ISO 42001 uitgelegd: AI-governance voor teams die met Copilot aan de slag gaan

Copilot is al aanwezig in uw tenant, en met ISO 42001 houdt u grip op de toegang tot uw gegevens.
Lees het artikel
Gehost in EU Icoon
100% Gehost in de EU

Lees uw Compliance Artikelen

ISO 42001 uitgelegd: AI-governance voor teams die met Copilot aan de slag gaan

Wat ISO 42001 nu eigenlijk is, in begrijpelijke taal‍ISO/IEC 42001:2023 is de eerste internationale norm voor het verantwoord beheren van kunstmatige intelligentie. Het is geen checklist voor één specifieke AI-tool. Het is een managementsysteem, opgezet op dezelfde manier als ISO 27001 voor informatiebeveiliging: risicogebaseerd, werkend volgens een cyclus van continue verbetering en ondersteund door een set Annex A-beheersmaatregelen waar je naar kunt verwijzen wanneer iemand vraagt hoe je AI aanstuurt.Als je al een ISMS volgens ISO 27001 beheert, zul je dit direct herkennen: dezelfde logica, hetzelfde auditritme, maar nu gericht op zowel de AI-systemen die je data verwerken als op de data zelf.Als je het terugbrengt tot de kern, vraagt ISO 42001 vier dingen van elke organisatie die AI bouwt, koopt of gebruikt. Weet welke AI je draait. Begrijp het risico van elke toepassing. Stel beheersmaatregelen in voor dat risico. Houd bewijs bij dat je dit hebt gedaan. Dat is de norm. Alles daarna is een uitwerking van hoe die vier vereisten van toepassing zijn op jouw organisatie, en voor een Microsoft 365-team begint die uitwerking op de dag dat Copilot wordt ingeschakeld.‍Waarom dit geen probleem voor later meer is‍Microsoft 365 Copilot komt niet als een aparte, afgeschermde tool die je op afstand kunt evalueren. Het integreert direct in de tenant waar je team al in werkt en neemt alle toegangsrechten van de gebruiker over: hun mailbox, Teams-chats, SharePoint-bibliotheken, alles wat het rechtenmodel van Microsoft hen toestaat. De eigen documentatie van Microsoft stelt dit duidelijk: Copilot toont alleen organisatorische gegevens waarvoor individuele gebruikers ten minste leesrechten hebben. Dat is een reële waarborg, maar het is ook precies het probleem. Het risicoprofiel van Copilot is je bestaande toegangsbeheer, maar dan uitvergroot. Geef iemand te veel toegang tot een bestand dat ze niet zouden mogen zien, en Copilot vindt het sneller voor hen dan ze het zelf ooit hadden kunnen vinden.De EU AI Act koppelt data aan dat risico, en sommige van die data zijn afgelopen zomer verschoven. Verplichtingen voor AI-modellen voor algemeen gebruik en de governancestructuur van de Act zijn sinds 2 augustus 2025 van kracht. De transparantieplichten uit artikel 50, waarbij moet worden aangegeven wanneer iemand interactie heeft met een AI-systeem en AI-gegenereerde inhoud die voor menselijk kan doorgaan moet worden gelabeld, gingen volgens planning in op 2 augustus 2026. De algemene verplichtingen voor hoogrisico-AI-systemen komen nu later. De Digital Omnibus on AI, van kracht sinds 27 juli 2026, heeft deze verplaatst naar 2 december 2027, en naar 2 augustus 2028 voor AI die is ingebouwd in gereguleerde producten.Werkgelegenheid is een van de gevoelige gebieden die de Commissie noemt onder die deadline van 2027. Het meeste dagelijkse gebruik van Copilot, zoals het opstellen van een e-mail of het samenvatten van een vergadering, zal op zichzelf niet in de categorie hoog risico vallen, maar een team dat Copilot-agents koppelt aan HR-screening zit dichter bij het profiel waar die regels op gericht zijn. Of een specifieke implementatie kwalificeert, en of je wordt beschouwd als de aanbieder of de gebruiker ervan, is een vraag voor je compliance-specialist.Zestien maanden extra voor het papierwerk rondom hoog risico verandert niets aan wat Copilot vanochtend in je tenant kan bereiken. Het aanscherpen van rechten is de moeite waard, en dat is slechts de helft van het werk. De andere helft is een dossier: welke AI draait er, wie heeft het ingeschakeld en waarom vond iemand het gebruik acceptabel. Dat dossier is precies waar ISO 42001 voor is bedoeld.‍Hoe ISO 42001 in je bestaande ISMS past‍Een ISO 27001 ISMS biedt je al het meeste gereedschap: een risicoregister, aangewezen eigenaren, een interne auditcyclus en een directiebeoordeling die ergens op moet toezien. ISO 42001 verandert wat je daarin stopt.Het voor de hand liggende tegenargument is dat Microsoft dit al voor je heeft gedaan. Microsoft 365 Copilot en Copilot Studio vallen beide binnen de scope van Microsofts eigen ISO/IEC 42001-certificering, en Microsoft is precies over wat je daaraan hebt: je mag de relevante certificering gebruiken in je eigen compliance-beoordeling, maar je blijft zelf verantwoordelijk voor het inschakelen van een auditor om de beheersmaatregelen en processen binnen je eigen organisatie en je eigen implementatie te evalueren. De scope stopt bij de systemen van Microsoft. Welke agents in jouw tenant draaien, wie ze heeft geautoriseerd en waar ze op zijn gericht, ligt allemaal aan jouw kant van die grens.Dus het register groeit. Naast je informatieactiva begint het de systemen te bevatten die deze lezen, inclusief die Copilot Studio-agent die iemand op een donderdagmiddag heeft gebouwd. Classificatie verandert ook van vorm, omdat de relevante vraag is hoe riskant dit specifieke gebruik van Copilot is. Een stand-up samenvatten en sollicitanten rangschikken delen weliswaar een licentie, maar verder heel weinig.Bij agents wordt dit concreet. Elke agent verklaart de rechten en de datatoegang die nodig zijn, en een beheerder kan dit precies controleren in het Microsoft 365-beheercentrum voordat deze wordt toegelaten tot de tenant. Daaromheen wordt toegangsbeheer verbreed om te dekken wat een AI-systeem kan bereiken, moet leveranciersbeheer gaan vragen wat het certificaat van een leverancier daadwerkelijk dekt, en heeft incidentrespons een pad nodig voor wanneer een AI-systeem onvoorspelbaar gedrag vertoont. Het bewijstraject, het eigendomsmodel en het auditritme dat je al hebt opgebouwd, sluiten hier naadloos op aan.Het certificaat is een aparte beslissing van de governance. Of je een eigen ISO 42001-certificaat nastreeft, is een scope-gesprek dat je met je auditor moet voeren, maar de governance begint hoe dan ook op dezelfde manier: door te weten wat er draait.‍De eerste drie stappen voor een M365-team‍De weg van onbeschermd naar beheerst bestaat uit drie stappen, en de volgorde is cruciaal.Begin met inventariseren: breng elk AI-systeem in kaart dat toegang heeft tot je tenant, inclusief Copilot zelf, alle Copilot Studio-agents en de AI-functies die stilletjes zijn ingebed in de andere SaaS-tools die je team gebruikt. Wijs aan elk item een eigenaar en een datum toe. Je kunt immers niet beheren wat je niet in kaart hebt gebracht.Zodra je die lijst hebt, begint het echte werk: beoordeel elk item eerlijk op risico. Voeg de resultaten toe aan het risicoregister dat je al hanteert voor ISO 27001, in plaats van een apart register op te zetten. Een afzonderlijk AI-register is alleen maar iets extra's om te vergeten.De laatste stap is waar de governance echt vorm krijgt. Breng Copilot en de bijbehorende agents onder bij hetzelfde toegangsbeheer dat je al toepast op gevoelige bestanden en systemen: benoemd eigenaarschap, een gedocumenteerde scope en een besluit dat door iemand is ondertekend en gedateerd. Dat laatste is het bewijsmateriaal waar de norm om vraagt.ISOPlanner™ integreert ISO 42001 in de Microsoft 365-omgeving waar je team al in werkt, gekoppeld aan ISO 27001, waarbij het risicoregister, het eigenaarschap en de bewijslast worden beheerd in SharePoint en Teams, precies daar waar het werk plaatsvindt.Een AI-implementatie die wordt behandeld als "IT heeft iets aangezet" is een beveiligingslek dat vroeg of laat aan het licht komt. Een AI-implementatie die wordt behandeld als een besluit binnen het managementsysteem is dat niet.‍

Risicomanagementframeworks uitgelegd: hoe een mkb in de EU de juiste keuze maakt

Het korte antwoord voor een klein bedrijfEen risicomanagementraamwerk is een herhaalbare methode om risico's te identificeren, te beoordelen, te beslissen wat je met elk risico doet en om achteraf verantwoording af te leggen. Dat laatste punt is wat een raamwerk verandert van een goede gewoonte in iets dat door een auditor of klant wordt geaccepteerd.Voor een Europese mkb-onderneming is de werkelijke keuze beperkter dan de literatuur doet vermoeden. Drie opties dekken vrijwel elke situatie.Kies voor ISO 27001 als een klant, verzekeraar of toezichthouder om bewijs vraagt. Het is certificeerbaar, wordt in de hele EU erkend en de bijbehorende norm ISO 27005 biedt je de risicomethode zelf. Dit is het standaardantwoord wanneer iemand je om een certificaat vraagt.Kies voor NIST CSF als je structuur wilt zonder audit. Het is gratis te gebruiken, organiseert beveiligingswerkzaamheden in zes functies en er wordt geen certificaat voor uitgegeven. Goed om je weg te vinden, maar zwak als antwoord op een inkoopvragenlijst.Kies voor NIS2 als dit op jou van toepassing is. Het komt voort uit een wettelijke verplichting in plaats van een norm die je koopt, en wordt in de praktijk gehanteerd als een raamwerk: een gedefinieerde set risicomanagementmaatregelen die je implementeert, onderbouwt en waarop je gecontroleerd kunt worden. Beveiliging van de toeleveringsketen is een van die plichten; daarom horen leveranciersgegevens, verwerkersovereenkomsten en leveranciersbeoordelingen in hetzelfde systeem als de rest van je risicobeheer, in plaats van in een aparte map.Kies voor NIS2 Supply Chain als je de leverancier bent in plaats van de entiteit die onder de wet valt. Dit is wat de meeste vergelijkingen over het hoofd zien. Het is een certificeerbaar schema met een onafhankelijke audit, gericht op organisaties die onder NIS2 vallen en op de veel grotere groep bedrijven die aan hen levert. Het kent drie risiconiveaus: SC10 BASIC voor het mkb, SC20 SUBSTANTIAL voor hoger risico en SC30 HIGH voor kritieke leveranciers. Als je klant onder NIS2 valt en je vragenlijsten begint te sturen, is dit het raamwerk dat speciaal voor jouw kant van dat gesprek is ontwikkeld.Twee verduidelijkingen die onnodige inspanning besparen. ISO 31000 komt in elke zoekopdracht over dit onderwerp naar voren en is oprecht dé norm voor risicomanagement, maar het biedt principes en een proces in plaats van een lijst met beheersmaatregelen, en niemand certificeert je hierop. Zie het als de paraplu boven een beveiligingsraamwerk, niet als een alternatief daarvoor. En als je al ISO 9001 hebt, is de clausule over risicogebaseerd denken de goedkoopste plek om te beginnen, omdat de gewoonte en de beoordelingscyclus al bestaan.Waar de keuze je daadwerkelijk geld kostVergelijk raamwerken op twee assen en het aanbod dunt snel uit. Scope is wat het raamwerk dekt. Inspanning is wat het je kost om het uit te voeren; de as die de meeste leveranciersvergelijkingen overslaan.ISO 27001 dekt informatiebeveiligingsmanagement. De scope is het ISMS dat je zelf definieert, wat één productlijn kan zijn in plaats van het hele bedrijf. De inspanning is de hoogste van de drie: een risicobeoordeling, een behandelplan, een set beheersmaatregelen met bewijslast, een interne audit, een directiebeoordeling en vervolgens een externe audit in twee fasen. Hercertificering verloopt via een driejarige cyclus met tussentijdse controlebezoeken. Daar staat tegenover dat dit de norm is die een EU-inkoper zonder uitleg erkent.NIS2 dekt de risicomanagementmaatregelen die de richtlijn vereist van organisaties die onder de wet vallen, inclusief incidentafhandeling, bedrijfscontinuïteit en beveiliging van de toeleveringsketen. De inspanning hangt af van waar je begint: een organisatie die al ISO 27001 hanteert, is al een heel eind, terwijl een organisatie die bij nul begint dat niet is. Het is verplicht in plaats van optioneel, dus voor organisaties die onder de wet vallen, is het niet echt een keuze.NIS2 Supply Chain dekt de leverancierskant van de richtlijn. De scope is je eigen beveiligingsniveau als leverancier aan een klant die onder de wet valt. De inspanning is bewust getrapt: SC10 is het instapniveau voor het mkb en SC30 is voor kritieke leveranciers, waardoor de kosten schalen met het werkelijke risico in plaats van met de omvang van de norm. Het is certificeerbaar met een onafhankelijke audit, wat het verschil maakt tussen het invullen van een vragenlijst en het kunnen overleggen van een certificaat.ISO 9001 dekt kwaliteitsmanagement en vereist risicogebaseerd denken in plaats van een volledig risicoraamwerk. De inspanning is laag als je het al hebt, omdat je een bestaand managementsysteem uitbreidt in plaats van een nieuw systeem opzet. Het is het noemen waard omdat veel mkb-bedrijven in de EU het al hebben en zich niet realiseren dat ze daar hun risicowerk in kwijt kunnen.ISO 31000 dekt risico's overal in de organisatie. De inspanning is matig en vooral intellectueel: er is geen set beheersmaatregelen om te implementeren en geen audit om te halen, dus de kosten zitten in de discipline om het proces daadwerkelijk uit te voeren. Het zal een klant die om beveiligingsgaranties vraagt niet tevredenstellen, en er bestaat geen certificaat voor. Daarom hoort het in deze vergelijking thuis als context, niet als kandidaat.NIST CSF dekt cyberbeveiligingsactiviteiten, georganiseerd onder Govern, Identify, Protect, Detect, Respond en Recover. De inspanning is laag om te beginnen omdat je jezelf in een workshop kunt beoordelen. Er is geen certificaat, dus de inspanning levert je duidelijkheid op in plaats van bewijs.CIS Controls is de moeite waard om te kennen, ook al is het geen risicomethode. Het is een geprioriteerde lijst van technische beheersmaatregelen in drie implementatiegroepen, waarbij de eerste groep bewust is afgestemd op organisaties zonder beveiligingsteam. Veel mkb-bedrijven krijgen meer beveiliging per uur uit CIS dan uit welk raamwerk dan ook, en stappen later over op een raamwerk wanneer iemand daarom vraagt.Er zijn er nog twee die in zoekopdrachten naar voren komen, maar zelden passen bij een mkb-bedrijf. COSO ERM is gebouwd voor besturen en financiële verslaglegging. FAIR drukt risico uit in geld, wat oprecht nuttig is, maar verliesdata en een getrainde analist vereist.Daarnaast zijn er sector-specifieke aanvullingen die bovenop je keuze liggen in plaats van deze te vervangen. IEC 62443 voor industriële en OT-omgevingen. NEN 7510 voor de Nederlandse zorg. ISO 42001 voor AI-managementsystemen.Vier fouten verklaren het grootste deel van het verspilde geld dat we zien.Kiezen voor het grootste raamwerk omdat het er het meest grondig uitziet. De scope is een beslissing die je zelf neemt, geen omvang die je zomaar krijgt.Een raamwerk behandelen als software. Geen enkele tool implementeert een raamwerk voor je. Tools verlagen de administratieve kosten van het uitvoeren ervan, wat een echte besparing is en een heel andere claim.Een verplichting verwarren met een raamwerk en vervolgens proberen je te laten certificeren voor NIS2. Dat kan niet. Je moet aantonen dat je risicobeheer aan de eisen voldoet, meestal door te verwijzen naar een raamwerk.Een tool kopen voordat je de scope hebt bepaald. De scope bepaalt de omvang van je risicoregister, en dat register is waar je dagelijks mee moet werken.De eerlijke versie van de vraag over de werklast is deze: het raamwerk is niet het werk. Het risicoregister, het bewijsmateriaal en de beoordelingsfrequentie zijn het werk, en die gaan door nadat het certificaat binnen is.Hoe een echte beoordeling eruitzietRaamwerkdocumenten beschrijven een proces. Hier zie je hoe dat proces eruitziet voor de omvang waar de meeste lezers daadwerkelijk mee werken, waarbij we de ISO 27001-route gebruiken omdat daar aan het eind een audit plaatsvindt.Begin met wat je wilt beschermen. Een eerste inventarisatie van bedrijfsmiddelen voor een bedrijf van 40 medewerkers komt meestal uit op 60 tot 120 items als je systemen, datastores, leveranciers en laptops meetelt. Het is minder dan mensen vrezen en meer dan het spreadsheet waar ze mee begonnen.Benoem risico's specifiek voor die bedrijfsmiddelen. "Risico op een datalek" kan niet worden aangepakt omdat het niet kan worden getest. "Ongeautoriseerde toegang tot de klantendatabase via een gedeeld beheerdersaccount" kan dat wel: je kunt het account zien, je kunt zien wie het wachtwoord kent en je kunt het deze week nog afsluiten.Beoordeel elk risico op waarschijnlijkheid en impact met een schaal die je vastlegt. De schaal zelf is minder belangrijk dan het feit dat je elke keer dezelfde gebruikt, want vergelijkbaarheid is wat het register over een jaar nuttig maakt.Bepaal een aanpak voor elk risico en accepteer dat het accepteren van een risico een legitieme aanpak is, mits de eigenaar vastlegt waarom. Auditors maken veel vaker bezwaar tegen niet-vastgelegde beslissingen dan tegen geaccepteerde risico's.Wijs een eigenaar en een beoordelingsdatum toe. Dit is de stap die een levend register onderscheidt van een document dat alleen voor een audit is geschreven, en het is de stap die het vaakst wordt overgeslagen.Evalueer op een frequentie die je kunt volhouden. Elk kwartaal voor de belangrijkste risico's en jaarlijks voor de rest is haalbaar zonder dat je iemand speciaal hoeft aan te nemen.Een eerste opzet kost een paar werkdagen verspreid over een paar weken, en de tweede keer kost het slechts uren omdat de structuur er al staat. De terugkerende kosten zitten in de evaluatie, niet in de opzet.Zeven vragen die de knoop doorhakkenBeantwoord deze op volgorde en stop bij de eerste 'ja'.Heeft een klant, verzekeraar of toezichthouder je om bewijs gevraagd? Kies voor ISO 27001 en gebruik ISO 27005 voor de risicomethode. Dit dekt de meeste mkb-bedrijven die zich inlezen in raamwerken, omdat de zoektocht meestal begint met een vragenlijst.Ben je een leverancier van een bedrijf dat onder de NIS2 valt en krijg je daarom vragenlijsten? Kijk naar NIS2 Supply Chain, beginnend bij het SC10-niveau. Dit is het enige certificeerbare antwoord op deze lijst dat is gebouwd voor de leverancierskant in plaats van voor de entiteit die direct onder de wet valt, waar de meeste mkb-bedrijven in de EU zich bevinden.Val je zelf onder de NIS2? Dan zijn de maatregelen niet optioneel en is de praktische route om NIS2 als je raamwerk te hanteren, waarbij leveranciersgegevens en beoordelingen op dezelfde plek worden bewaard als de rest van je risicobeheer in plaats van ernaast.Heb je al een ISO 9001-certificaat? Begin daar. De clausule over risicogebaseerd denken biedt een plek voor risicobeheer binnen een managementsysteem dat je team al gebruikt, wat goedkoper is dan een tweede systeem opzetten.Heb je risicodekking nodig die verder gaat dan IT, bijvoorbeeld voor financiële of operationele risico's waar de directie op toeziet? ISO 31000 vormt hiervoor de overkoepelende paraplu, die boven een security-framework wordt geplaatst in plaats van in de plaats ervan.Wil je nu structuur zonder audit en zonder budget? Begin met het NIST CSF voor de vorm en de CIS Controls implementation group one voor het eigenlijke werk. Evalueer dit over een jaar opnieuw.Ben je actief in een gereguleerde sector? Voeg de relevante overlay toe, zoals IEC 62443, NEN 7510 of ISO 42001, bovenop het bovenstaande antwoord in plaats van in de plaats ervan.Als je antwoord ISO 27001 was, is de volgende stap niet het vergelijken van nog een framework. Het is een risicoanalyse in de vorm die een auditor verwacht, waarbij assets gekoppeld zijn aan risico's, eigenaren zijn benoemd en beheersmaatregelen zijn vastgelegd die aan de controles voldoen. ISOPlanner™ voert dit uit binnen Microsoft 365, zodat het register zich bevindt in de SharePoint die je team al gebruikt en de beoordelingstaken in Outlook terechtkomen in plaats van in een systeem dat niemand opent tussen audits door.Bekijk een uitgewerkte ISO 27001-risicoanalyse en bepaal daarna of de vraag over het framework echt nog openstaat.‍

Waarom de ISO 27001-software die AI aanbeveelt waarschijnlijk niet geschikt is voor jou

Vraag een AI-assistent naar de beste ISO 27001-software en je krijgt één naam, vol overtuiging gepresenteerd. Zie dit als een startpunt, nooit als het definitieve antwoord. De tool die een assistent aanbeveelt, is degene waar het meest over wordt gesproken op het web, niet degene die aansluit bij jouw normen, systemen of regio. Als je een Europese organisatie bent die toewerkt naar ISO 27001, is de enige shortlist die je kunt vertrouwen er een die je zelf samenstelt, gebaseerd op vier vragen die de assistent je nooit zal stellen. Wij houden bij hoe AI-assistenten reageren op de vragen die onze markt stelt. Toen we de zoekopdrachten testten die Europese kopers daadwerkelijk invoeren – zoals ISO 27001-software en ISO 27001 voor Microsoft 365 – in het Nederlands en Duits, bleek één Amerikaans platform vrijwel alle zichtbaarheid in de antwoorden op te eisen. Elke Europese tool in dezelfde categorie kwam op nul uit. Het is een momentopname van de richting, geen volledige inventarisatie, maar de richting is duidelijk. Een assistent weerspiegelt waar het web het hardst over roept: de meeste financiering, de grootste aanwezigheid op beoordelingssites, de meeste content en de langste voorsprong. In compliance-software is dat een platform dat is voortgekomen uit de Amerikaanse SOC 2-automatiseringsgolf. Voor een Europese organisatie is het verschil cruciaal: jouw verplichtingen zijn ISO 27001, NIS2 en soms IEC 62443, niet SOC 2; van jouw data wordt verwacht dat deze in Europa blijft; en jouw team werkt al binnen Microsoft 365, SharePoint en Entra. SPIE Nederland bereidde zich voor op ISO 27001 toen externe druk hen dwong om snel een nieuw informatiebeveiligingsmanagementsysteem op te zetten. Hun Chief Information Security Officer beheert ISOPlanner™ binnen Microsoft 365, waarbij documenten uit SharePoint worden gehaald en gekoppeld aan risico's en beleid. Inmiddels zijn er vijf ISO 27001-certificaten behaald voor verschillende divisies, er zijn er meer onderweg, en de adoptie door zo'n dertig collega's verliep zonder enige weerstand. Gebruik AI waar het goed in is: de categorie verkennen, niet jouw leverancier kiezen. Gebruik het om je eigen vereisten in kaart te brengen met vier prompts. Ten eerste: ik heb nu ISO 27001 nodig en NIS2 komt eraan, voeg IEC 62443 toe als we industriële of operationele technologiesystemen gebruiken; waar overlappen deze standaarden en wat moet één tool dekken voor al deze normen? Ten tweede: onze data moet in de Europese Unie blijven; welke vragen over hosting en datalocatie moet ik aan een leverancier stellen? Ten derde: mijn team werkt in Microsoft 365, SharePoint en Entra; waar moet een ISMS-tool mee integreren zodat compliance geen apart eiland wordt? Ten vierde: wat zorgt ervoor dat een team een compliance-tool omarmt in plaats van zich ertegen verzet? Die vragen bepalen wat bij je past. Als jouw antwoorden wijzen naar ISO 27001 binnen Microsoft 365, met NIS2 in het vooruitzicht en jouw data veilig in Europa, dan is dat precies waar ISOPlanner™ voor is gebouwd. Start je gratis proefperiode of boek een demo, en beoordeel het op basis van jouw eigen normen, stack en team.

NIS2 is now Dutch law: what changes on 15 August, and what to do about it

Op 7 juli 2026 keurde de Nederlandse Eerste Kamer de Cyberbeveiligingswet (Cbw) goed, de wet die NIS2 in Nederland in werking stelt. Deze treedt in werking op 15 augustus 2026, zonder overgangsperiode. De Eerste Kamer nam op dezelfde dag de aanvullende Wet weerbaarheid kritieke entiteiten (Wwke) aan, die vanaf dezelfde datum van kracht wordt. Vanaf 15 augustus is cybersecurity een wettelijke verplichting voor naar schatting 8.000 organisaties direct, ongeveer 500 extra onder de Wwke, en voor tienduizenden leveranciers via toeleveringsketenvereisten. De wet stelt vier kernplichten vast. Zorgplicht: passende technische en organisatorische maatregelen tegen cyberrisico's, inclusief risico's in uw toeleveringsketen. Meldplicht incidenten: een significant incident melden bij uw CSIRT en de bevoegde toezichthouder via het NCSC-portaal, een vroegtijdige waarschuwing binnen 24 uur, een uitgebreidere melding binnen 72 uur en een eindrapport binnen een maand. Registratieplicht: uw organisatie registreren bij het NCSC, in het nationale register van entiteiten. Bestuursverantwoordelijkheid: het bestuur moet de risicomaatregelen goedkeuren, training volgen en kan persoonlijk aansprakelijk worden gesteld. Als uw organisatie onder de reikwijdte valt, is de praktische deadline nu, niet 15 augustus. De datum is slechts de aankondiging. De reikwijdte en de aansprakelijkheid zijn waar het echt om draait. Nederland was een van de laatste EU-lidstaten die NIS2 omzette. Onder de oude Wbni vielen ongeveer 1.000 organisaties onder de reikwijdte. Onder de Cbw stijgt dat aantal naar ongeveer 8.000, en velen van hen ontdekken voor het eerst dat ze onder de reikwijdte vallen. Twee details die vaak over het hoofd worden gezien in algemene berichtgeving. Er is geen overgangsperiode. De juridische basis en het mandaat van de toezichthouder bestaan vanaf dag één. Niemand verwacht op 15 augustus een inspecteur op de stoep, maar "we beginnen na de zomer" is geen veilige positie meer. De keten trekt u mee. U hoeft geen benoemde essentiële of belangrijke entiteit te zijn om dit te merken. Als u zo'n entiteit levert, bereikt de zorgplicht u via hun toeleveringsketenverplichtingen. Veel organisaties die ervan uitgaan dat NIS2 hun probleem niet is, zullen door een klant worden gevraagd het tegendeel te bewijzen. En het onderdeel dat het gesprek verandert: de bestuursverantwoordelijkheid. Het bestuur moet de risicomaatregelen goedkeuren, de training volgen en persoonlijke aansprakelijkheid dragen als het misgaat. NIS2 is niet langer iets dat het IT-team stilletjes beheert. Het is een verantwoordelijkheid op bestuursniveau met een naam eraan verbonden. In de kern stelt de Cbw drie vragen die u nu officieel moet beantwoorden: zijn uw beveiligingsmaatregelen passend en gedocumenteerd, kunt u het eerste rapport van een ernstig incident binnen 24 uur indienen, en kunt u een toezichthouder het bewijs tonen wanneer daarom wordt gevraagd? De organisaties die het minst van slag zijn door 15 augustus, zijn degenen die al een gestructureerd informatiebeveiligingsmanagementsysteem hanteren. De zorgplicht van NIS2 komt sterk overeen met ISO 27001: risicobeheer, incidentrespons, toegangscontrole, leveranciersbeheer, bedrijfscontinuïteit. Het is grotendeels hetzelfde werk, maar dan geformuleerd voor een andere toezichthouder. Een organisatie die al ISO 27001-gecertificeerd is, voegt NIS2 doorgaans toe als een mapping-oefening in plaats van een heropbouw, omdat de controles en het bewijs al bestaan en alleen hoeven te worden gekoppeld aan de nieuwe verplichting. Dat is het verschil tussen paniekvoetbal en een geplande aanpak. Toen de Gemeente Waterland begon met het voldoen aan de BIO-standaard vóór de overheidsdeadline van 2024, waren de vereisten niet het moeilijkste deel, maar het hebben van een structuur om op terug te vallen. Met één systeem dat duidelijke eigenaarschap, georganiseerde taken en audit-klaar bewijs omvat, ging het halen van de deadline over het uitvoeren van het proces, niet over het uitvinden ervan. Dat is precies de positie waarin NIS2 nu duizenden Nederlandse organisaties plaatst. Als 15 augustus op u van toepassing is, vier stappen deze maand. Ten eerste, bevestig de reikwijdte. Bepaal of u een essentiële of belangrijke entiteit bent, of een leverancier daarvan. Als u een leverancier bent, komt de vraag van een klant; beantwoord deze voordat ze hem stellen

Ready to see it in action? Book a demo and we'll walk you through the platform.

Book a Demo >

ISOPlanner™ wordt vertrouwd door 600+ bedrijven

Ondersteuning voor 40+ Normen