SIGV

Wat is een SIG-vragenlijst

SIG Questionnaire (Standardized Information Gathering) is een industriestandaard, raamwerk-gekoppelde set vragen voor third-party risk assessment, gebruikt om de security-, privacy- en operationele beheersmaatregelen van een leverancier te beoordelen via een gestructureerde self-assessment.

SIG staat voor Standardized Information Gathering, en de vragenlijst is een gestructureerde, aan raamwerken gekoppelde bibliotheek met vragen die leveranciers invullen om hun eigen beveiligings-, privacy- en operationele maatregelen te beschrijven. De vragenlijst is ontwikkeld ter vervanging van de inconsistente, eenmalige vragenlijsten die kopers en leveranciers eerder tijdens due diligence uitwisselden, zodat beide partijen een gemeenschappelijk referentiepunt hebben in plaats van een op maat gemaakt formulier voor elke afzonderlijke samenwerking.

Structuur en inhoud

Vragenbibliotheek en modulaire opzet

De SIG-vragenlijst maakt gebruik van een onderliggende contentbibliotheek met meer dan 1.800 gevalideerde vragen, waaruit organisaties de subset kiezen die relevant is voor een specifieke samenwerking met een leverancier. Dit modulaire ontwerp maakt het mogelijk dat dezelfde onderliggende standaard zeer verschillende vragenlijsten oplevert: een cloud hosting provider en een payrollverwerker kunnen elk een van SIG afgeleide vragenlijst ontvangen die is afgestemd op hun daadwerkelijke dienstverlening, in plaats van een generiek formulier dat is opgevuld met irrelevante onderdelen. De formulering en de koppelingen aan raamwerken van elke vraag blijven gestandaardiseerd, ook als de selectie wijzigt. Dat is wat de vergelijkbaarheid tussen leveranciers en tussen beoordelingsrondes in stand houdt.

Gedekte risicodomeinen

Afhankelijk van versie en uitgiftejaar meet de vragenlijst risico over ongeveer 19 tot 21 gedefinieerde domeinen, waaronder toegangsbeheer, applicatiebeveiliging, cloudservices, privacybeheer, operationele weerbaarheid en risico in de supply chain of bij nth-parties. Deze breedte is een bewuste keuze. De blootstelling van een leverancier zit zelden in één enkel controlegebied, en een vragenlijst die zich beperkt tot netwerkbeveiliging zou risico’s rond privacyafhandeling of onderaannemers missen die een even grote of grotere impact kunnen hebben. De domeinstructuur maakt het ook mogelijk dat een beoordelaar zich verdiept in één specifiek gebied, zoals incidentrespons, zonder de volledige vragenlijst opnieuw te hoeven doorlopen.

Versies en scope

SIG Core

SIG Core is de meest uitgebreide standaardversie, met ongeveer 810 tot 855 vragen, en is bedoeld voor leveranciers die gevoelige of gereguleerde informatie opslaan, verwerken of beheren. De diepgang is geschikt voor relaties met een hoog risico of een bedrijfskritisch karakter, waar een oppervlakkige beoordeling wezenlijke lacunes onopgemerkt zou laten. Omdat het aanzienlijk meer tijd kost voor een leverancier om SIG Core in te vullen en voor een beoordelaar om het te beoordelen, kiezen organisaties er meestal voor SIG Core in te zetten bij leveranciers van wie een falen materiële operationele, financiële of toezichthoudende gevolgen zou hebben.

SIG Lite

SIG Lite is een kortere versie met doorgaans ongeveer 126 tot 133 vragen, bedoeld om een high-level beeld te geven van de security posture van een leverancier. Het is geschikt voor een eerste screening of voor derde partijen met een lager risicoprofiel, waarbij een volledig diepgaand onderzoek niet in verhouding zou staan tot de blootstelling. Veel due diligence-workflows gebruiken SIG Lite als eerste stap en bewaren SIG Core voor leveranciers die in de eerste screening als hoger risico naar voren komen of die rechtstreeks gevoelige klantdata verwerken.

Aangepaste SIG

Omdat de onderliggende vragenbibliotheek meer dan 1.800 items bevat, zijn organisaties niet beperkt tot de gepubliceerde standaardtemplates. Een custom SIG kan worden samengesteld zodat deze aansluit op een specifiek servicetype, een contractuele verplichting of een wettelijke eis, terwijl de gestandaardiseerde formuleringen en controlemappingen behouden blijven die antwoorden onder leveranciers vergelijkbaar maken. Dit is belangrijk voor organisaties die consistentie nodig hebben in een groot leveranciersportfolio, zonder elke leverancier door een identiek vormgegeven formulier te dwingen.

Koppelingen met raamwerken en vergelijking met CAIQ

Kruisverwijzing naar externe standaarden

Elke vraag in de SIG-vragenlijst is gekoppeld aan meerdere externe controls en wettelijke vereisten, zodat u binnen één enkele beoordeling kunt aansluiten op raamwerken zoals ISO 27001, NIST cybersecurity guidance, PCI DSS, SOC 2-criteria, AVG en HIPAA. Deze kruisverwijzing levert een praktische efficiëntie op: een leverancier die één SIG-exemplaar beantwoordt, levert impliciet bewijs dat relevant is voor meerdere raamwerken tegelijk, in plaats van voor elk raamwerk een aparte vragenlijst in te vullen. Afnemers profiteren overeenkomstig, omdat één ingevulde vragenlijst meerdere compliance- en auditdoelen kan ondersteunen.

SIG versus CAIQ

De Consensus Assessments Initiative Questionnaire (CAIQ) van de Cloud Security Alliance is het meest vergelijkbare instrument, maar is specifiek gericht op cloud service providers en opgebouwd rond de Cloud Controls Matrix. SIG heeft een bredere reikwijdte, omvat ook niet-cloudleveranciers en een groter aantal operationele en privacydomeinen, en is niet gekoppeld aan één enkele controletaxonomie zoals CAIQ dat is aan cloudbeveiliging. Organisaties die een cloudleverancier beoordelen, vragen soms om beide: CAIQ voor de clouddspecifieke controledetails en SIG voor het bredere risicobeeld.

Zelfevaluatiekarakter en rol als bewijsmiddel

Wat het invullen daadwerkelijk aantoont

Een ingevulde SIG-vragenlijst is een self-assessment, geen audit of certificering. Vendors vullen de antwoorden zelf in en een assessor beoordeelt deze; er is geen onafhankelijke verificatie in het instrument ingebouwd. De ingevulde vragenlijst dient daarom als gedocumenteerd bewijs dat due diligence heeft plaatsgevonden en dat de door de vendor zelf gerapporteerde controls zijn beoordeeld, niet als bewijs dat die controls werken zoals beschreven. Een geretourneerde SIG behandelen als gelijkwaardig aan een SOC 2-rapport of een ISO-certificaat overschat wat een self-assessment kan aantonen.

Bewaring en doorlopende monitoring

Voltooide vragenlijsten worden doorgaans bewaard samen met ondersteunende documenten zoals beleidsstukken, certificeringen en incident response-plannen, als onderdeel van een vendor risk-dossier. Dit dossier is geen eenmalig artefact. Omdat de SIG-inhoud zelf jaarlijks wijzigt en omdat de eigen controlomgeving van een leverancier in de tijd verandert, biedt een vragenlijst van twee cycli geleden slechts beperkte onderbouwing van de huidige situatie. Ongoing monitoring-programma’s plannen herbeoordelingen meestal in op een frequentie die is gekoppeld aan de vendor risk-tier, in plaats van te vertrouwen op één historische inzending.

Implementatie en tooling

In de praktijk is de SIG-vragenlijst een Excel-document dat volgens Shared Assessments wordt gegenereerd uit opgeslagen scoping-templates door een bijbehorende tool, Shared Assessments’ SIG Manager. Met die tool kunnen gebruikers vragenlijsten aanmaken, aanpassen, opslaan, vergelijken en opnieuw oproepen als onderdeel van een breder third-party risk managementproces, in plaats van elke beoordeling als een losstaand bestand te behandelen. Dat onderscheid is belangrijk: de vragenlijst is het artefact dat een leverancier invult, terwijl de managementtooling degene is die deze over een volledige leveranciersportefeuille heen genereert, versieert en archiveert. Als teams die twee door elkaar halen, onderschatten zij hoeveel configuratie en versiebeheer er schuilgaat achter wat aan de oppervlakte op één enkele spreadsheet lijkt.

Adoptie en jaarlijkse ontwikkeling

Gebruik ten opzichte van maatwerkvragenlijsten

Uit onderzoek naar third-party risk-programma’s blijkt dat ongeveer 18% een industriestandaardvragenlijst zoals SIG gebruikt, terwijl circa 57% vertrouwt op zelf ontwikkelde, maatwerkvragenlijsten. Dit wijst erop dat SIG breed wordt erkend als referentiestandaard, zonder de voorkeursoptie te zijn voor de meeste programma’s, waarschijnlijk omdat het opstellen of onderhouden van een eigen vragenlijst voor sommige riskteams nog steeds meer op maat voelt, ook als dat ten koste gaat van de vergelijkbaarheid tussen leveranciers.

Jaarlijkse updatecyclus

De inhoud van SIG wordt jaarlijks bijgewerkt om nieuwe regelgeving, opkomende risico’s en veranderende best practices op te nemen. Gepubliceerde cijfers voor het aantal vragen en het aantal domeinen, zoals 810 tot 855 vragen in SIG Core of 19 tot 21 domeinen, verschuiven daardoor bij elke release licht. Dit zijn geen vaste eigenschappen van de standaard, maar een momentopname van een levendige vragenlijst die actief wordt onderhouden in plaats van eenmalig uitgegeven en vervolgens ongewijzigd gelaten.

Waar SEQUESTO past in het SIG-proces

Een SIG Questionnaire is aan de kant van de opdrachtgever gestandaardiseerd, maar niet aan die van u: dezelfde op een framework gemapte vragen komen binnen in verschillende bestanden, van verschillende partijen, met verschillende deadlines, en iemand in uw team moet ze nog steeds allemaal terugvertalen naar onderbouwing waar u achter kunt staan. SEQUESTO is gebouwd voor dat tweede deel: het self-assessment werk om een vaste set vragen om te zetten in onderbouwde, goedgekeurde antwoorden, zonder telkens opnieuw met een leeg document te beginnen.

Upload het SIG-bestand zoals ontvangen (Excel, Word of PDF) en de Document Processing-pijplijn van SEQUESTO zet het om in een gestructureerde vragenlijst, met behoud van sectie, categorie, weging en verplichte status. Agents stellen conceptantwoorden op door informatie op te halen uit uw Knowledge Hub, eerdere responses, ISO- en SOC 2-bewijsstukken en security policies, met bij elke antwoord een bronvermelding zodat een reviewer de bron kan controleren voordat het de deur uitgaat. Uw reviewers bewerken en keuren goed binnen een geconfigureerde workflow, en de audit log legt vast wie wat wanneer heeft goedgekeurd, zodat u de chain of custody kunt aantonen die een SIG-response in de eerste plaats hoort te laten zien.

Frequently Asked Questions

Further Reading

Zet de terminologie aan het werk

Nu u de terminologie kent, ziet u hoe Sequesto het proces automatiseert. Boek een demo en ervaar AI-gestuurde bid management uit eerste hand.