Questionnaire Response11 min leestijd

Automatisering van security questionnaires: wat maakt een response verdedigbaar?

De vragen die ik krijg van teams die security questionnaires beantwoorden: waar een antwoord vandaan komt, wie het goedkeurt, hoe u weet dat het nog klopt en wat er verandert zodra het draait.

Simay Aydin, Lead Customer Success Manager bij SEQUESTO
Simay Aydin

Customer Success Manager

De questionnaire is nooit het moeilijke deel. Het antwoord zes maanden later onderbouwen wel.

Dat is het telefoontje waar ik tegenop zie. Lang na een indiening komt een klant terug met de vraag waarom een antwoord luidt zoals het luidt, en niemand in het team kan dat uitleggen. Niet omdat het antwoord onjuist was. Maar omdat niet te achterhalen is wie het heeft geschreven, waarop het was gebaseerd of wie akkoord gaf om het te versturen.

Ik breng het grootste deel van mijn week door met teams die dagelijks security questionnaires beantwoorden, meestal ergens tussen hun eerste week op het platform en hun eerste echte audit. Security-questionnaire-automatisering is software die leveranciersteams helpt om security questionnaires en due diligence questionnaires van klanten te beantwoorden vanuit een beheerde kennisbron. Elk antwoord is herleidbaar tot de bron en een persoon behoudt de definitieve goedkeuring. Dat is de definitie volgens het boekje. Wat volgt, is de weerbarstiger praktijk: de vragen die deze teams mij stellen en wat ik hun vertel. Bijna al die vragen draaien om hetzelfde: houdt het antwoord nog stand als iemand er kritisch op doorvraagt?

Belangrijkste inzichten

  • Traceerbaarheid staat bijna altijd voorop. U moet op elk antwoord kunnen klikken en kunnen zien uit welk beleidsdocument het afkomstig is. Een betrouwbaarheidsscore zonder onderbouwing bewijst niets.
  • De tweede vraag is wie de definitieve goedkeuring geeft. Automatisering stelt een concept op, een aangewezen reviewer vanuit het bidteam of InfoSec neemt de beslissing, en die beslissing wordt vastgelegd.
  • Een goedgekeurd antwoord dat al achttien maanden niet is bekeken, is erger dan geen antwoord, omdat het een gezag uitstraalt dat het niet heeft verdiend.
  • Waar uw kennis is opgeslagen en wie er toegang toe heeft, komt in bijna elk gesprek aan bod. Leg het antwoord schriftelijk vast.
  • Certificeringen en raamwerken worden expliciet genoemd: ISO 27001, SOC 2, AVG en steeds vaker NIS2 en DORA. Het aantonen van de onderliggende beheersmaatregelen is het lastigere deel.
  • Eén proces is beter dan vier overdrachten, want juist bij overdrachten raakt de vastlegging onderbroken. En dat ontdekt u pas bij controle, niet vooraf.
  • Niets daarvan staat er op dag één. Teams die hun bestaande antwoorden vóór de go-live opschonen, profiteren er een kwartaal eerder van dan teams die deze stap overslaan.

Wat deze tools echt doen, voorbij de verkooppraat

Op papier doen de meeste in de basis hetzelfde: ze lezen de binnengekomen SIG of CAIQ of een andere vragenlijst op maat die in iemands inbox is beland, koppelen elke vraag aan een antwoord dat uw organisatie al heeft goedgekeurd, stellen een response op en leggen die voor aan een mens. Eenvoudig genoeg. Het verschil tussen een goede en een slechte tool blijkt na ongeveer tien minuten beoordelen, wanneer de InfoSec-verantwoordelijke instemmend knikt of stilletjes alles begint te herschrijven. De goede tools stellen consequent antwoorden op, of het nu gaat om een SIG, een CAIQ, een beoordeling op basis van ISO of een van die questionnaires die het inkoopteam van een klant duidelijk zelf om 23.00 uur heeft geschreven. Uw team blijft daarbij overigens gewoon betrokken. Het hoeft alleen niet meer te kopiëren en op te maken, zodat het tijd kan besteden aan wat echt denkwerk vereist: klopt dit nog en verwoordt het wat we bedoelen?

“Kunnen we een klant laten zien waar dit antwoord vandaan komt?”

Dit is het eerste wat teams mij vragen, en terecht: dit is waar u moet beginnen.

Wat ik hun vertel, is dat elke opgestelde regel herleidbaar moet zijn tot het daadwerkelijke beleid of de beheersmaatregel waarop die is gebaseerd, en dat een op zichzelf staand betrouwbaarheidspercentage zonder onderbouwing geen audittrail is. De toets is niet of u het antwoord vandaag kunt uitleggen, nu het nog vers in het geheugen ligt. Het gaat erom of iemand die er niet bij betrokken was, het over een jaar uitsluitend aan de hand van de vastgelegde gegevens kan reconstrueren, zonder de opsteller te hoeven bellen.

Ik heb meer tijd dan mij lief is besteed aan eindeloze e-mailwisselingen over waarom een response zo was geformuleerd, alleen omdat er geen spoor te volgen was. Als dat spoor er wel is, neemt de beoordelingstijd af en voelen geschillen die toch ontstaan niet langer als noodsituaties. Het wordt een kwestie van opzoeken in plaats van onderzoeken.

Dezelfde test werkt overigens bij elke leverancier in deze categorie. Vraag hen op een antwoord te klikken en u de bron ervan te tonen, voordat de demo te gelikt wordt.

“Wie keurt het goed voordat het wordt verstuurd?”

Dit is het onderdeel dat ik het belangrijkst vind, dus vergeef me als ik er wat langer bij stilsta.

Automatisering stelt concepten op. Ze neemt geen beslissingen. Nooit. Wat werkt, is dit: de software doet een voorstel en een aangewezen persoon, meestal van het bidteam of InfoSec, controleert en bewerkt het of stuurt het terug voordat het ook maar in de buurt van een klant komt. In die goedkeuringsstap vindt de daadwerkelijke beoordeling plaats, het soort beoordeling dat geen enkel model alleen zou mogen uitvoeren. Het heeft alleen waarde als iemand daadwerkelijk leest wat er op diens bureau belandt.

Het vormt ook de tweede helft van de audittrail. Als u weet waar een antwoord vandaan kwam, weet u waarop het was gebaseerd. Als u weet wie het heeft goedgekeurd en wanneer, weet u dat iemand verantwoordelijkheid heeft genomen voor de verzending ervan. Wanneer een klant een response betwist, vormen die twee feiten samen meestal de volledige onderbouwing. Beide kunnen overleggen maakt doorgaans het verschil tussen een kort en een lang gesprek.

De achterliggende vraag gaat meestal over schaalbaarheid. Teams vrezen dat een aangewezen goedkeurder de bottleneck wordt. In de praktijk is het tegendeel waar, omdat de beoordelaar niet langer opnieuw leest wat niet is gewijzigd en alleen kijkt naar wat nieuw of omstreden is.

“Hoe weten we of een antwoord nog steeds klopt?”

Deze vraag komt meestal te laat aan bod. Dat is jammer, want juist hiermee ontdekt u de meeste problemen.

Een goedgekeurd antwoord blijft niet voor altijd goedgekeurd. Beheersmaatregelen veranderen, tooling verandert en de persoon die de paragraaf over toegangscontroles schreef, vertrekt. Het risicovolle antwoord is niet het antwoord dat iemand als onzeker markeert, maar het antwoord dat niemand ter discussie stelt: ooit goedgekeurd, elk kwartaal hergebruikt en nog altijd gezaghebbend, terwijl het dat gezag al lang niet meer verdient. Dat antwoord blijkt waarschijnlijk onjuist wanneer iemand het uiteindelijk controleert.

De oplossing is om actualiteit als onderdeel van de vastlegging te behandelen, niet als een afzonderlijke beheerstaak. Bij elk antwoord moet staan wanneer het voor het laatst is beoordeeld en door wie. Alles waarvan de beoordelingsdatum is verstreken, moet er anders uitzien dan wat nog binnen die termijn valt. Dat hoeft niet ingewikkeld te zijn. Het moet zichtbaar zijn, zodat iemand bewust besluit een verouderd antwoord opnieuw te gebruiken, in plaats van dat dit ongemerkt gebeurt.

“Waar bevindt onze kennis zich en wie heeft er toegang toe?”

Dit komt in bijna elk gesprek aan bod, en terecht.

De inhoud van uw questionnaires staat vol met zaken die u liever niet verspreid ziet: architectuurdetails, beschrijvingen van beheersmaatregelen en hier en daar een opmerking over een incident uit het verleden dat niemand opnieuw wil beleven. De vraag is dus niet alleen waar die inhoud wordt opgeslagen, maar ook wie binnen uw eigen organisatie deze kan bekijken, bewerken en goedkeuren, en of dat aansluit op hoe uw organisatie daadwerkelijk werkt. Ook die toegangsrechten maken deel uit van de audittrail. Als iemand een goedgekeurd antwoord kan wijzigen zonder een spoor achter te laten, hebt u niet echt goedgekeurde antwoorden.

“Naar welke certificaten en frameworks zal ons worden gevraagd?”

Meestal wordt hier in de vorm van een lijst naar gevraagd, steeds vaker met NIS2 of DORA als achterliggende reden.

ISO 27001, SOC 2 en AVG worden expliciet genoemd in de meeste questionnaires die u ontvangt. Het gaat daarbij minder om het bezit van het certificaat dan om het per vraag kunnen aantonen van de onderliggende beheersmaatregelen, zonder dat drie mensen een gedeelde schijf moeten doorzoeken. Dat is het deel dat teams onderschatten. Een certificaat bewijst dat er op een bepaalde dag een audit heeft plaatsgevonden. In de questionnaire wordt u gevraagd om steeds wanneer die vraag wordt gesteld, in uw eigen woorden en op consistente wijze uit te leggen wat u daadwerkelijk doet. Ook moet u uw onderbouwing kunnen tonen wanneer antwoorden uit verschillende indieningen worden vergeleken.

“Is dit één proces of zijn het vier overdrachtsmomenten?”

Deze vraag gaat vaak vergezeld van een verhaal over wat ze hiervoor hebben geprobeerd.

Wat onder druk standhoudt, is één doorlopende flow, van intake tot indiening, in plaats van meerdere tools die alleen samenwerken doordat iemand eraan denkt content ertussen te kopiëren. Een vraag komt binnen, wordt gekoppeld, het concept gaat naar de juiste reviewer, wijzigingen worden bijgehouden en de definitieve indiening bevat een eigen overzicht van wie wat wanneer heeft aangepast.

Dat laatste onderdeel wordt vaak overgeslagen, terwijl het juist van belang is wanneer er vragen ontstaan over een indiening. Een vastlegging in één systeem is een vastlegging. Dezelfde informatie, verspreid over een gedeelde schijf, een inbox en iemands geheugen, is dat niet, hoe zorgvuldig iedereen op dat moment ook was. Als een proces spaak loopt, gebeurt dat bijna altijd bij een overdracht. Er was dan een stap waarbij iemand eraan moest denken iets handmatig over te zetten, op een vrijdagmiddag, terwijl er nog drie andere urgente zaken speelden. De leemte die daardoor ontstaat, blijft onzichtbaar totdat iemand ernaar gaat zoeken.

“Sluit dit aan op ons RFP- en DDQ-werk?”

Steeds vaker wel, en het duurde langer dan nodig voordat ik inzag waarom dit belangrijk is.

De feiten waarmee u een SIG of CAIQ beantwoordt, zijn meestal dezelfde feiten waarmee u de helft van een inschrijving op een aanbesteding beantwoordt. Als uw werk aan questionnaires op zichzelf staat, los van de manier waarop u RFPs en DDQs afhandelt, moet u dezelfde beschrijvingen van beheersmaatregelen op twee of drie plaatsen bijhouden. Dat is precies het dubbele werk dat de software moest wegnemen. Zo kan het ook gebeuren dat u twee klanten net iets anders vertelt over dezelfde beheersmaatregel, een probleem dat u meestal op het slechtst mogelijke moment ontdekt.

SEQUESTO aOS, een afkorting van agentic Operating System, is vanaf het begin ontworpen met die overlap als uitgangspunt. James orkestreert het werk, de gespecialiseerde agents van de Agent Force voeren het uit op basis van één gekoppelde knowledge base, in één doorlopende flow van intake tot indiening. De reviewer blijft verantwoordelijk voor de strategie, de toon en de uiteindelijke beslissing over alles wat wordt ingediend.

Wat er daadwerkelijk verandert zodra het systeem draait

Deze vraag wordt minder vaak gesteld dan zou moeten, en juist deze wil ik zo eerlijk mogelijk beantwoorden.

Als een team dit op orde heeft, is de questionnaire niet langer een op zichzelf staande gebeurtenis, maar iets wat gewoon doorloopt. Het eerste wat verdwijnt, is de hectiek. Niemand hoeft in de indieningen van vorig jaar te zoeken naar de paragraaf over versleuteling van opgeslagen gegevens. Die paragraaf staat op één plek, is goedgekeurd en u kunt zien wanneer deze voor het laatst is gecontroleerd. Het tweede wat verdwijnt, is de discussie over wie verantwoordelijk is voor een antwoord. Er is een aangewezen beoordelaar die kan zien wat er is gewijzigd en waarom, en die het antwoord goedkeurt of terugstuurt.

Wat overblijft, is dat u alles wat u hebt ingediend kunt onderbouwen. Geen map met eerdere indieningen, maar een volledig overzicht van de herkomst van elk antwoord, wie ermee heeft ingestemd en wanneer voor het laatst is bevestigd dat het nog klopt. Daardoor kost het onderbouwen van een betwiste response geen week speurwerk meer, maar een middag. Voor het team blijft dan het werk over dat altijd al de moeite waard was: bepalen of wat u beweert nog steeds klopt. Daar zou een InfoSec-lead zijn tijd aan moeten besteden, en juist dat komt als eerste in de knel wanneer het proces handmatig verloopt.

Dit gebeurt allemaal niet op dag één. Dat zeg ik liever nu dan dat u er in de tweede maand achter komt. U moet grondig bekijken wat u al hebt. Meestal hoort daar ook een ongemakkelijk gesprek bij over welke van uw bestaande antwoorden nog actueel zijn. Teams die dat werk vooraf doen, plukken daar al vroeg de vruchten van. Teams die het overslaan, zijn hun eerste kwartaal bezig met opschonen in de productieomgeving. Daar zit niemand op te wachten.

Dat is de volledige belofte, en die is bewust bescheiden. Elke response, afgehandeld. Het laatste woord is aan u.

Als u dit herkent, nemen we het graag met u door aan de hand van uw eigen questionnaires, in plaats van een standaarddemo. U kunt direct een afspraak plannen, of bekijken hoe dezelfde aanpak werkt voor DDQ-responses, aangezien die dezelfde onderliggende flow volgt. U kunt ook bekijken hoe de use case voor questionnaire-responses in elkaar zit als u wilt zien hoe dit met uw eigen materiaal werkt.

Frequently Asked Questions

Sources

  1. Standardized Information Gathering (SIG)-vragenlijstShared Assessments
  2. Cloud Controls Matrix en CAIQCloud Security Alliance
  3. ISO/IEC 27001: managementsystemen voor informatiebeveiligingISO
  4. SOC 2: SOC-dienstenpakketAICPA & CIMA
  5. Verordening (EU) 2016/679 (AVG)EUR-Lex

Security Questionnaire

Een security questionnaire is een set vragen die een koper naar een leverancier stuurt om te beoordelen hoe deze data beschermt en risico's rond informatiebeveiliging beheert. De leverancier vult deze in tijdens vendor due diligence, meestal vóór contractondertekening en daarna periodiek.

Lees de volledige definitie

Security questionnaire-software

Software voor security questionnaires stelt leveranciers in staat beveiligings-, privacy- en compliance-questionnaires te beheren, inclusief intake, hergebruik van antwoorden, koppeling van bewijsstukken, opstellen met AI en beoordeling voordat de antwoorden worden verzonden of gepubliceerd.

Lees de volledige definitie

SIG-vragenlijst

SIG Questionnaire (Standardized Information Gathering) is een industriestandaard, raamwerk-gekoppelde set vragen voor third-party risk assessment, gebruikt om de security-, privacy- en operationele beheersmaatregelen van een leverancier te beoordelen via een gestructureerde self-assessment.

Lees de volledige definitie

Questionnaires

Een questionnaire is een gestructureerde reeks schriftelijke of elektronische vragen om van respondenten consistente, vergelijkbare informatie te verkrijgen voor analyse of besluitvorming.

Lees de volledige definitie

Compliance-questionnairesoftware

Software voor compliance-questionnaires digitaliseert het opstellen, verspreiden en beoordelen van verklaringen over regelgeving en beleid. Het vervangt jaarlijkse questionnaires per e-mail, D&O-verklaringen en leveranciersrisicobeoordelingen door controleerbare, workflowgestuurde dossiers.

Lees de volledige definitie

Uitgelezen? Bekijk SEQUESTO in actie.

Artikelen delen de visie. Een demo laat zien hoe het werkt. Ontdek hoe SEQUESTO bid responses in uw sector afhandelt.

Keep reading

Related articles

Beste software voor security-questionnaire-automatisering voor responsteams in 2026: 12 tools vergeleken
Questionnaire Response

Beste software voor security-questionnaire-automatisering voor responsteams in 2026: 12 tools vergeleken

1 sep 2026

Het proces voor het beantwoorden van questionnaires
Questionnaire Response

Het proces voor het beantwoorden van questionnaires: één keer antwoorden, hergebruiken bij elke deal

4 jun 2026