Terug naar kennisbankCOMPLIANCE

Waarom uw grootste klant ineens vraagt hoe goed u beveiligd bent

Elli30 september 20264 min leestijd

Een KMO die al jaren voor dezelfde grote klant werkt, krijgt de voorbije maanden een ongewone vraag: een vragenlijst over hoe de IT-beveiliging eigenlijk in elkaar zit. Is er een noodplan bij een cyberaanval? Wordt er met een extra controle ingelogd op belangrijke systemen? Wie zo'n vraag voor het eerst krijgt, vermoedt al snel een vergissing. Dat is het niet — en het gebeurt steeds vaker.

Wat speelt er

Sinds 18 april 2026 is België het eerste EU-land waar grote en kritieke bedrijven — de zogenaamde "essentiële entiteiten" onder de Europese NIS2-wet — een onafhankelijke controle moeten doorstaan om te bewijzen dat hun cyberbeveiliging op orde is. Wie dat niet op tijd en volledig kan aantonen, riskeert volgens het Centrum voor Cybersecurity België (CCB) boetes of verdere opvolging door de toezichthouder.

Om dat te bewijzen kan een bedrijf kiezen tussen een erkend beveiligingskader zoals de Cyber Fundamentals van het CCB, een ISO 27001-certificering, of een rechtstreekse inspectie. Welke weg een bedrijf ook kiest, de achterliggende vraag blijft dezelfde: kan het concreet aantonen dat de beveiliging op orde is, in plaats van dat gewoon te beweren.

Die controle gaat niet alleen over de muren van het eigen bedrijf. NIS2 verplicht deze organisaties ook om de beveiliging van hun eigen leveranciers mee te bewaken, en ze mogen dat risico niet langer gewoon doorschuiven via een contractclausule. In de praktijk vertaalt zich dat naar nieuwe afspraken in leverancierscontracten: concrete beveiligingsmaatregelen, een meldplicht bij incidenten, medewerking aan controles, en soms zelfs het recht om de samenwerking stop te zetten bij onvoldoende beveiliging. Waar vroeger een jaarlijkse vragenlijst volstond, verwachten sommige klanten nu een voortdurend zicht op de veiligheid van hun leveranciers.

Waarom dit KMO's raakt

Veel Vlaamse en Belgische KMO's leveren diensten of producten aan bedrijven in sectoren die wél rechtstreeks onder NIS2 vallen: energie, transport, financiële diensten, gezondheidszorg, digitale infrastructuur, voeding, de maakindustrie. De KMO zelf is vaak te klein om zelf onder de wet te vallen, maar dat biedt geen bescherming meer: de eis komt nu niet van de wetgever, maar van de klant zelf, die zijn eigen verplichtingen moet kunnen aantonen.

Dat gebeurt bovendien in een klimaat waarin grote bedrijven extra voorzichtig zijn geworden. Het CCB registreerde in het eerste kwartaal van 2026 meer dan 3,6 miljoen meldingen van phishing — met pieken tot ruim 42.000 meldingen per dag in maart, tegenover een gemiddelde van 27.000 per dag in 2025. Voor een klant die zelf doelwit is van steeds geraffineerdere aanvallen, is elke schakel in de keten — ook de kleinste leverancier — een mogelijke ingang. Wie als KMO geen goed antwoord heeft op een beveiligingsvraag, riskeert niet in de eerste plaats een boete, maar het verlies van een contract of een vertraagde vernieuwing ervan.

Dat maakt dit anders dan vroeger. Vroeger kon een KMO wachten tot een wet haar rechtstreeks verplichtte om iets te doen. Nu volstaat het dat een klant in de keten eronder valt: de druk komt via de relatie, niet via een brief van de overheid. En net daardoor merken veel zaakvoerders het pas wanneer de vraag al op tafel ligt.

Wat je er concreet aan doet

  • Breng in kaart welke klanten in een NIS2-gevoelige sector zitten. Energie, transport, financiën, gezondheidszorg, voeding, maakindustrie en overheid lopen voorop — bij die klanten is een vragenlijst het meest waarschijnlijk.
  • Weet zelf al wat een buitenstaander van het bedrijf ziet, vóór een klant het vraagt. Welke systemen zijn online bereikbaar, welke software is verouderd, waar staat nog een vergeten testomgeving. Zelf die blinde vlekken kennen is beter dan ze pas te ontdekken via een klacht van een klant.
  • Zet de basis op papier. Wie is verantwoordelijk voor IT-beveiliging, hoe snel worden updates doorgevoerd, wat gebeurt er bij een verdacht incident. Een kort, eerlijk document weegt zwaarder dan geen document.
  • Lees een vragenlijst of contractclausule goed voor je iets belooft. Een eis als "voortdurende monitoring" of "onbeperkt auditrecht" klinkt voor sommige klanten vanzelfsprekend, maar is voor een kleine organisatie niet altijd haalbaar — onderhandel over wat wél realistisch is.
  • Overweeg een herbruikbaar bewijsstuk als meerdere klanten gelijkaardige vragen stellen. Een lichte, erkende basis zoals de Cyber Fundamentals van het CCB bespaart tijd bij elke volgende vragenlijst.

Hoe NetGuard helpt

Precies dat eerste overzicht — wat een buitenstaander, of een klant, vandaag online kan zien van een bedrijf — is waar External Attack Surface Management (EASM, het voortdurend in kaart brengen van wat een organisatie zichtbaar maakt op het internet) het verschil maakt. In plaats van elke keer opnieuw naar een antwoord te zoeken wanneer een vragenlijst binnenkomt, ligt er een actueel en onderbouwd beeld klaar — en soms ook een lijst met zaken die eerst zelf nog opgelost moeten worden. Een vrijblijvende kennismaking kan via e-mail.

Deel dit artikel

Elli

Geen auteursprofiel beschikbaar.

Gerelateerde artikelen

Nieuws

Het wachtwoord van duizenden firewalls was gewoon “admin”

Een fout bij firewallfabrikant Fortinet gaf hackers toegang tot meer dan 270 Belgische bedrijven — vaak via een firewall waarvan het standaardwachtwoord nooit was veranderd. Wat er gebeurde, waarom KMO's kwetsbaar zijn, en welke stappen vandaag al helpen.

31 augustus 20264 min leestijd
Nieuws

Die stem aan de telefoon is misschien geen mens

Oplichters gebruiken AI om de stem van de zaakvoerder na te bootsen en zo een spoedbetaling los te krijgen. Ontdek hoe deze nieuwe vorm van CEO-fraude werkt en wat een KMO er concreet tegen kan doen.

13 augustus 20265 min leestijd