Kort antwoord. Beantwoord alleen voor de gevraagde rechtspersoon, dienst en periode. Onderbouw een “ja” met actueel bewijs, licht een gedeeltelijk antwoord toe en noem een maatregel die nog niet werkt geen ingevoerde controle. Deel vertrouwelijke rapporten via een passende route en leg open punten met eigenaar en termijn vast.
Waar begin je met de vragen van een klant?
Vraag naar het doel en de scope van de vragenlijst: welke dienst, entiteit, gegevens en contracteis? Een klant kan onder artikel 28 AVG informatie nodig hebben om een verwerker te beoordelen. Andere vragen kunnen voortkomen uit een norm of klantcontract; ze zijn niet automatisch ieder een wettelijke verplichting voor jouw bedrijf. Het bestaande artikel NIS2 voor leveranciers licht keteneisen verder toe.
Hoe formuleer je een betrouwbaar antwoord?
| Klantvraag | Zorgvuldig antwoord | Bewijs en vervolg |
|---|---|---|
| “Zijn hersteltests uitgevoerd?” | “Gedeeltelijk: de productieback-up is getest, de regionale uitwijk nog niet.” | Testdatum en uitkomst delen; uitwijkoefening plannen. |
| “Is de dienst ISO 27001-gecertificeerd?” | “De genoemde entiteit heeft een certificaat; de hostingdienst valt buiten de afgegeven scope.” | Volledig certificaat en dienstspecifiek hostingbewijs. |
| “Gebruik je subverwerkers?” | “Ja, voor hosting en support; de actuele lijst en wijzigingsprocedure zijn beschikbaar.” | Lijst, contractclausule en doorgiftegegevens. |
Gebruik “onbekend” wanneer je het antwoord niet kunt staven. Maak duidelijk of beleid is vastgesteld, de maatregel werkt en bewijs van werking aanwezig is. Een certificaat is niet hetzelfde als een dienstspecifiek auditrapport.
Wat deel je wel en niet?
Deel alleen relevante stukken met een passende vertrouwelijkheidsafspraak: scope en geldigheid van het certificaat, toepasselijke rapportpassages, een geanonimiseerde controlegegevens-samenvatting of gecontroleerde inzage. Stuur geen andere klantgegevens, volledige pentestdetails of persoonsgegevens mee enkel omdat een veld “bijlage” zegt. Leg vast wie een antwoord heeft gevalideerd en wanneer het wordt herzien.
Wat als je nog niet aan een eis voldoet?
Noem de afwijking en vraag of de klant een gelijkwaardige maatregel, tijdelijke voorwaarde of plan van aanpak accepteert. Beloof geen certificering, audit of hersteltermijn die nog niet is vastgelegd. Bij een aanbesteding kunnen aparte bewijsregels gelden; bekijk het aanbestedingen en de concrete stukken.
Verder lezen
Bronnen en broncontrole
Openbare primaire bronnen gecontroleerd op . Het werkmodel en de voorbeelden zijn praktische uitwerkingen van DCA.
- AVG, artikelen 5 lid 2, 24, 28, 32 en 44 — Verantwoordingsplicht, selectie en afspraken met verwerkers, risicogerichte beveiliging en doorgifte.
- Autoriteit Persoonsgegevens: verwerkersovereenkomst — Rollen volgen uit de feitelijke verwerking; afspraken moeten concreet zijn en controle mogelijk maken.
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189, artikel 35 — Formele bekendmaking van de inwerkingtreding van de Cyberbeveiligingswet en het besluit op 15 augustus 2026.
- NCSC: Cyberbeveiligingswet en toeleveranciers — De wet geldt sinds 15 augustus 2026; contractuele keteneisen zijn niet hetzelfde als rechtstreekse toepasselijkheid.
- ISO: certification — ISO geeft zelf geen certificaten af; controleer de instelling, scope en toepasselijkheid. Accreditatie is niet altijd verplicht.
