Alle artikelen
ComplianceGovernance

Het compliancedoolhof: waarom "zijn we compliant?" geen eenvoudig antwoord meer heeft

Tien jaar geleden had "zijn we compliant?" één eigenaar en één antwoord. Vandaag luidt het eerlijke antwoord: "compliant met wát, in welke hoedanigheid, per welke datum?" Die verschuiving, van een vraag naar een doolhof, is het slechtst beheerste risico in het Europese bedrijfsleven.

Ilke Tosunoğlu
Ilke Tosunoğlu7 mei 20267 min lezenBijgewerkt 20 juli 2026
Een organisatie in het midden van een doolhof waarvan de wanden zijn gelabeld met AVG, NIS2, DORA, de AI-verordening, CRA, ISO 27001 en SOC 2, met één helder pad dat er doorheen loopt.

Onderdeel van de pijlerreeks Soevereiniteit die te operationaliseren is.

Dit is praktische richtsnoer voor complianceteams, geen juridisch advies; welke verplichtingen gelden, hangt af van jurisdictie, sector en feiten. Actueel per juli 2026.

Neem een middelgroot Europees SaaS-bedrijf. Het verwerkt persoonsgegevens en valt dus onder de AVG. Het is actief in een aangewezen sector boven de omvangsdrempel en valt dus onder NIS2. Het verkoopt software op de EU-markt, dus geldt de Cyberweerbaarheidsverordening voor het product. Het levert een AI-functie, dus geldt de AI-verordening. Bedient het banken, dan trekken de klanten het mee in DORA. Vijf wetten, vijf verschillende triggers, vijf sets verplichtingen, termijnen en sancties, die tegelijk op dezelfde organisatie neerkomen.

Geen van deze wetten verving de andere. Ze stapelden. En die stapeling is de reden dat "zijn we compliant?" ophield een vinkje te zijn en het onderwerp van deze hele reeks werd.

Het doolhof is echt, maar niet willekeurig

Er schuilt goed nieuws in die complexiteit. Naast elkaar gelegd richten deze wetten zich op verschillende juridische objecten (persoonsgegevens, cyberrisico, financiële weerbaarheid, AI-systemen, producten), maar ze eisen opvallend vergelijkbaar organisatorisch werk. Elk van hen vraagt om:

  • de reikwijdte bepalen en systemen, data en leveranciers inventariseren;
  • verantwoordelijke eigenaren aanwijzen (steeds vaker op bestuursniveau);
  • risico's beoordelen en behandelen;
  • beheersmaatregelen documenteren en uitvoeren;
  • toezicht houden op derden;
  • incidenten detecteren, afhandelen en melden;
  • en, de rode draad door alles heen, bewijs bewaren dat dit alles daadwerkelijk is gedaan.

Het rapport achter deze reeks noemt dit de gedeelde beheersdomeinen, en het zijn er maar ongeveer zeven. Dat is het bruikbaarste feit in compliance vandaag: de wetten verschillen in wat ze reguleren, niet in het werk dat ze afdwingen.

Waarom het tóch onbegonnen voelt

Als het onderliggende werk overlapt, waarom voelt compliance dan alsof het zich vermenigvuldigt? Omdat de meeste organisaties het uitvoeren zoals de wetten zijn geschreven: één programma per wet.

The checklist trap
GDPR project
NIS2 project
DORA project
AI Act project
Evidence repo A
Evidence repo B
Evidence repo C
Evidence repo D
Duplicated workconflicting “truths”, evidence that rots

Elke nieuwe wet wordt weer een project, weer een vragenlijst, weer een spreadsheet, weer een auditdossier, en, ongemerkt, weer een kopie van dezelfde "waarheid" die uit de pas gaat lopen met de andere. Dat levert twee faalvormen op die het benoemen waard zijn:

  • Duplicatie. Toegangsbeheer wordt vier keer geïmplementeerd, gedocumenteerd en onderbouwd omdat vier raamwerken erom vragen, in plaats van één keer.
  • Bewijstheater. Beleidsstukken en vragenlijsten worden sneller geproduceerd dan de werkende, inspecteerbare beheersmaatregelen erachter. Er ligt dan een dossier dat zegt dat de organisatie compliant is, zonder traceerbaar bewijs dat het zo is.

Tel daar een tekort van ongeveer 299.000 in de EU-cybersecurityarbeidsmarkt bij op (ISC2, 2024), en het spreadsheetmodel presteert niet alleen ondermaats, het brandt het team op en zakt alsnog voor audits.

Wat er op het spel staat, in nuchtere cijfers

Dit is niet abstract. De sanctieplafonds over de hele stapel zijn reëel en worden steeds vaker gehandhaafd.

Wet Maximale sanctie Handhavingssignaal
AVG 20 miljoen euro of 4% van de wereldwijde omzet Cumulatief meer dan 6 miljard euro aan boetes tot nu toe
NIS2 10 miljoen euro of 2% (essentiële entiteiten) Commissie verwees in juli 2026 vier lidstaten naar het EU-Hof wegens niet-omzetting
DORA Dwangsommen per dag voor kritieke aanbieders (tot 1% van de dagomzet) Eerste 19 kritieke ICT-aanbieders aangewezen in november 2025
AI-verordening 35 miljoen euro of 7% (verboden praktijken) Gefaseerde handhaving is gaande
CRA 15 miljoen euro of 2,5% Meldplichten vanaf september 2026

Bronnen: EUR-Lex basisteksten; Europese Commissie.

De weg erdoorheen: compliance als één systeem

De organisaties die het aankunnen, zijn niet degene die per wet het hardst werken. Het zijn degene die zijn gestopt met elke wet als apart programma te behandelen en één gekoppelde bibliotheek van beheersmaatregelen hebben gebouwd: verplichtingen gekoppeld aan gedeelde beheersmaatregelen, elke maatregel één keer belegd en onderbouwd, en dat bewijs hergebruikt in elk raamwerk waaraan het voldoet. Bewijs van toegangsbeheer wordt één keer verzameld en telt tegelijk mee voor de AVG, NIS2, DORA, ISO 27001 en SOC 2.

Eerlijk is eerlijk, het alternatief heeft een punt: het model wet-voor-wet heeft één deugd, heldere traceerbaarheid van één verplichting terug naar de bron. Maar het schaalt niet, en het loopt uit de pas. Het model met gedeelde beheersmaatregelen kost vooraf meer ontwerpwerk en wint bij elke wet die daarna bijkomt. Aangezien wetten zich alleen maar opstapelen, is dat de weddenschap die het waard is.

Waar Soveryne past

Dit is precies het probleem waarvoor Command bestaat. In plaats van een programma per wet biedt Command één werkomgeving waarin beheersmaatregelen worden opgesteld, gekoppeld aan elk raamwerk dat van toepassing is (AVG, NIS2, DORA, ISO 27001 en meer), en doorlopend onderbouwd over Mens, Organisatie en Techniek, zodat het werk voor één verplichting meetelt voor alle andere die het afdekt. Dat is "Eén keer in kaart, overal bewezen", uitgevoerd.

En bij de andere helft van het doolhof, welke verplichtingen daadwerkelijk gelden, en wat een regel precies eist, geeft Counsel antwoord op basis van de raamwerken zelf, met bronvermelding bij elke bewering, zodat er een verankerd antwoord komt in plaats van een gok. Samen dekken ze de twee vragen die het doolhof blijft stellen: wat is op mij van toepassing (Counsel) en kan ik aantonen dat ik het heb gedaan (Command). Beide draaien op EU-soevereine infrastructuur, passend voor een compliancestack die om Europees recht is gebouwd.

De rest van deze reeks loopt het doolhof wand voor wand af: de raamwerken, de tijdlijn, de privacywetgeving, de cyberwetgeving, DORA, AI, de overlap, de gaten en de bestuurskamer. Wie het hele programma liever nu in één beeld ziet: neem vrijblijvend contact op.

Veelgestelde vragen

Waarom is compliance moeilijker dan vijf jaar geleden? Omdat meerdere EU-wetten (AVG, NIS2, DORA, AI-verordening, CRA) nu tegelijk op dezelfde organisatie van toepassing zijn, elk met een eigen trigger, eigen termijnen en eigen sancties, en omdat ze zich hebben opgestapeld in plaats van elkaar te vervangen.

Is compliance hetzelfde als beveiliging? Nee. Compliance is voldoen aan een wettelijke of raamwerkverplichting en dat kunnen aantonen; beveiliging is het daadwerkelijk verlagen van risico. Het een kan zonder het ander bestaan, en juist daarom tellen bewijs en traceerbaarheid.

Is er per verordening een apart programma nodig? Dat is de intuïtieve aanpak, maar hij dupliceert werk en veroorzaakt drift. Verplichtingen koppelen aan één gedeelde bibliotheek van beheersmaatregelen, die één keer wordt onderbouwd en over raamwerken heen wordt hergebruikt, schaalt veel beter.

Wat is de snelste manier om de compliancelast te verlagen? Ontdubbelen: bepaal welke beheersmaatregelen meerdere raamwerken tegelijk afdekken, onderbouw ze één keer en hergebruik dat bewijs, het onderwerp van "het overlapdividend" verderop in deze reeks.


Het doolhof is echt, maar er is een kaart. Bekijk het hele programma, beheersmaatregelen gekoppeld en onderbouwd over elk raamwerk heen, in Command, of krijg antwoorden mét bronvermelding over wat van toepassing is met Counsel.

Bronnen