Nederlands
Nederlands
Blog · ISO 27001 · SaaS & IT

Beveiligingsvragenlijst van een klant beantwoorden met ISO 27001

Een grote klant stuurt een uitgebreide beveiligingsvragenlijst — of vraagt rechtstreeks om een ISO 27001-certificaat — en de deal komt niet verder totdat u een geloofwaardig antwoord geeft. Voor SaaS- en IT-bedrijven is dit inmiddels een vertrouwd scenario: grote klanten sturen security-vragenlijsten, vragen om een certificaat, en blokkeren anders de deal. Dat is al vervelend genoeg als u al gecertificeerd bent; het voelt urgenter wanneer dat nog niet zo is. Dit artikel behandelt beide situaties: wat telt als geloofwaardig bewijs zolang u nog niet gecertificeerd bent, en hoe u — zodra er wél echte ISMS-documentatie bestaat — een herbruikbare bewijsbasis opbouwt waarmee elke volgende vragenlijst sneller en consistenter wordt beantwoord.

Nog geen certificaat? Wat telt wél als bewijs

Niet elke klant eist per definitie een certificaat vóór de eerste factuur — maar elke klant wil wel weten dat u serieus met informatiebeveiliging omgaat. Zolang u nog niet gecertificeerd bent, zijn er in de praktijk twee vormen van bewijs die regelmatig worden geaccepteerd, mits u ze eerlijk presenteert voor wat ze daadwerkelijk zijn.

De eerste is een gap-analyse plus een actief ISMS-traject. Een gap-analyse levert een concreet overzicht op van wat er al staat en wat nog ontbreekt ten opzichte van de norm, geprioriteerd op risico, met een routekaart en een reële inschatting van de doorlooptijd. Dat is geen vervanging van een certificaat, maar wél aantoonbaar bewijs dat u niet bij nul begint en dat er een concreet, tijdgebonden plan ligt — iets heel anders dan een mondelinge belofte "we zijn ermee bezig".

De tweede vorm is een assurance-rapport van een andere partij, zoals een SOC 2-rapport (Type I of Type II) of een vergelijkbaar Third Party Memorandum (TPM). Dit is met name gangbaar bij cloud- en SaaS-leveranciers die nog niet voor ISO 27001 hebben gekozen. Belangrijk: dit is geen universele regel. Sommige klanten accepteren een SOC 2 Type II-rapport probleemloos als tussenoplossing; andere eisen expliciet een ISO 27001-certificaat en niets anders, bijvoorbeeld omdat hun eigen inkoopbeleid dat zo voorschrijft. Neem dit dus nooit als vaststaand aan. Vraag de specifieke klant of het security-team rechtstreeks wat zij in dit stadium accepteren, en leg die afspraak vast — wat voor de ene enterprise-klant een prima tussenoplossing is, is voor de volgende onvoldoende.

Een herbruikbare evidence-bibliotheek opbouwen

Zodra er wél echte ISMS-documentatie bestaat — een risicoregister, beleid, een lopend of afgerond auditspoor — verandert de opgave. Dan is de meest waardevolle stap niet elke vragenlijst opnieuw vanaf nul beantwoorden, maar één keer een herbruikbare evidence-bibliotheek opbouwen, gestructureerd rond de vraagcategorieën die in vrijwel elke beveiligingsvragenlijst terugkomen.

Toegangsbeheer

Vrijwel elke vragenlijst vraagt hoe u bepaalt wie toegang heeft tot welke systemen en data, hoe nieuwe toegang wordt goedgekeurd, hoe toegang wordt ingetrokken bij uitdiensttreding, en of multi-factor-authenticatie verplicht is voor kritieke systemen. Bewaar een actueel overzicht van uw toegangsbeleid, een recent voorbeeld van een uitgevoerde toegangsreview en de onderbouwing van uw MFA-dekking als vaste basis.

Encryptie

Vragen over encryptie gaan meestal over twee momenten: data-at-rest (opslag) en data-in-transit (verkeer tussen systemen). Leg vast welke encryptiestandaarden u toepast, waar sleutelbeheer is belegd, en of dit consistent geldt voor productie-, back-up- en testomgevingen — een vragenlijst prikt snel door een antwoord dat alleen de productieomgeving dekt.

Incident response

Klanten willen weten of er een incidentresponsplan bestaat, wie het activeert, binnen welke termijn zij als klant worden geïnformeerd bij een incident dat hen raakt, en of het plan ooit is getest of geoefend. Een plan op papier dat nog nooit is doorlopen, weegt aanzienlijk minder zwaar dan een plan met een gedocumenteerde oefening of een eerdere, reële toepassing.

Leveranciersmanagement

Omdat uw eigen leveranciers en sub-processors — cloudhosting, betaalverwerkers, e-maildiensten — risico's kunnen introduceren, vraagt een groeiend deel van de vragenlijsten hoe u úw leveranciers beoordeelt. Bewaar een actueel overzicht van kritieke sub-processors en van welk bewijs u van hen heeft geaccepteerd: precies de spiegel van de vraag die uw klant nu aan ú stelt.

Continuïteit

Tot slot vragen vragenlijsten vaak naar back-upfrequentie, hersteltijden (RTO/RPO) en of een uitwijk- of continuïteitsplan is getest. Documenteer niet alleen dát er een back-upproces bestaat, maar ook wanneer een herstel voor het laatst daadwerkelijk is getest — dat onderscheid maakt vaak het verschil tussen een oppervlakkig en een overtuigend antwoord.

Bewaar deze vijf bouwstenen centraal, elk voorzien van een datum van laatste update. Een nieuwe vragenlijst wordt dan vooral een kwestie van het juiste format kiezen en de meest actuele versie invullen, in plaats van telkens opnieuw bewijs bij elkaar te moeten zoeken.

Het auditor-perspectief: bewijsdiscipline is uw sales-asset

Vanuit een auditor bekeken is dit geen toeval: dezelfde discipline die nodig is om een interne audit of certificatieaudit door te komen — actueel bewijs, herleidbaar naar een concrete bron, consistent over afdelingen — is precies de discipline die een beveiligingsvragenlijst snel en overtuigend beantwoordbaar maakt. Zoals ook op onze pagina over ISO 27001 voor SaaS- en IT-bedrijven staat: met een goed ingericht ISMS beantwoordt u vragen vóór ze gesteld worden, en dat verkort de sales-cyclus. Een vragenlijst goed beantwoorden is dus geen aparte taak náást uw ISMS — het is een direct, zichtbaar rendement ván uw ISMS. Organisaties die hun auditbewijs zo inrichten dat het reproduceerbaar uit bestaande systemen komt — tickets, infrastructure-as-code, logging — in plaats van uit handmatig bijgehouden mappen, merken dat een vragenlijst geen apart project meer is, maar een kwestie van het juiste bewijs uit een al bestaande bron trekken.

Veelgemaakte fouten

Fout 1 — elke vragenlijst vanaf nul beantwoorden. Zonder een centrale bewijsbasis wordt iedere nieuwe vragenlijst een losstaand project: e-mails naar collega's, oude documenten opdiepen, en antwoorden die van vragenlijst tot vragenlijst net iets anders zijn geformuleerd. Dat kost onnodig veel tijd én vergroot het risico op onderling tegenstrijdige antwoorden aan verschillende klanten.

Fout 2 — een maatregel "aanwezig" noemen zonder actueel bewijs. Dit is de fout met de meeste impact. Een vragenlijst invullen op basis van wat ooit waar was, of wat eigenlijk zou moeten gelden, in plaats van wat u vandaag daadwerkelijk kunt aantonen, is geen kortetermijnrisico maar een reëel integriteitsrisico: als dezelfde claim later tijdens een daadwerkelijke audit — intern of bij certificering — niet met bewijs kan worden onderbouwd, ontstaat een bevinding die zwaarder weegt dan wanneer u vooraf eerlijk had aangegeven dat een maatregel nog in opbouw is. Beantwoord daarom altijd op basis van wat vandaag aantoonbaar is, niet op basis van intentie.

Fout 3 — breder antwoorden dan uw ISMS-scope dekt. Als uw ISMS-scope alleen het kernplatform en het bijbehorende team omvat, maar u een vragenlijst beantwoordt alsof de hele organisatie is gedekt, ontstaat een mismatch die bij een zorgvuldige beoordelaar — of bij een latere audit — aan het licht komt. Wees expliciet over wat wél en wat nog niet binnen scope valt: dat is geloofwaardiger dan een antwoord dat net iets te veel belooft.

Van losse antwoorden naar een aantoonbaar systeem

De duurzame oplossing voor terugkerende vragenlijsten is niet een betere sjabloon, maar een ISMS dat daadwerkelijk actueel bewijs produceert. Dat begint met een gap-analyse: een nulmeting die vaststelt waar u nu staat ten opzichte van de norm én ten opzichte van wat uw belangrijkste klanten vragen, met een routekaart die aangeeft wat prioriteit heeft. Vanuit dat overzicht bouwt u de evidence-bibliotheek van hierboven gericht op, in plaats van reactief bij elke nieuwe vragenlijst.

Overweegt u dit jaar ook de stap naar een volledig certificeringstraject? Dan is het nuttig om meteen te weten wat dat kost en hoe die kosten zijn opgebouwd. Lees wat een ISO 27001-certificering kost, uitgesplitst in 5 factoren, zodat u dat gesprek intern met een realistisch beeld kunt voeren.

ISO/IEC 27001 — officiële normpagina (officiële bron).

FAQ

Veelgestelde vragen

Korte, directe antwoorden op de meestgestelde vragen.

Niet als u eenmaal een actuele evidence-bibliotheek heeft opgebouwd. Het format van de vragenlijst verschilt vrijwel altijd per klant — de ene gebruikt een eigen Excel-sheet, de andere een gestandaardiseerd platform — dus enige aanpassing per keer blijft nodig. Maar de onderliggende bewijsstukken, zoals uw toegangsbeleid, encryptiestandaarden, incidentresponsplan, leveranciersoverzicht en continuïteitsbewijs, hoeft u niet telkens opnieuw te verzamelen, alleen actueel te houden.

Soms, maar nooit gegarandeerd — dit hangt volledig af van het risiconiveau dat de klant aan uw dienst toekent en van hun eigen inkoopbeleid. Een gedocumenteerde gap-analyse met een concrete routekaart toont aan dat u niet bij nul begint en dat er een tijdgebonden plan ligt, wat voor sommige klanten voldoende is als tussenstap. Voor andere klanten, met name wanneer een certificaat contractueel is vastgelegd, blijft alleen het certificaat zelf voldoende. Vraag dit daarom altijd expliciet na bij de specifieke klant, in plaats van dit voor hen aan te nemen.

Wees hier eerlijk over in plaats van de scope in uw antwoord stilzwijgend op te rekken. Geef aan welk deel van de vragenlijst uw huidige ISMS-scope wél dekt en welk deel nog niet, en of u van plan bent de scope uit te breiden. Voor een onderdeel dat buiten scope valt maar wel relevant is voor de dienst die u aan déze klant levert, kan een gerichte gap-analyse op dat specifieke onderdeel de snelste weg zijn naar een onderbouwd antwoord, zonder dat u iets claimt wat u nog niet kunt aantonen.

Wilt u een vragenlijst met vertrouwen beantwoorden?

Plan een vrijblijvende audit-scan en weet binnen één gesprek wat u al kunt aantonen — en waar de hiaten nog zitten.

Vraag een audit-scan aan

Vertrouwd door organisaties

Certe Groep Certe Assuradeuren Chatbot Soluck Wattse Nextech Muast