Van risicoanalyse naar aantoonbare naleving
Twee kaders bepalen de eisen
De Cyberbeveiligingswet is per 15 augustus 2026 van kracht en vraagt om een risicoanalyse en aantoonbare maatregelen bij ruim 8.000 organisaties in 18 sectoren. De AVG vraagt sinds 2018 om passende beveiliging van persoonsgegevens, met een meldtermijn van 72 uur bij een datalek. Allebei beginnen ze bij dezelfde vraag: welke risico’s loop je, en welke maatregelen horen daarbij?
De volgorde die tijd bespaart
Compliancetrajecten lopen vast wanneer ze bij de norm starten in plaats van bij het risico. Een route die wel werkt:
- Breng systemen, data en leveranciers in kaart en bepaal wat er stilvalt bij uitval.
- Voer een risicoanalyse informatiebeveiliging uit en leg vast welke restrisico’s je accepteert, met wie daarover besluit.
- Toets de techniek met vulnerability scanning en periodiek een penetratietest.
- Test het gedrag met een phishing simulatie en oefen een ransomware-scenario met directie en IT samen.
- Leg bewijs vast via cybersecurity audits, eventueel richting certificering volgens ISO 27001.
Wie houdt toezicht
Toezicht op de Cyberbeveiligingswet ligt bij de Rijksinspectie Digitale Infrastructuur, met DNB voor financiële instellingen en de IGJ voor de zorg. Toezicht op de AVG ligt bij de Autoriteit Persoonsgegevens. Een incident waarbij persoonsgegevens betrokken zijn vraagt daarom twee meldingen, bij twee toezichthouders, met eigen termijnen.
Begeleiding nodig bij normen of de Cyberbeveiligingswet? In het overzicht met cybersecurity bedrijven vind je 63 Nederlandse aanbieders, waaronder adviesbureaus die zich op risico en compliance richten.
Risicoanalyse informatiebeveiliging
Van inventarisatie van systemen en data naar dreigingen, kans en gevolg. Methoden als ISO 27005 en de BIO, en hoe je een restrisico vastlegt.
Cyber risico analyse
Uitrekenen wat een incident kost. Scenario’s, verwachte jaarschade en de afweging tussen een maatregel nemen of het risico verzekeren.
Vulnerability management
Het proces ná de scan: prioriteren op CVSS-score en uitbuitbaarheid, patchtermijnen afspreken en uitzonderingen onderbouwd vastleggen.
Vulnerability scanning
Geautomatiseerd zoeken naar bekende kwetsbaarheden. Het verschil tussen scans met en zonder inloggegevens, en waarom vals-positieven erbij horen.
Penetratietest
Handmatig onderzoek door testers. Black box, grey box en white box, plus wat er in een bruikbare rapportage hoort te staan.
Phishing simulatie
Een testcampagne meet gedrag, geen kennis. Meetpunten, afstemming met de ondernemingsraad en wat je met de uitkomst doet.
Security awareness training
Herhaling verspreid over het jaar, verdieping per rol en cijfers die iets zeggen over gedrag. Met de opzet en de kostenposten.
Ransomware
Dubbele afpersing met datadiefstal, herstellen vanuit een back-up die losstaat van het netwerk, en de vraag rond losgeld.
Datalek
Melden bij de Autoriteit Persoonsgegevens binnen 72 uur, wanneer je betrokkenen informeert en wat er in het datalekregister komt.
Malware
Van trojans en wipers tot infostealers die opgeslagen inloggegevens uit browsers halen. Herkennen, indammen en opruimen.
Cybersecurity audits
Interne audit, leveranciersaudit en certificeringsaudit. Wat een auditor opvraagt en hoe je bewijs vooraf klaarzet.
ISO 27001
De norm uit 2022 met 93 beheersmaatregelen in vier thema’s. Traject, doorlooptijd en wat certificering kost aan interne uren.
NIS2 en Cyberbeveiligingswet
Van kracht sinds 15 augustus 2026. Registratie in het entiteitenregister, zorgplicht en melden binnen 24 uur bij het CSIRT.
AVG en beveiliging
Artikel 32 vraagt om passende maatregelen. Verwerkersovereenkomsten, pseudonimisering, bewaartermijnen en toegangsbeheer.