De vragenlijst leveranciersselectie informatiebeveiliging invullen
Wil je software of diensten leveren aan een verzekeraar, dan kun je deze vragenlijst krijgen voordat er een contract is. Het is een korte lijst van 18 vragen, versie 1.0 uit juli 2023, gepubliceerd op de website van het Verbond van Verzekeraars. Je antwoorden bepalen of je door mag naar de volgende selectieronde.
Waarvoor de vragenlijst bedoeld is
De vragenlijst geeft de inkoper snel een beeld van hoe volwassen jouw informatiebeveiliging is, in de fase vóór het contract. Op basis van je antwoorden besluit de organisatie of je door mag naar de selectie van de dienst en daarna naar het contract. Pas in dat contract worden de formele beveiligingsafspraken gemaakt.
Het document stelt zelf voor dat verzekeraars en financiële instellingen de vragen integraal overnemen. Dan hoeft een leverancier ze maar één keer te beantwoorden. Daarom loont het om je antwoorden zo te maken dat je ze bij de volgende verzekeraar opnieuw kunt gebruiken.
Wat erin staat
Elke vraag verwijst naar een beheersmaatregel uit ISO/IEC 27002:2022. De 18 vragen gaan over deze onderwerpen:
- certificeringen en assurance-verklaringen
- beleid voor informatiebeveiliging en bedrijfscontinuïteit (BCM)
- de beveiligingsorganisatie en rapportagelijnen
- autorisatiebeleid, logische toegang en afspraken met je eigen leveranciers
- je standaard-SLA en incidentbeheer
- IT-continuïteit en uitwijk
- privacy
- veilige softwareontwikkeling, inclusief penetratietesten
- bewustwording, fysieke beveiliging en configuratiebaselines
- netwerksegmentatie, cryptografie, scheiding van omgevingen en wijzigingsbeheer
Welk bewijs ze vragen
Een paar vragen vragen niet alleen om een antwoord, maar om een document of een concreet feit:
- Vraag 1: welke certificeringen en assurance-verklaringen je hebt.
- Vraag 2: je beleid voor informatiebeveiliging en BCM, om te delen.
- Vraag 3: bij voorkeur een plaatje van je beveiligingsorganisatie en rapportagelijnen.
- Vraag 4: je autorisatiebeleid en -proces.
- Vraag 7: een sjabloon van je standaard-SLA.
- Vraag 9: of je continuïteits- en herstelplannen in de afgelopen 12 maanden zijn getest.
- Vraag 11: assurance- of auditrapporten die laten zien dat er minstens één penetratietest per jaar is gedaan en dat bevindingen naar ernst zijn opgelost.
Heb je een van die documenten niet, dan zie je dat meteen terug. Daar kun je beter vooraf eerlijk over zijn dan achteraf.
Zo pak je het aan
- Leg de documenten klaar. Certificaten, beleid, organogram, SLA-sjabloon, je laatste pentest en het verslag van je laatste continuïteitstest.
- Beantwoord per vraag met een verwijzing. Noem het document en de paragraaf. Dat maakt je antwoord controleerbaar.
- Gebruik de ISO-verwijzing. Werk je met ISO 27001, koppel je antwoord dan aan dezelfde beheersmaatregel. Dat herkent een beoordelaar direct.
- Benoem wat nog ontbreekt. Geen pentest dit jaar of geen geteste uitwijk? Schrijf wat je gaat doen en wanneer.
- Bewaar je antwoorden. Andere verzekeraars kunnen dezelfde lijst gebruiken.
Veelgemaakte fouten
- Een “ja” bij penetratietesten zonder rapport dat dat ondersteunt
- Beleid noemen dat niet is vastgesteld of al jaren niet is herzien
- Een SLA beloven in de vragenlijst die afwijkt van je standaardcontract
- De vragen over je eigen leveranciers overslaan, terwijl je hosting en software van derden gebruikt
Hoe Holdvero helpt
Wij vullen de vragenlijst in op basis van jouw eigen documentatie. Bij elk antwoord staat de bron. Ontbreekt het bewijs, dan schrijven we een open punt in plaats van een “ja”, met wat er nodig is om het te sluiten. Deze vragenlijst valt binnen Questionnaire Rescue: €695, terug binnen 3–5 werkdagen na volledige intake. Holdvero levert geen certificering en geen juridisch advies; jij beslist wat je naar je klant stuurt.
Veelgestelde vragen
Is deze vragenlijst verplicht?
Nee. Het is een hulpmiddel voor de fase vóór het contract. Een verzekeraar kan hem gebruiken, aanpassen of een eigen lijst sturen.
Moet ik ISO 27001-gecertificeerd zijn?
Nee. Vraag 1 vraagt welke certificeringen en assurance-verklaringen je hebt. Heb je er geen, dan laat je met beleid, procedures en testresultaten zien hoe je het geregeld hebt.
Waar vind ik de vragenlijst zelf?
Het Verbond van Verzekeraars publiceert hem als pdf en als Word-bestand.
Hoe lang duurt het invullen?
Achttien vragen lijkt weinig, maar bijna elke vraag vraagt om een document. Het verzamelen van het bewijs kost meestal de meeste tijd.
Hulp nodig bij deze vragenlijst?
Je hoort binnen 1 werkdag wat het kost en wanneer je hem terugkrijgt. Je betaalt pas na akkoord op de prijs.
Vraag een vaste prijs aan