De Cyberbeveiligingswet geldt. Drie plichten, geen overgangstermijn.
Sinds 15 augustus 2026 zijn essentiële en belangrijke entiteiten verplicht tot registratie bij het NCSC, een zorgplicht met tien elementen en het melden van significante incidenten binnen 24 uur. Wij richten die drie plichten in en houden het bewijs actueel. ISO 27001 is daarnaast een vrijwillige norm, die wij op dezelfde manier inrichten.
De verplichtingen, en wat wij daarvan overnemen
Vier verplichtingen uit de Cyberbeveiligingswet. Per verplichting staat wat wij opleveren.
- Registratieplicht, artikelen 43 en 44 Cbw
- Registratie in het nationaal entiteitenregister bij het NCSC, via uw eHerkenning. Wij bepalen de toepasselijkheid en bereiden de registratie voor.Bron: wetten.overheid.nl
- Zorgplicht, artikel 21 Cbw
- Tien elementen, onderdeel a tot en met j. Wij richten elk element in en documenteren het in een eigen dossier, met de datum van de laatste toets.Bron: wetten.overheid.nl
- Meldplicht, artikelen 25 tot en met 29 Cbw
- Vroegtijdige waarschuwing binnen 24 uur, melding binnen 72 uur, eindverslag binnen één maand. Wij bewaken en dienen de meldingen namens u in, onder uw verantwoordelijkheid.Bron: wetten.overheid.nl
- Bestuur, artikel 24 Cbw
- Goedkeuring, kennisvereiste en eindverantwoordelijkheid blijven bij het bestuur. Wij bereiden de goedkeuring en de training voor.Bron: wetten.overheid.nl
Twee kaders, één uitvoeringsmodel
NIS2 en ISO 27001 vragen om overlappend bewijs van dezelfde beheersmaatregelen. Voert u ze als twee losse projecten uit, dan betaalt u twee keer voor één dossier. CRaaS bouwt dat bewijs eenmaal op en houdt het actueel.
Weet u niet welk kader voor u geldt? Daarvoor is de gratis check. Veel organisaties hebben beide nodig.
Wat buiten uw netwerk over u bekend is, elke dag opnieuw
Een audit is een momentopname. Beide kaders vragen meer dan dat: NIS2 eist beleid om de effectiviteit van maatregelen te beoordelen, ISO 27001 maakt dreigingsinformatie een eigen beheersmaatregel. Daarom zoeken wij doorlopend het dark web, criminele chatkanalen, ransomware-leaksites, paste-sites en openbare code-opslagplaatsen af naar wat over uw organisatie naar buiten is gekomen.
Wat er wordt bewaakt
- Gelekte inloggegevens
- Wachtwoorden en sessiecookies van uw medewerkers die door infostealer-malware zijn buitgemaakt en in criminele kanalen worden verhandeld, gevalideerd tegen uw identity provider.
- Leaksites en criminele fora
- Vermeldingen van uw organisatie, uw domeinen en uw leveranciers op ransomware-leaksites, in dark-webfora en in criminele chatkanalen.
- Geheimen in openbare code
- API-sleutels, tokens en wachtwoorden die per ongeluk in openbare repositories, package registries of container-images zijn beland.
- Nagemaakte domeinen
- Nieuw geregistreerde domeinen die op het uwe lijken, en eerder gesignaleerde domeinen die opeens actief worden.
- Blootstelling in de keten
- Bekende leveranciers die in ransomware-datalekken opduiken, als doorlopende onderbouwing van de leveranciersbeoordeling.
Wat wij ermee doen
Onze monitoring verzamelt en signaleert vrijwel realtime. Wij beoordelen elke melding, bepalen de ernst en zetten die om in de actie die het kader vraagt: wachtwoord-reset, intrekken van sessies, een melding binnen de termijn of een correctie in het dossier. Elke bevinding en elke opvolging wordt gedateerd vastgelegd, zodat de effectiviteitstoets niet één keer per jaar plaatsvindt maar doorlopend wordt onderbouwd.
Waar het in het kader landt
NIS2Art. 21 lid 2, onder a, b, d en f
Risicoanalyse, incidentbehandeling, beveiliging van de toeleveringsketen en de beoordeling van de effectiviteit van maatregelen.
ISO 27001Bijlage A 5.7, 5.19 tot 5.22 en 8.16
Dreigingsinformatie, leveranciersrelaties en monitoringactiviteiten.
Wat het niet is
Deze monitoring is geen security operations center. Zij kijkt naar wat buiten uw netwerk over u is uitgelekt, niet naar het verkeer binnen uw netwerk. Detectie in uw eigen omgeving en incidentrespons zijn een afzonderlijke afspraak.
NIS2 en ISO 27001 vergeleken
Twee kaders die regelmatig door elkaar worden gehaald. Het ene is wet, het andere een norm die u zelf kiest. Deze tabel zet uiteen wat elk kader is, voor wie het geldt en wat u moet kunnen aantonen.
Wat het is
- NIS2
- EU-richtlijn, in Nederland ingevoerd als de Cyberbeveiligingswet (Cbw).
- ISO 27001
- Een norm voor een managementsysteem voor informatiebeveiliging, een ISMS.
Voor wie het geldt
- NIS2
- Essentiële en belangrijke entiteiten in 18 sectoren. Ruim 8.000 Nederlandse organisaties.
- ISO 27001
- Elke organisatie, ongeacht type of omvang, die ervoor kiest de norm toe te passen.
Verplicht of vrijwillig
- NIS2
- Verplicht. Registratie, zorgplicht en meldplicht, alle drie vanaf dag één.
- ISO 27001
- Vrijwillig. Eén uitzondering: essentiële entiteiten in de sector overheid moeten de norm toepassen.
Van toepassing sinds
- NIS2
- 15 augustus 2026, de dag waarop de Cyberbeveiligingswet in werking trad.
- ISO 27001
- Huidige versie gepubliceerd op 25 oktober 2022, met een klimaatwijziging uit 2024.
Toezichthouder of uitgevende instantie
- NIS2
- Sectorinspecties: RDI, ILT, DNB, AFM, IGJ, NVWA. Het NCSC beheert het meldportaal.
- ISO 27001
- Een certificerende instelling, in Nederland geaccrediteerd door de RvA.
| Criterium | NIS2EU-richtlijn, Cbw | ISO 27001Vrijwillige internationale norm |
|---|---|---|
| Wat het is | EU-richtlijn, in Nederland ingevoerd als de Cyberbeveiligingswet (Cbw). | Een norm voor een managementsysteem voor informatiebeveiliging, een ISMS. |
| Voor wie het geldt | Essentiële en belangrijke entiteiten in 18 sectoren. Ruim 8.000 Nederlandse organisaties. | Elke organisatie, ongeacht type of omvang, die ervoor kiest de norm toe te passen. |
| Verplicht of vrijwillig | Verplicht. Registratie, zorgplicht en meldplicht, alle drie vanaf dag één. | Vrijwillig. Eén uitzondering: essentiële entiteiten in de sector overheid moeten de norm toepassen. |
| Van toepassing sinds | 15 augustus 2026, de dag waarop de Cyberbeveiligingswet in werking trad. | Huidige versie gepubliceerd op 25 oktober 2022, met een klimaatwijziging uit 2024. |
| Toezichthouder of uitgevende instantie | Sectorinspecties: RDI, ILT, DNB, AFM, IGJ, NVWA. Het NCSC beheert het meldportaal. | Een certificerende instelling, in Nederland geaccrediteerd door de RvA. |
Stand van zaken september 2026. De Cyberbeveiligingswet is op 15 augustus 2026 in werking getreden en de sectorale drempelwaarden die bepalen wanneer een incident meldplichtig is, worden nog uitgewerkt in ministeriële regelingen. Het bepalen welk kader op uw organisatie van toepassing is, blijft uw eigen wettelijke verantwoordelijkheid; deze tabel is een samenvatting, geen advies.
Toepasselijkheidscheck
Vul het formulier in. Binnen 24 uur ontvangt u schriftelijk: of en als wat uw organisatie onder de Cbw valt (essentieel of belangrijk), welke toezichthouder en welk CSIRT voor uw sector gelden, en welke van de drie plichten als eerste aan de orde is. De RDI-zelfevaluatie blijft de officiële toets; onze analyse is de uitleg erbij en het vertrekpunt voor de nulmeting. Er zijn geen kosten aan verbonden en een gesprek volgt alleen als u daarom vraagt.
Toepasselijkheidscheck