladen volgsoftware te stoppen. Lees ons cookiebeleid.