Het overlapdividend: hoe één beheersmaatregel vijf raamwerken kan afdekken
Dit is het waardevolste inzicht uit compliance, en de meeste organisaties laten het liggen: een groot deel van het werk herhaalt zich. Dezelfde beheersmaatregelen duiken op in wet na wet, en juist daarom koppelt ENISA's eigen koppelschema NIS2 aan ISO 27001, NIST CSF en ETSI EN 319 401. Het werk wordt één keer gedaan, één keer met bewijs onderbouwd en overal meegeteld, dat is het overlapdividend.

Onderdeel van de pijlerreeks Soevereiniteit die te operationaliseren is.
Dit is praktische richtsnoer voor complianceteams, geen juridisch advies. Actueel per juli 2026.
Het inzicht: wetten verschillen in object, niet in werk
In deze reeks kwamen de AVG, NIS2, DORA, de AI-verordening en de CRA stuk voor stuk afzonderlijk aan bod. Naast elkaar gelegd springt er een patroon uit: ze reguleren verschillende dingen, maar ze vragen hetzelfde werk. De verplichtingen komen samen in ongeveer zeven gedeelde beheersdomeinen.
| Gedeeld beheersdomein | Komt voor in |
|---|---|
| Governance en belegd eigenaarschap | AVG (art. 5 lid 2), NIS2 (art. 20), DORA (art. 5), AI-verordening, ISO/NIST "Govern" |
| Inventarisatie en reikwijdtebepaling van assets, data en AI | AVG, NIS2, AI-verordening, Dataverordening |
| Risicobeoordeling en risicobehandeling | NIS2, DORA, AI RMF, ISO 27001/27005/42001/22301 |
| Veilige ontwikkeling en levenscyclus | CRA, AI-verordening, IEC 62443 |
| Toezicht op derden en de toeleveringsketen | DORA, NIS2, leveranciersmaatregelen uit ISO/ISA |
| Incidentdetectie, -melding en -respons | NIS2, DORA, CRA, AVG (inbreuk), ISO 22301 |
| Documentatie en auditbewijs | AI-verordening, AVG (aantoonbaarheid), ISO, NIST |
Hier krijgt het argument uit het compliancedoolhof zijn ontknoping. Zeven domeinen dragen het grootste deel van de verplichtingen uit de hele stapel. Dat is geen toeval: het is de structuur van het doolhof, en het is tegelijk de uitgang.
Het dividend, concreet gemaakt
Één beheersmaatregel als voorbeeld: toegangsbeheer (minimale rechten, MFA, periodiek beoordeelde rechten). Tel na waar één goed onderbouwde implementatie daarvan landt:
Eén beheersmaatregel. Zes raamwerken afgedekt. Eén set bewijsmateriaal (de toegangslogs, de MFA-configuratie, het verslag van de kwartaalbeoordeling) die meetelt voor alle zes de audits. Hetzelfde geldt voor versleuteling, incidentrespons, risicobeoordeling en toezicht op leveranciers. Dit is het verschil tussen toegangsbeheer zes keer doen en het één keer doen.
Dit hergebruik is officieel zo bedoeld
Niemand hoeft een leverancier op zijn woord te geloven dat raamwerken overlappen. In juni 2025 publiceerde ENISA richtsnoeren die elke maatregel uit NIS2 artikel 21 koppelen aan ISO/IEC 27001:2022 en NIST CSF 2.0, een officiële bevestiging dat ISO 27001-beheersmaatregelen kunnen dienen als bewijs dat ook op NIST en NIS2 aansluit (ENISA). De raamwerken van NIST zijn opgebouwd met "informative references" met precies deze koppeling voor ogen. Toezichthouders verwachten hergebruik, geen herbouw.
De eerlijke afweging
Eerlijk is eerlijk, het alternatief heeft een punt: een programma per wet levert scherpe, enkelvoudige traceerbaarheid op per verplichting, per project, per dossier. Het model met gedeelde beheersmaatregelen kost aan het begin meer ontwerpwerk; de mapping moet eerst worden gebouwd. Maar elke wet na de eerste is vrijwel gratis, omdat die beheersmaatregelen hergebruikt die al draaien. Aangezien Europese digitale wetgeving zich alleen maar opstapelt, wint het gedeelde model op totale kosten. Belangrijker nog: het voorkomt de "tegenstrijdige versies van de waarheid" die audits laten stranden zodra vier losse repositories uit elkaar gaan lopen.
Waar Soveryne past
Deze post beschrijft precies waarvoor Command is gebouwd: het is de productvorm van het overlapdividend. Na het inschakelen van de raamwerken die van toepassing zijn, stelt Command beheersmaatregelen op die gekoppeld zijn aan elke raamwerkeis die ze afdekken, zodat één onderbouwde beheersmaatregel automatisch meetelt voor de AVG, NIS2, DORA, ISO 27001 en meer. De raamwerkvergelijking laat voor elke twee raamwerken precies zien waar ze overlappen, zodat het dividend zichtbaar is voordat het wordt geïnd. Bewijs dat één keer is verzameld, telt mee voor elke audit waarvoor het relevant is; dat is het hele ontwerp.
In de praktijk: draait het ISO 27001-programma in Command, dan is de NIS2- en DORA-positie grotendeels al onderbouwd in plaats van een tweede en derde project. Het Growth-abonnement maakt dat expliciet, onbeperkt raamwerken, zodat de volgende wet een mappingoefening is en geen nieuw programma.
En bij de vraag of twee verplichtingen werkelijk dezelfde beheersmaatregel zijn, sluit de cryptografiemaatregel uit NIS2 aan op ISO 27001 bijlage A 8.24?, geeft Counsel antwoord op basis van de raamwerken en de ENISA-mapping, met bronvermelding, zodat het koppelschema in de bron verankerd is.
Veelgestelde vragen
Hoeveel overlappen complianceraamwerken werkelijk? Aanzienlijk. De meeste verplichtingen uit de AVG, NIS2, DORA, ISO 27001, SOC 2 en NIST CSF vallen in ongeveer zeven gedeelde beheersdomeinen, governance, inventarisatie, risico, veilige ontwikkeling, derden, incidenten en bewijs.
Kan één beheersmaatregel meerdere raamwerken afdekken? Ja. Eén goed onderbouwde beheersmaatregel zoals toegangsbeheer of versleuteling sluit tegelijk aan op eisen in de AVG, NIS2, DORA, ISO 27001, SOC 2 en NIST CSF, waardoor het bewijs in elke audit wordt hergebruikt.
Is mapping over raamwerken heen officieel erkend? Ja. De NIS2-richtsnoeren van ENISA uit juni 2025 koppelen artikel 21 aan ISO 27001 en NIST CSF 2.0, en NIST publiceert informative references om die koppeling te ondersteunen. Toezichthouders verwachten hergebruik.
Wat is het nadeel van een model met gedeelde beheersmaatregelen? Het ontwerpen van de mapping kost vooraf meer inspanning dan een project rond één wet. Maar het verlaagt de marginale kosten van elk volgend raamwerk drastisch en voorkomt dat bewijsmateriaal uit elkaar gaat lopen.
Het werk één keer doen, het overal bewijzen. Breng met Command in beeld waar raamwerken overlappen, en onderbouw beheersmaatregelen één keer voor allemaal; veranker het koppelschema met antwoorden mét bronvermelding uit Counsel.
Bronnen
- ENISA, NIS2 Technical Implementation Guidance (koppeling NIS2 → ISO 27001 / NIST CSF 2.0), https://www.enisa.europa.eu/publications/nis2-technical-implementation-guidance
- NIST Cybersecurity Framework 2.0 (informative references), https://www.nist.gov/cyberframework
- EUR-Lex, AVG art. 32, NIS2 art. 21, DORA basisteksten, https://eur-lex.europa.eu/




