Waar we tegen meten
Eén gekoppelde omgeving, vijf normen. Je hoeft niet te kiezen welke je eerst doet, want hetzelfde bewijs telt vaak voor meerdere tegelijk.
De vijf normen
Waarom NIS2: het is wet, en het ligt bij het bestuur
De Cyberbeveiligingswet, de Nederlandse invulling van NIS2, is op 15 augustus 2026 in werking getreden. Wie eronder valt heeft vanaf dat moment een zorgplicht, een registratieplicht en een meldplicht met drie termijnen. Het verschil met eerdere regels zit vooral in waar de verantwoordelijkheid ligt. Het bestuur moet de maatregelen zelf goedkeuren, toezien op de uitvoering en binnen twee jaar na inwerkingtreding een opleiding volgen over het herkennen en beoordelen van risico’s. Cybersecurity is daarmee geen onderwerp meer dat je bij IT kunt laten liggen.
Val je er zelf niet onder, dan komt het alsnog jouw kant op. De richtlijn verplicht organisaties die er wel onder vallen om de risico’s in hun toeleveringsketen te beheersen, en dat vertalen ze naar eisen in hun inkoopcontracten. Wie levert aan een essentiële of belangrijke entiteit krijgt die vragen dus hoe dan ook op zijn bord.
- De tien maatregelcategorieën uit artikel 21(2), elk met bewijs eronder
- De meldketen van 24 uur, 72 uur en het eindverslag bewaakt vanaf het moment dat je een incident vastlegt
- Je ketenrisico onderbouwd vanuit hetzelfde leveranciersregister
Waarom ISO 27001: zonder certificaat kom je bij sommige klanten niet aan tafel
ISO 27001 is waar een inkoper naar vraagt als hij niet zelf wil beoordelen of je je zaken op orde hebt. Bij aanbestedingen en grote inkooptrajecten is een certificaat vaak de vorm waarin dat bewijs gevraagd wordt, en staat het als harde eis in de uitvraag, dan is er geen gesprek over de inhoud meer. Ook zonder aanbesteding komt dezelfde vraag terug in het beveiligingsonderzoek dat je grotere klanten doen voordat ze tekenen.
De Nederlandse overheid legt zichzelf inmiddels langs dezelfde meetlat. De Baseline Informatiebeveiliging Overheid 2 is opgebouwd volgens ISO 27001 en ISO 27002, en is met de komst van de Cyberbeveiligingswet verplicht voor overheidsorganisaties. Van een leverancier die al volgens een ISO-norm werkt hoeft daardoor alleen het verschil met de BIO te worden aangetoond, in plaats van dat er een tweede traject naast komt.
- De clausules en Annex A, samen honderd eisen, elk met het bewijs erachter
- Een Verklaring van Toepasselijkheid die je kunt meesturen, met de onderbouwing van elke uitsluiting
- Een uitspraak over de uitgave van 2022, en dat staat er ook bij
Waarom NEN 7510: in de zorg staat deze norm in de wet
Voor de zorg is dit geen afweging. Het Besluit elektronische gegevensverwerking door zorgaanbieders bepaalt in artikel 3 dat een zorgaanbieder overeenkomstig NEN 7510 en NEN 7512 zorg draagt voor een veilig en zorgvuldig gebruik van zijn zorginformatiesysteem. De norm wordt daarmee letterlijk in regelgeving aangewezen, en dat werkt door in de keten: zorginstellingen leggen dezelfde eis contractueel op aan hun leveranciers en verwerkers, vaak als voorwaarde in de verwerkersovereenkomst.
Er loopt bovendien een klok. NEN 7510-1:2024 verving de uitgave waar onze clausulenummering op gebaseerd is, en bestaande certificaten moeten uiterlijk 20 februari 2027 zijn omgezet. Wij meten nog tegen de oudere nummering en zeggen dat erbij, zodat je weet waar je score vandaan komt terwijl je die overstap plant.
- De ISO-eisen plus drie zorgspecifieke, over logging van patiëntdata en netwerkscheiding
- Dezelfde koppelingen, dus geen tweede traject naast ISO 27001
- De uitgave waartegen gemeten is staat bij elke beslissing vastgelegd
Waarom DORA: je klant moet dit contractueel van je eisen
DORA is van toepassing sinds 17 januari 2025 en richt zich op financiële entiteiten, maar het raakt hun ICT-leveranciers net zo hard. De verordening schrijft namelijk voor wat er minimaal in een contract met een ICT-dienstverlener moet staan: een beschrijving van de dienst en de locaties waar hij wordt geleverd, serviceniveaus, beveiligingsgaranties, toegangs- en auditrechten, hulp bij incidenten, opzegtermijnen en afspraken over beëindiging.
Lever je software, hosting of beheer aan een bank, verzekeraar, betaaldienstverlener of pensioenuitvoerder, dan komen die eisen dus via het contract bij jou binnen, ook als je jezelf geen financiële partij vindt. Een auditrecht dat je klant verplicht moet bedingen is een stuk eenvoudiger te geven wanneer het bewijs al klaarligt.
- Elf onderwerpen rond ICT-risico, incidenten en uitbestede diensten
- Je leveranciersregister telt hier direct mee als bewijs
- Dezelfde meting, dus geen apart traject naast NIS2
Waarom de AVG: je verwerkersovereenkomst eist dit al van je
Beveiliging is onder de AVG geen aanbeveling. Artikel 32 vraagt passende technische en organisatorische maatregelen, en artikel 28 verplicht een verwerker om precies dat in de verwerkersovereenkomst toe te zeggen aan zijn opdrachtgever. De kans is dus groot dat je het al hebt beloofd, alleen zonder een manier om op elk moment te laten zien dat het ook zo is. Het boeteplafond staat in artikel 83 op twintig miljoen euro of vier procent van de wereldwijde jaaromzet, het hoogste van die twee.
Wat wij hier wel en niet kunnen staat er eerlijk bij. Een meting bewijst je beveiliging van de verwerking en een deel van je gegevensbescherming door ontwerp. Rechtmatigheid, informatieplichten, de rechten van betrokkenen, een verwerkingsregister en een DPIA zijn proces- en documentverplichtingen die geen enkele technische meting kan zien. Die staan wel in de catalogus, zonder bewijs, zodat je ziet wat er nog handmatig moet.
- Vijfentwintig operationele verplichtingen, geen negenennegentig artikelen die grotendeels over toezichthouders gaan
- Wat automatisch te bewijzen is wordt automatisch bewezen
- De rest staat er wel in, zonder bewijs, zodat je ziet wat er nog mist
SecureTenant is geen certificerende instelling en een score is geen certificaat. Wat we leveren is doorlopend bewijs dat je aan je auditor kunt laten zien, en zicht op wat er nog ontbreekt. Bij NIS2 betekent dekking dat een maatregelcategorie minstens één bewijsstuk heeft, wat een lagere lat is dan de dekking per control bij ISO 27001.
