Leverancierssecurity

Kun je aantonen dat je veilig met systemen en gegevens van klanten omgaat?

Opdrachtgevers stellen steeds vaker vragen over MFA, backups, toegangsbeheer, incidenten en andere beveiligingsmaatregelen. Leverancierssecurity is onze dienstverlening voor organisaties die zulke vragen moeten beantwoorden: we onderbouwen antwoorden, verzamelen de benodigde informatie en maken ontbrekende zaken zichtbaar.

Met de gratis Security Check inventariseer je eerst zelf welke onderwerpen bij jouw organisatie aandacht vragen.

Geen certificering. Geen verzonnen antwoorden. Wel een controleerbaar beeld van wat geregeld is en wat nog aandacht nodig heeft.

Het probleem

Een klant stuurt een securityvragenlijst. Wie gaat hem invullen?

Een vragenlijst lijkt soms simpel, totdat je moet aantonen hoe MFA, backups, apparaten, leveranciers, incidenten en toegang tot gegevens werkelijk zijn geregeld.

Accounts en toegang

Wie heeft toegang tot klantgegevens. Is MFA actief. Zijn beheerdersaccounts apart geregeld.

Apparaten en beveiliging

Zijn laptops beheerd, versleuteld, bijgewerkt en beschermd tegen malware en andere dreigingen.

Backups en incidenten

Wat gebeurt er bij ransomware, gegevensverlies of uitval. Zijn herstelprocedures ook daadwerkelijk getest.

Beleid en bewijs

Kun je laten zien welke afspraken, verantwoordelijkheden, procedures en leveranciers je hebt vastgelegd.

Waarom nu

NIS2 kijkt verder dan alleen naar één organisatie

De Nederlandse Cyberbeveiligingswet voert de Europese NIS2-regels uit. Organisaties die onder deze wet vallen moeten risico’s in hun netwerk- en informatiesystemen beheersen. Daarbij hoort ook aandacht voor hun directe leveranciers en dienstverleners.

Niet iedere leverancier krijgt dezelfde eisen. De relevantie hangt af van de relatie met de opdrachtgever, de diensten die je levert en de toegang die je hebt tot systemen en informatie.

Wat wij doen

Van lastige securityvraag naar een onderbouwd antwoord

Vijf stappen die we doorlopen zodra er een vraag of vragenlijst op je bureau ligt.

1
Stap 1

Vragen begrijpen

We vertalen technische en organisatorische vragen naar duidelijke taal.

2
Stap 2

Informatie verzamelen

We bepalen welke informatie nodig is van jouw organisatie en eventueel jouw IT-leverancier.

3
Stap 3

Bewijs controleren

We kijken welke antwoorden daadwerkelijk ondersteund kunnen worden door instellingen, procedures of andere bewijsstukken.

4
Stap 4

Gaten zichtbaar maken

Als iets ontbreekt of niet duidelijk is, wordt dat als aandachtspunt vastgelegd.

5
Stap 5

Antwoorden voorbereiden

Je krijgt een duidelijke basis waarmee de vragenlijst of klantcontrole verder kan worden afgehandeld.

Voorbeelden

Vragen die je van een opdrachtgever kunt krijgen

Gegroepeerd op onderwerp, zoals ze in vragenlijsten en vendor assessments terugkomen. Elke opdrachtgever stelt zijn eigen vragen: zie dit als een beeld van wat er speelt, niet als één vaste checklist.

Toegang en accounts

  • Gebruiken alle medewerkers MFA?
  • Wie heeft toegang tot onze gegevens?
  • Hoe worden administratoraccounts beheerd?
  • Hoe worden accounts afgesloten bij uitdiensttreding?

Apparaten en updates

  • Zijn laptops versleuteld?
  • Hoe worden beveiligingsupdates uitgevoerd?
  • Welke endpointbeveiliging gebruiken jullie?

Backups en incidenten

  • Hoe vaak worden backups gemaakt?
  • Wanneer is voor het laatst een hersteltest uitgevoerd?
  • Wat gebeurt er bij een cyberincident?

Organisatie en leveranciers

  • Welke externe leveranciers verwerken onze gegevens?
  • Hoe worden medewerkers getraind op cyberveiligheid?
  • Hebben jullie een informatiebeveiligingsbeleid?

Voor wie

Vooral relevant als je onderdeel bent van de digitale keten van je klant

IT-dienstverleners en MSP's

Beheren systemen, accounts of infrastructuur van klanten.

Software en SaaS

Leveren applicaties waarin klantinformatie of bedrijfsprocessen draaien.

Cloud en hosting

Beheren infrastructuur, opslag of beschikbaarheid.

IT-consultants en ontwikkelaars

Hebben tijdens projecten toegang tot systemen, code of omgevingen.

Dataverwerkende dienstverleners

Verwerken of bewaren belangrijke informatie van opdrachtgevers, of hebben toegang tot systemen met gevoelige gegevens.

Leveranciers aan belangrijke organisaties

Werken voor bijvoorbeeld overheid, zorg, energie, vervoer of digitale infrastructuur.

Ook buiten deze voorbeelden kan een opdrachtgever beveiligingseisen stellen. De gratis Security Check helpt eerst bepalen welke onderwerpen bij jouw organisatie spelen.

Werkwijze

Zo pakken we een ontvangen securityvraag aan

1

Gratis Security Check

Je brengt in enkele minuten de belangrijkste onderwerpen in kaart.

2

Intake

We bespreken de opdrachtgever, de ontvangen vragen en jouw huidige IT-situatie.

3

Inventarisatie

We verzamelen benodigde informatie en bepalen welke bewijsstukken beschikbaar zijn.

4

Controle en aandachtspunten

We maken onderscheid tussen geregeld, deels geregeld, onbekend en ontbrekend.

5

Oplevering

Je krijgt een onderbouwde basis voor de vragenlijst en een overzicht van zaken die nog moeten worden opgelost.

6

Vervolg

Technische verbeteringen kunnen door jouw eigen IT-partij, SlimmerWerk AI waar passend of een gespecialiseerde securitypartij worden uitgevoerd.

Wat je krijgt

Een praktisch dossier waarmee je verder kunt

Geen losse observaties, maar vijf onderdelen die samen één werkproduct vormen: je weet wat er gevraagd is, wat je kunt onderbouwen en wat er nog moet gebeuren.

De exacte oplevering hangt af van de ontvangen vragenlijst en de afgesproken scope.

  1. Vraaginventarisatie

    Overzicht van de ontvangen securityvragen en wat er precies wordt gevraagd.

  2. Benodigde informatie en bewijs

    Lijst met informatie en bewijsstukken die nog bij je opgehaald moeten worden.

  3. Onderbouwde conceptantwoorden

    Conceptantwoorden die alleen worden opgesteld op basis van bekende en verifieerbare informatie.

  4. Aandachtspuntenoverzicht

    Duidelijk overzicht van ontbrekende, gedeeltelijke of nog onduidelijke maatregelen.

  5. Actieplan

    Concrete vervolgstappen, inclusief wat je zelf, je IT-partner of een specialist moet oppakken.

Scope

Duidelijke afspraken over de scope

Wat wij oppakken en wat wij bewust niet claimen. Vooraf helder, zodat er achteraf geen discussie ontstaat over wat deze dienst waard is richting een opdrachtgever.

Wat we wel doen

  • Securityvragen begrijpelijk maken
  • Benodigde informatie en bewijs bepalen
  • Antwoorden onderbouwen
  • Ontbrekende zaken zichtbaar maken
  • Concrete vervolgstappen opstellen

Wat we niet claimen

  • Geen NIS2-certificering
  • Geen juridisch oordeel over de volledige toepasselijkheid van de Cyberbeveiligingswet
  • Geen garantie dat een opdrachtgever ieder antwoord accepteert
  • Geen pentest binnen de standaarddienst
  • Geen positief antwoord zonder voldoende onderbouwing

AI mag ondersteunen bij structureren en formuleren, maar bepaalt niet zelfstandig of een maatregel voldoet.

Gevoelige securitydocumenten worden in deze MVP niet via het publieke websiteformulier aangeleverd. Bij een samenwerking spreken we een passende manier af om die veilig uit te wisselen.

Eerste stap

Weet je niet wat een klant van jouw organisatie kan vragen?

Doe eerst de gratis Security Check. Je ziet welke onderwerpen al geregeld lijken, welke je moet controleren en waar duidelijke aandachtspunten zitten.

Start de gratis Security Check

Veelgestelde vragen

Over Leverancierssecurity

Valt mijn bedrijf automatisch onder NIS2 als een klant eronder valt?
Nee. Een leverancier valt niet automatisch zelf onder de Cyberbeveiligingswet doordat een klant eronder valt. Een opdrachtgever kan wel beveiligingseisen stellen aan leveranciers als dat nodig is om risico’s in de keten te beheersen.
Kunnen jullie ons NIS2-compliant verklaren?
Nee. Wij geven geen NIS2-certificering of formele complianceverklaring af. We helpen je wel om beveiligingsvragen te begrijpen, informatie te verzamelen, antwoorden te onderbouwen en ontbrekende maatregelen zichtbaar te maken.
We hebben nog geen securityvragenlijst ontvangen. Heeft de dienst dan zin?
Ja. Met de gratis Security Check kun je vooraf bekijken welke onderwerpen bij klantcontroles vaak belangrijk zijn en waar jouw organisatie nog informatie of afspraken mist.
Moeten jullie toegang krijgen tot onze Microsoft 365-omgeving?
Niet standaard. Eerst bepalen we welke informatie nodig is. Waar technische controle nodig is, spreken we vooraf af wie die controle uitvoert en welke toegang daarvoor passend is.
Kunnen jullie samenwerken met onze IT-leverancier?
Ja. Veel technische informatie zit bij de partij die jouw Microsoft 365-omgeving, backups, beveiliging of apparaten beheert. Die partij kan daarom onderdeel van de inventarisatie zijn.
Kan ik mijn securitydocumenten via de website uploaden?
Niet in deze eerste versie. Het publieke formulier is niet bedoeld voor gevoelige beveiligingsdocumentatie. Als we samenwerken spreken we een passende manier af om documenten veilig uit te wisselen.
Bekijk het Trust Center

Klaar om slimmer te werken?

Een securityvraag van een klant op je bureau?

Doe eerst de gratis Security Check, of plan direct een intake. We kijken naar de ontvangen vragen, je huidige situatie en welk bewijs daarbij hoort.