Alle artikelen
ComplianceCybersecurity

Cyberwetgeving en de bijbehorende basis aan beheersmaatregelen: NIS2, de CRA en wat te kiezen

Twee Europese cyberwetten liggen inmiddels op het bord van de meeste organisaties: de ene bepaalt hoe beveiliging wordt gevoerd, de andere hoe producten worden gebouwd. De geruststelling is dat beide te beantwoorden zijn met een gangbare basis aan beheersmaatregelen die vaak al draait, aangevuld met een paar gerichte toevoegingen.

Ilke Tosunoğlu
Ilke Tosunoğlu4 juni 20266 min lezenBijgewerkt 20 juli 2026
Twee pijlers, organisatorische beveiliging onder NIS2 en productbeveiliging onder de CRA, rustend op een gedeelde basis van ISO 27001- en NIST CSF 2.0-beheersmaatregelen.

Onderdeel van de pijlerreeks Soevereiniteit die te operationaliseren is.

Dit is praktische richtsnoer voor complianceteams, geen juridisch advies. Actueel per juli 2026.

Twee wetten, twee objecten

NIS2 gaat over organisatorische cyberbeveiliging. De Cyberweerbaarheidsverordening (CRA) gaat over productcyberbeveiliging. Weten welke van de twee het woord voert, is de eerste stap.

NIS2how you RUN security · org risk mgmt, incident reporting, supply chain
CRAhow you BUILD products · secure-by-design, vuln handling, updates
Shared control baselineISO 27001 / NIST CSF 2.0
+ targeted add-onsIEC 62443 (OT) · CRA product controls

NIS2: Richtlijn (EU) 2022/2555

Waarom de richtlijn er is: NIS1 was smal, versnipperd en zwak gehandhaafd. De NIS2-richtlijn verbreedt de reikwijdte naar 18 sectoren, harmoniseert de criteria, scherpt de meldplicht aan en voegt twee dingen toe die het spel veranderden: beveiliging van de toeleveringsketen en directe verantwoordelijkheid van de leiding.

Wie binnen de reikwijdte valt: essentiële entiteiten (energie, transport, bankwezen, zorg, water, digitale infrastructuur, overheid en meer) en belangrijke entiteiten (post, afval, chemie, voeding, industrie, digitale aanbieders, onderzoek), in de regel middelgroot en groter (≥50 medewerkers of ≥10 miljoen euro omzet), waarbij sommige entiteiten ongeacht hun omvang eronder vallen.

Wat de richtlijn vereist:

  • Artikel 21, tien minimummaatregelen voor risicobeheer: risicoanalyse en beveiligingsbeleid, incidentbehandeling, bedrijfscontinuïteit en back-ups, beveiliging van de toeleveringsketen, beveiliging bij aanschaf, ontwikkeling en onderhoud, beoordeling van de effectiviteit, cyberhygiëne en training, cryptografie, personeelsbeveiliging en toegangsbeheer, en MFA en beveiligde communicatie.
  • Artikel 20, verantwoordingsplicht: bestuursorganen moeten de maatregelen goedkeuren en erop toezien, training volgen en kunnen persoonlijk aansprakelijk worden gesteld, in sommige lidstaten inclusief een tijdelijk bestuursverbod.
  • Artikel 23, melding: vroegtijdige waarschuwing binnen 24 uur, melding binnen 72 uur, eindverslag binnen 1 maand.

Boetes: essentiële entiteiten 10 miljoen euro of 2% van de wereldwijde omzet; belangrijke entiteiten 7 miljoen euro of 1,4%. En de handhaving loopt: op 8 juli 2026 verwees de Commissie Ierland, Spanje, Frankrijk en Nederland naar het Hof van Justitie van de EU wegens het niet omzetten van NIS2 (Europese Commissie).

De Cyberweerbaarheidsverordening: Verordening (EU) 2024/2847

Waarom de verordening er is: producten met digitale elementen kwamen op de markt met bekende kwetsbaarheden, zonder updates en zonder transparantie. De CRA legt horizontale beveiligingseisen over de hele levenscyclus op aan hardware en software die op de EU-markt wordt gebracht: secure-by-design, geen bekende exploiteerbare kwetsbaarheden bij release, omgang met kwetsbaarheden met gecoördineerde openbaarmaking, gratis beveiligingsupdates gedurende een ondersteuningsperiode, en conformiteitsbeoordeling met CE-markering.

Data: in werking sinds 10 december 2024; meldplichten vanaf 11 september 2026 (actief misbruikte kwetsbaarheden en ernstige incidenten, volgens een ritme van 24 uur / 72 uur / 14 dagen); hoofdverplichtingen vanaf 11 december 2027. Boetes tot 15 miljoen euro of 2,5% van de wereldwijde omzet (EUR-Lex).

(Een derde instrument, de Cyber Solidarity Act (2025/38, in werking februari 2025), bouwt EU-brede detectie en noodrespons op, context dus, geen verplichting tot beheersmaatregelen.)

De raamwerken om te kiezen, en de officiële mapping

Hier zit de praktische verlichting. In juni 2025 publiceerde ENISA technische implementatierichtsnoeren die elke maatregel uit NIS2 art. 21 rechtstreeks koppelen aan ISO/IEC 27001:2022 en NIST CSF 2.0, een officieel signaal dat een bestaand beveiligingsprogramma herbruikbaar is als NIS2-bewijs.

Raamwerk Wat het is Waarom voor NIS2 / CRA
ISO/IEC 27001:2022 Certificeerbaar ISMS (93 beheersmaatregelen in bijlage A) De certificeerbare basis die rechtstreeks aansluit op NIS2 art. 21; primair compliancebewijs
NIST CSF 2.0 Vrijwillig; voegt een Govern-functie toe Govern weerspiegelt de verantwoordingsplicht uit NIS2 art. 20; een van de door ENISA gekoppelde standaarden; geschikt voor het bestuur
CIS Controls v8.1 18 geprioriteerde beheersmaatregelen, IG1–IG3 Concrete waarborgen; IG1 is een proportionele basis voor het mkb
ISA/IEC 62443 OT- en industriële beveiliging over de hele levenscyclus De standaard voor de OT-zware sectoren onder NIS2 en een toonaangevende referentie voor veilige ontwikkeling onder de CRA

Bronnen: ENISA NIS2 guidance; NIST CSF 2.0.

De boodschap: een apart programma per cyberwet is niet nodig, en de reden ligt in het overlapdividend. Draai een gangbare basis (ISO 27001 / NIST CSF 2.0), voeg IEC 62443 toe waar operationele technologie staat en CRA-productmaatregelen waar software wordt geleverd, en breng in kaart in plaats van opnieuw uit te vinden.

Waar Soveryne past

NIS2 en de CRA zijn het duidelijkste geval voor "één keer in kaart, overal bewezen". Command doet precies wat de ENISA-richtsnoeren impliceren: het neemt NIS2 op naast ISO 27001 en brengt de gedeelde beheersmaatregelen één keer in kaart, zodat ISO 27001-bewijs meetelt als NIS2-bewijs in plaats van opnieuw te worden opgebouwd. De dekking omvat Mens, Organisatie en Technologie, passend bij de mix van NIS2: training (Mens), governance en toeleveringsketen (Organisatie) en technische maatregelen (Technologie), met continue validatie, zodat de meldpositie van 24 en 72 uur en de maatregelen uit artikel 21 aantoonbaar op orde blijven. Het Starter-abonnement is precies hierop gebouwd: één raamwerk (ISO 27001 of NIS2) dat wordt gevoerd, niet op papier gezet.

En wanneer de vragen over reikwijdte en uitleg komen, zijn wij een essentiële of een belangrijke entiteit? vereist artikel 21 overal MFA?, geeft Counsel antwoord vanuit NIS2, de CRA en de ENISA-richtsnoeren, met bronvermelding, zodat de dekkingsvraag bij de bron wordt beslecht en niet in een forumdraadje.

Veelgestelde vragen

Wie moet aan NIS2 voldoen? Essentiële en belangrijke entiteiten in 18 sectoren, in de regel middelgroot en groter, plus enkele entiteiten ongeacht hun omvang (bijvoorbeeld DNS- en TLD-registers). De precieze reikwijdte hangt af van de nationale omzetting, in Nederland de Cyberbeveiligingswet.

Welke raamwerken voldoen aan NIS2? ISO/IEC 27001:2022 en NIST CSF 2.0 zijn de primaire referenties, de ENISA-richtsnoeren van juni 2025 koppelen de maatregelen uit NIS2 art. 21 officieel aan beide. Voeg IEC 62443 toe voor operationele technologie.

Hoe verschilt de CRA van NIS2? NIS2 gaat over hoe een organisatie beveiliging voert; de CRA gaat over de beveiliging van producten met digitale elementen gedurende hun levenscyclus, secure-by-design, omgang met kwetsbaarheden en updates.

Kan de leiding aansprakelijk worden gesteld onder NIS2? Ja. Artikel 20 maakt bestuursorganen verantwoordelijk voor het goedkeuren van en toezien op cybermaatregelen, en lidstaten mogen persoonlijke aansprakelijkheid opleggen, inclusief een tijdelijk bestuursverbod.


Hergebruik het bestaande beveiligingsprogramma als NIS2-bewijs in plaats van het opnieuw op te bouwen. Breng beheersmaatregelen één keer in kaart met Command, en beslecht reikwijdte en uitleg met onderbouwde antwoorden van Counsel.

Bronnen