DDQ ResponseGids
10 min leestijd

Due diligence begint voordat de klant erom vraagt

Een bank, verzekeraar of zakelijke klant beoordeelt u als leverancier vóór ondertekening. Wat u verzamelt, wie u betrekt en hoe u antwoordt zodat de controle het contract niet vertraagt.

SEQUESTO

De meeste voorbereiding op due diligence vindt plaats voordat een klant een verzoek indient. Het draait om een actuele set bewijsstukken, met voor elk item een eigenaar en goedkeuring, en om het beantwoorden van elke vraag op basis van die set, met bronvermelding.

De kostbaarste fout is een antwoord dat uw organisatie niet kan onderbouwen zodra de klant erop vertrouwt. Volgens de principes van het Bazels Comité moet het contract van een bank met u haar recht vastleggen om u te auditen en informatie bij u op te vragen. Na ondertekening monitort en verifieert de bank uw beheersmaatregelen.

Wat de controle door de klant omvat

Bij een due-diligence-controle beoordeelt een klant of uw organisatie de dienst kan leveren en welke risico’s u voor de bedrijfsvoering van de klant met zich meebrengt. Volgens de principes van het Bazels Comité, die zijn opgesteld voor grote internationaal opererende banken en naar evenredigheid worden toegepast, beoordeelt een bank uw technische en operationele capaciteiten, uw plannen voor bedrijfscontinuïteit en herstel na calamiteiten, en of u de bank kunt ondersteunen bij de naleving van wet- en regelgeving. Ook beoordeelt de bank uw interne beheersmaatregelen, hoe u ICT- en cyberrisico’s beheert, hoe u belangrijke onderaannemers aanstuurt en of u tijdens een verstoring voldoende gekwalificeerd personeel kunt behouden. Bij de risicobeoordeling kijkt de bank naar uw financiële soliditeit, geografische afhankelijkheden, belangenconflicten en de manier waarop u verzekerbare risico’s afdekt. Ook uw staat van dienst telt mee, waaronder recente of lopende klachten, onderzoeken of rechtszaken.

Een verzekeraar die een materiële functie uitbesteedt, beoordeelt op grond van de IAIS Insurance Core Principles grotendeels dezelfde aspecten: uw governance en interne beheersmaatregelen, risicomanagement, dienstverlening, financiële levensvatbaarheid en compliance van toepasselijke wetgeving. Een zakelijke afnemer die werkt volgens NIST’s Cybersecurity Framework 2.0, dat elke organisatie kan toepassen, voert due diligence uit voordat deze een relatie met een leverancier aangaat. De afnemer beoordeelt kritieke leveranciers vóór aankoop en neemt cybersecurityvereisten op in het leverancierscontract.

De regelgevende instanties van de klant verwachten dat de controle vóór ondertekening plaatsvindt. Uw contract kan dus pas daarna worden gesloten. Een bank moet due diligence uitvoeren op een potentiële dienstverlener voordat zij een overeenkomst aangaat. Het bestuur van een verzekeraar keurt de uitbesteding van een materiële functie goed nadat de risico’s zijn beoordeeld. De verzekeraar houdt daarbij hetzelfde toezicht als wanneer de functie intern zou worden uitgevoerd.

Naast de DDQ wordt bij de meeste controles gevraagd om een ISO 27001-certificaat of een SOC 2-rapport, het bedrijfscontinuïteitsplan en gegevens over de onderaannemers die aan de dienstverlening werken.

Stel de bewijsstukken samen vóór het verzoek

Breng de documenten die voor een controle nodig zijn samen in één bewijsdossier, voordat een klant ernaar vraagt. Denk aan het ISO 27001-certificaat of SOC 2-rapport, het continuïteitsplan, een actuele lijst met onderaannemers en de DDQ-antwoorden die u al hebt goedgekeurd. Wijs voor elk onderdeel een eigenaar aan, leg vast wie het heeft goedgekeurd en noteer wanneer het verloopt of moet worden herzien.

Elk item is voorzien van een datum, omdat verouderd bewijsmateriaal een controle vaak vertraagt of ertoe leidt dat deze onder voorwaarden wordt teruggestuurd, terwijl het contract blijft liggen. Veelvoorkomende oorzaken zijn een verlopen certificaat, een verouderd beleidsdocument of een antwoord dat uit een eerdere questionnaire is overgenomen en een beheersmaatregel beschrijft die niet meer van kracht is.

Leveranciers bewaren hun goedgekeurde antwoorden en de onderliggende documenten, zoals beleidsdocumenten, certificaten en auditrapporten, doorgaans in één centrale antwoordenbibliotheek.

Uw team bewaart de set in de Knowledge Hub van SEQUESTO aOS, waar voor elk item de vervaldatum, beoordelingscyclus en contenteigenaar worden vermeld. Een verlopen item wordt gemarkeerd voordat het in een conceptantwoord terechtkomt.

Wijs elk onderdeel van de controle toe aan een eigenaar

Wijs één persoon aan om de controle te leiden. Wijs elk DDQ-onderdeel toe aan de afdeling die over het bijbehorende bewijsmateriaal beschikt, met een interne deadline vóór die van de klant. Een due-diligence-controle wordt doorgaans per onderdeel uitgevoerd. Security of IT behandelt de beveiligingsvragen en andere afdelingen, zoals juridische zaken en HR, behandelen hun eigen vragen.

Een bank laat uw bidteam weten dat zij due diligence bij leveranciers uitvoert voordat zij een contract sluit voor uw managed service voor documentverwerking. De DDQ komt binnen als één spreadsheet, met tabbladen voor informatiebeveiliging, bedrijfscontinuïteit, financiële positie, onderaannemers en contractvoorwaarden. U coördineert de controle. Stuur informatiebeveiliging naar de verantwoordelijke voor security, bedrijfscontinuïteit naar de operationeel verantwoordelijke die het plan beheert, financiële positie naar het hoofd financiën en contractvoorwaarden naar de juridisch adviseur.

Stel de deadline voor elke verantwoordelijke vóór die van de bank, want een klant zoals de bank zal waarschijnlijk actie ondernemen bij een te laat antwoord. Uit een onderzoek van EY uit 2025 blijkt dat 87% van de organisaties intern escaleert wanneer een leverancier een questionnaire niet op tijd beantwoordt, en dat 29% de samenwerking met die leverancier beëindigt. U keurt de volledige set goed voordat deze naar de bank wordt teruggestuurd, net zoals bij een bid.

Baseer uw antwoord op het bewijs, met bronvermelding

Stel elk antwoord op aan de hand van de bewijsstukken, afgestemd op de vraag van de klant, en vermeld het document, de versie en de sectie waarop het is gebaseerd. Op het tabblad over bedrijfscontinuïteit van de bank wordt onder meer gevraagd of uw plan is getest. Het antwoord verwijst naar de huidige versie van het plan en het meest recente testrapport, beide aangeleverd door de operationeel verantwoordelijke.

Beoordelaars bij een klant lezen naast de antwoorden ook leveranciersdocumenten, zoals een SOC 2-rapport of een beleidsdocument. De beoordelaars van de bank zien het als een antwoord over bedrijfscontinuïteit dat niet wordt onderbouwd door het testrapport. Uw team kan een antwoord geven met bronvermelding. Dat is de kwaliteit van de respons waarop de bank vertrouwt.

Omdat elk antwoord uit één item in de set komt, wordt hetzelfde feit in elk tabblad en in de DDQ van elke klant op dezelfde manier weergegeven. Het tabblad informatiebeveiliging vereist dezelfde zorgvuldigheid, omdat een verdedigbaar antwoord op een security questionnaire steunt op onderliggend bewijs.

Uw team importeert de DDQ met meerdere tabbladen van de bank in SEQUESTO aOS. De Agent Force stelt elk antwoord op aan de hand van goedgekeurde content uit de Knowledge Hub, met een bronvermelding naar de onderliggende sectie en het document. Zodra u de antwoorden goedkeurt, exporteert het team de DDQ met elk tabblad volgens de door de bank aangeleverde indeling.

Beantwoord een tekortkoming met een plan en een datum

Als het eerlijke antwoord “nee” of “gedeeltelijk” is, vermeld dan wat er nu geregeld is, benoem de lacune en geef aan wie deze wanneer oplost. Op het tabblad voor onderaannemers van de bank wordt in de beveiligingsvraag gevraagd of elke onderaannemer met toegang tot de gegevens van de bank is beoordeeld. Uw hostingprovider is beoordeeld, maar de beoordeling van de supportleverancier voor buiten kantooruren loopt nog. Het antwoord vermeldt dit, wijst de security lead aan als verantwoordelijke voor die beoordeling en noemt de datum waarop deze wordt afgerond.

Antwoord op deze manier, omdat een “gedeeltelijk” met een verantwoordelijke en een datum de beoordelaars van de bank iets geeft om over te beslissen. Een “ja” dat niet door het bewijsmateriaal wordt onderbouwd, komt aan het licht zodra zij de documenten lezen en kost uw team onmiddellijk het vertrouwen van de bank. Als bij een controle een tekortkoming wordt vastgesteld, vraagt de klant doorgaans om een herstelplan. Een tekortkoming op zich leidt zelden tot beëindiging van het proces.

Houd de verantwoordelijken beschikbaar na indiening

Zorg dat de verantwoordelijke voor elk onderdeel na indiening beschikbaar blijft om vervolgvragen en verzoeken om bewijs van de klant te beantwoorden. Leg elke toezegging die tijdens een gesprek of per e-mail is gedaan vast in het controledossier. Na de vragenlijst beoordeelt de klant doorgaans uw antwoorden en het onderliggende bewijs en beslist vervolgens of die met u verdergaat.

Een vervolgvraag over een antwoord op een security questionnaire gaat terug naar uw securityverantwoordelijke. Een verzoek om bewijs bij een DDQ-antwoord wordt doorgestuurd naar de eigenaar van het onderliggende document. Het werk loopt na ondertekening door, omdat banken volgens de principes van het Bazels Comité voldoende middelen moeten inzetten voor de onboarding van een nieuwe leverancier, waaronder het oplossen van problemen die tijdens de due diligence zijn geïdentificeerd. Een probleem dat uit uw DDQ naar voren kwam, kan na de start van het contract nog openstaan, waarbij dezelfde eigenaar eraan blijft werken.

Leg vast wat u hebt ingediend

Bewaar elk ingediend antwoord samen met het bewijs, de versie waarnaar het verwees en de naam van degene die het heeft goedgekeurd. Vraag vóór indiening juridisch advies over hoe de antwoorden op de vragenlijst in het contract worden behandeld.

De klant kan die antwoorden na ondertekening toetsen. In het contract van een bank met u moeten volgens de principes van het Bazels Comité de rechten van de bank en haar toezichthouders zijn vastgelegd om toegang te krijgen tot uw locaties, audits bij u uit te voeren en informatie van u te verkrijgen, waaronder tijdige informatie over incidenten. De bank controleert doorlopend of uw beheersmaatregelen effectief zijn en of u aan het contract kunt voldoen, en rapporteert problemen, zoals materiële auditbevindingen en tekortkomingen in de compliance.

In de EU vereist bijvoorbeeld DORA-artikel 30 dat contracten voor ICT-diensten die kritieke functies ondersteunen de financiële entiteit onbeperkte rechten op toegang, inspectie en audit verlenen. Dezelfde rechten gelden voor een door haar aangewezen derde partij en voor de bevoegde autoriteit. De leverancier moet meewerken aan inspecties op locatie.

Na ondertekening gebruikt de bank haar auditrechten om bewijs op te vragen ter onderbouwing van uw antwoord over de continuïteit. De registratie toont naar welke versie van het plan en welk testrapport in het antwoord werd verwezen, en wie dit heeft goedgekeurd.

De vastlegging is van belang, omdat banken een overeenkomst kunnen beëindigen bij contractbreuk of wanneer een leverancier de toepasselijke wetgeving niet naleeft. Een antwoord dat u niet kunt onderbouwen brengt dus het contract zelf in gevaar.

Wanneer de bank erom vraagt, exporteert uw team het auditlogboek uit SEQUESTO. Daarin is elke actie gekoppeld aan het betreffende item, het tijdstip en de persoon die de actie heeft uitgevoerd. Bij elk antwoord vermeldt het logboek ook welke beleidsversie als bron is gebruikt, zodat het team kan aantonen welke tekst bij indiening was goedgekeurd.

Werk de set bij voor de volgende controle

Neem na elke controle de goedgekeurde antwoorden weer op in de bewijsset en werk elk onderdeel bij waarop een wijziging van invloed is, zoals een vernieuwd certificaat of een nieuwe onderaannemer. De DDQ van de volgende klant begint dan met antwoorden die nog steeds geldig zijn en die, na afstemming met die klant, klaar zijn om voor meerdere deals te worden hergebruikt.

Dezelfde klant zal opnieuw vragen stellen. Volgens de principes van het Bazels Comité moeten banken elke overeenkomst met een leverancier regelmatig beoordelen en ook wanneer zich een belangrijke verandering voordoet bij de bank, de leverancier of in de externe omgeving. Overeenkomsten met een hoger risico en kritieke overeenkomsten moeten vaker worden beoordeeld. Voor een verlenging gebruikt een bank de bevindingen uit de monitoring bij de due diligence die zij opnieuw uitvoert.

Wanneer uw team een vernieuwd certificaat uploadt, markeert SEQUESTO elk antwoord waarin naar de eerdere versie werd verwezen, zodat iemand het vóór de volgende DDQ kan beoordelen.

Checklist voor due-diligence-voorbereiding

  • Elk document waar bij een controle doorgaans om wordt gevraagd staat in één bewijsset, met een eigenaar, een goedkeuring en een verval- of beoordelingsdatum.
  • Elk onderdeel van de DDQ heeft een aangewezen eigenaar en een interne deadline die vóór die van de klant ligt.
  • Elk antwoord vermeldt het document, de versie en de sectie waarop het is gebaseerd.
  • Bij elk “nee” of “gedeeltelijk” staat wat er al is, wat er nog ontbreekt en wie dit wanneer oplost.
  • De verantwoordelijken blijven beschikbaar voor vervolgvragen en verzoeken om bewijs totdat de klant een beslissing neemt.
  • Een registratie bevat elk ingediend antwoord, het bijbehorende bewijs en de goedkeurder.
  • Goedgekeurde antwoorden en gewijzigde items worden vóór de volgende controle weer aan de set toegevoegd.

Begin met het opbouwen van de bewijsset voordat de volgende DDQ binnenkomt, met het document waar uw klanten het vaakst om vragen.

Frequently Asked Questions

Uitgelezen? Bekijk SEQUESTO in actie.

Artikelen delen de visie. Een demo laat zien hoe het werkt. Ontdek hoe SEQUESTO bid responses in uw sector afhandelt.