Een concrete situatie
Fictief voorbeeld: een SaaS-bedrijf met twaalf medewerkers levert planningssoftware aan een zorgorganisatie. De klant stuurt een vragenlijst over continuïteit, incidenten en onderaannemers. De accountmanager wil overal ‘ja’ invullen om de verlenging veilig te stellen, maar een recente hersteltest en bereikbaarheidsafspraken ontbreken.
Scheid wettelijke toepasselijkheid van de klantvraag
De Nederlandse Cyberbeveiligingswet geldt volgens het NCSC sinds 15 augustus 2026. Of uw onderneming eronder valt, volgt uit de wettelijke criteria. Alleen het aantal medewerkers of de aanduiding SaaS is onvoldoende. Beschrijf de feitelijke dienstverlening en betrek verbonden ondernemingen en relevante uitzonderingen bij de beoordeling.
Een klant kan daarnaast contractuele beveiligingseisen stellen omdat uw dienst invloed heeft op zijn risico’s. Dat is een eigen gesprek over verantwoordelijkheden en prestaties. Vraag welke bedrijfsprocessen van de klant afhankelijk zijn van uw toepassing en welke gevolgen uitval, wijziging of ongeoorloofde toegang zouden hebben.
Vertaal de vragenlijst naar bewijs
Maak per vraag zichtbaar wat de klant vraagt, wat u daadwerkelijk doet en welk bewijs daarbij hoort. Geef bij een onvolledige maatregel een concrete beperking en verbeterdatum. Een herstelprocedure op papier is bijvoorbeeld iets anders dan een geslaagde terugzetproef. De klant moet het verschil kunnen beoordelen.
Een bruikbaar leveranciersdossier bevat een korte dienstbeschrijving, relevante afhankelijkheden, toegangsbeheer, onderhoud, incidentaanpak en continuïteitsafspraken. Deel technische details via een passend kanaal. Stuur geen volledig overzicht van kwetsbaarheden of persoonsgegevens rond wanneer een gecontroleerde samenvatting voldoende is.
Maak incident- en herstelafspraken uitvoerbaar
Bespreek wanneer u de klant waarschuwt, wie bereikbaar is en welke eerste informatie beschikbaar kan zijn. Onderscheid uw contractuele melding aan de klant van eventuele eigen wettelijke meldplichten. De klant heeft tijd nodig om zijn eigen gevolgen en verplichtingen te beoordelen; wachten tot ieder technisch detail bekend is kan die beoordeling bemoeilijken.
Leg ook afhankelijkheden vast die u niet zelf beheerst. Wat gebeurt er als de cloudprovider uitvalt, een beheerder onbereikbaar is of een onderaannemer getroffen wordt? Oefen een scenario met de mensen die daadwerkelijk beslissen. Werk daarna de afspraken bij op punten die tijdens de oefening onduidelijk bleken.
Laat de juiste mensen het antwoord dragen
De CISO of securityverantwoordelijke verzamelt het beveiligingsbewijs. De directie beoordeelt toezeggingen, resterende risico’s en benodigde middelen. Sales gebruikt dezelfde gecontroleerde antwoorden. De PO beoordeelt waar persoonsgegevens en verwerkersafspraken meespelen. Een aangestelde FG adviseert onafhankelijk over gegevensbescherming; de FG is niet de eigenaar van alle beveiligingsmaatregelen.
Gebruik de checklist om een eerlijk antwoordpakket samen te stellen. Een certificaat of rapport kan bewijs leveren binnen zijn eigen scope, maar vervangt niet de beoordeling van uw specifieke dienst, actuele wijzigingen en gemaakte afspraken.
Wat moet in ieder geval zijn geregeld?
Een schriftelijke beoordeling van de eigen Cbw-reikwijdte.
Een dienstbeschrijving met kritieke onderaannemers en afhankelijkheden.
Bewijs van toegangscorrecties, onderhoud en recente hersteltests.
Een bereikbare incidentroute met rollen en afgesproken informatie.
Een overzicht van openstaande maatregelen en realistische termijnen.
Een verantwoordelijke die antwoorden na belangrijke wijzigingen bijwerkt.
Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.
