Mag mijn klant een audit bij mij eisen?

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

Kort antwoord: de wet geeft uw klant dat recht niet, maar het contract kan dat wel. En omdat uw klant verplicht is zijn leveranciers te beoordelen, komt de vraag steeds vaker langs.

Wat de wet wel en niet zegt

De Cyberbeveiligingswet verplicht uw klant om de beveiliging van zijn leveranciers te beoordelen. Hoe hij dat doet, staat er niet bij. Er is dus geen wettelijk auditrecht dat over uw contract heen gaat.

Wel bestaat er een wettelijk auditrecht in de AVG, maar dat geldt alleen voor de verwerking van persoonsgegevens en alleen als u verwerker bent. Zie verwerkersovereenkomst.

Wat uw klant redelijkerwijs kan vragen

VormUw inspanningWanneer passend
Vragenlijst invullen1 tot 3 uurvrijwel altijd redelijk
Beveiligingsverklaring ondertekenenhalve dag eerste keerredelijk, en het beste alternatief
Certificaat of rapport delengeen, als u het heeftredelijk
Audit ter plaatse1 tot 3 dagenalleen bij kritieke leveranciers

De eerste drie regelt u in een dag. De vierde kost u structureel tijd, zeker als tien klanten dat allemaal willen.

Hoe u het afbakent in het contract

  • Maximaal één audit per jaar, tenzij er een incident is geweest
  • Aankondiging vooraf, bijvoorbeeld dertig dagen
  • Onder werktijd en met geheimhouding
  • Kosten voor de klant, tenzij er ernstige tekortkomingen worden gevonden
  • Een alternatief: u levert een recent certificaat of rapport, en dan vervalt de audit

Dat laatste punt is de belangrijkste onderhandeling. Wie een certificaat of een goed onderbouwde verklaring kan overleggen, houdt vrijwel altijd de audit van tafel.

Draai het om: maak het een verkoopargument

Als u toch bevraagd wordt, kunt u dat maar beter voorbereid doen. Leg één set klaar: uw verklaring, uw certificaat als u dat heeft, een korte beschrijving van uw maatregelen en uw meldtermijn. Wanneer een klant erom vraagt en u levert binnen een dag, bent u de makkelijke keuze.

Wie er drie weken over doet, wordt in het dossier van uw klant een risico. Dat is precies het moment waarop hij naar een alternatief gaat kijken.

Bereid één set voor en hergebruik hem

Als tien klanten allemaal iets anders vragen, kost dat u tien keer werk. Het alternatief: stel één set samen die de gebruikelijke vragen afdekt en stuur die proactief mee bij offertes. Uw verklaring, een beschrijving van uw maatregelen in twee pagina's, uw meldtermijn en uw certificaten met reikwijdte.

In de praktijk stopt daarmee bij de meeste opdrachtgevers de discussie, en houdt u de audit van tafel zonder dat u erover hoeft te onderhandelen.

Wanneer een audit wél redelijk is

Er zijn situaties waarin een opdrachtgever terecht meer wil zien: u beheert zijn kernsystemen, u verwerkt bijzondere persoonsgegevens, of er is bij u een incident geweest dat hem raakte. Zet dat ook zo in het contract: geen audit als routine, wel een auditrecht na een significant incident.

Dat is een redelijke positie die de meeste opdrachtgevers accepteren, en het voorkomt dat u jaarlijks dagen kwijt bent aan controles zonder aanleiding.

Veelgestelde vragen

Moet ik een audit toestaan als het in het contract staat?

Ja, dan bent u eraan gebonden. Onderhandel daarom vooraf over voorwaarden en over het alternatief.

Mag ik kosten in rekening brengen?

Als dat contractueel is afgesproken wel. Zonder afspraak is het lastig achteraf.

Wat als ik geen certificaat heb?

Dan is een goed onderbouwde leveranciersverklaring in de praktijk vrijwel altijd voldoende.

Mag mijn klant mijn onderaannemers ook beoordelen?

Alleen als u dat contractueel toestaat. Gebruikelijker is dat u zelf verklaart uw keten te beoordelen.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.

Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.