Alle artikelen
ComplianceGovernance

Het overlapdividend: hoe één beheersmaatregel vijf raamwerken kan afdekken

Dit is het waardevolste inzicht uit compliance, en de meeste organisaties laten het liggen: een groot deel van het werk herhaalt zich. Dezelfde beheersmaatregelen duiken op in wet na wet, en juist daarom koppelt ENISA's eigen koppelschema NIS2 aan ISO 27001, NIST CSF en ETSI EN 319 401. Het werk wordt één keer gedaan, één keer met bewijs onderbouwd en overal meegeteld, dat is het overlapdividend.

Ilke Tosunoğlu
Ilke Tosunoğlu25 juni 20265 min lezenBijgewerkt 20 juli 2026
Eén eis rond toegangsbeheer die uitstraalt naar de badges AVG, NIS2, DORA, ISO 27001 en SOC 2, onder de banner één keer in kaart, overal bewezen.

Onderdeel van de pijlerreeks Soevereiniteit die te operationaliseren is.

Dit is praktische richtsnoer voor complianceteams, geen juridisch advies. Actueel per juli 2026.

Het inzicht: wetten verschillen in object, niet in werk

In deze reeks kwamen de AVG, NIS2, DORA, de AI-verordening en de CRA stuk voor stuk afzonderlijk aan bod. Naast elkaar gelegd springt er een patroon uit: ze reguleren verschillende dingen, maar ze vragen hetzelfde werk. De verplichtingen komen samen in ongeveer zeven gedeelde beheersdomeinen.

Gedeeld beheersdomein Komt voor in
Governance en belegd eigenaarschap AVG (art. 5 lid 2), NIS2 (art. 20), DORA (art. 5), AI-verordening, ISO/NIST "Govern"
Inventarisatie en reikwijdtebepaling van assets, data en AI AVG, NIS2, AI-verordening, Dataverordening
Risicobeoordeling en risicobehandeling NIS2, DORA, AI RMF, ISO 27001/27005/42001/22301
Veilige ontwikkeling en levenscyclus CRA, AI-verordening, IEC 62443
Toezicht op derden en de toeleveringsketen DORA, NIS2, leveranciersmaatregelen uit ISO/ISA
Incidentdetectie, -melding en -respons NIS2, DORA, CRA, AVG (inbreuk), ISO 22301
Documentatie en auditbewijs AI-verordening, AVG (aantoonbaarheid), ISO, NIST

Hier krijgt het argument uit het compliancedoolhof zijn ontknoping. Zeven domeinen dragen het grootste deel van de verplichtingen uit de hele stapel. Dat is geen toeval: het is de structuur van het doolhof, en het is tegelijk de uitgang.

Het dividend, concreet gemaakt

Één beheersmaatregel als voorbeeld: toegangsbeheer (minimale rechten, MFA, periodiek beoordeelde rechten). Tel na waar één goed onderbouwde implementatie daarvan landt:

One control: Access controlMFA · least privilege · reviews
GDPRArt. 32
NIS2Art. 21
DORAPillar 1
ISO 27001Annex A
SOC 2Trust Services
NIST CSFProtect
Map once, prove many.

Eén beheersmaatregel. Zes raamwerken afgedekt. Eén set bewijsmateriaal (de toegangslogs, de MFA-configuratie, het verslag van de kwartaalbeoordeling) die meetelt voor alle zes de audits. Hetzelfde geldt voor versleuteling, incidentrespons, risicobeoordeling en toezicht op leveranciers. Dit is het verschil tussen toegangsbeheer zes keer doen en het één keer doen.

Dit hergebruik is officieel zo bedoeld

Niemand hoeft een leverancier op zijn woord te geloven dat raamwerken overlappen. In juni 2025 publiceerde ENISA richtsnoeren die elke maatregel uit NIS2 artikel 21 koppelen aan ISO/IEC 27001:2022 en NIST CSF 2.0, een officiële bevestiging dat ISO 27001-beheersmaatregelen kunnen dienen als bewijs dat ook op NIST en NIS2 aansluit (ENISA). De raamwerken van NIST zijn opgebouwd met "informative references" met precies deze koppeling voor ogen. Toezichthouders verwachten hergebruik, geen herbouw.

De eerlijke afweging

Eerlijk is eerlijk, het alternatief heeft een punt: een programma per wet levert scherpe, enkelvoudige traceerbaarheid op per verplichting, per project, per dossier. Het model met gedeelde beheersmaatregelen kost aan het begin meer ontwerpwerk; de mapping moet eerst worden gebouwd. Maar elke wet na de eerste is vrijwel gratis, omdat die beheersmaatregelen hergebruikt die al draaien. Aangezien Europese digitale wetgeving zich alleen maar opstapelt, wint het gedeelde model op totale kosten. Belangrijker nog: het voorkomt de "tegenstrijdige versies van de waarheid" die audits laten stranden zodra vier losse repositories uit elkaar gaan lopen.

Waar Soveryne past

Deze post beschrijft precies waarvoor Command is gebouwd: het is de productvorm van het overlapdividend. Na het inschakelen van de raamwerken die van toepassing zijn, stelt Command beheersmaatregelen op die gekoppeld zijn aan elke raamwerkeis die ze afdekken, zodat één onderbouwde beheersmaatregel automatisch meetelt voor de AVG, NIS2, DORA, ISO 27001 en meer. De raamwerkvergelijking laat voor elke twee raamwerken precies zien waar ze overlappen, zodat het dividend zichtbaar is voordat het wordt geïnd. Bewijs dat één keer is verzameld, telt mee voor elke audit waarvoor het relevant is; dat is het hele ontwerp.

In de praktijk: draait het ISO 27001-programma in Command, dan is de NIS2- en DORA-positie grotendeels al onderbouwd in plaats van een tweede en derde project. Het Growth-abonnement maakt dat expliciet, onbeperkt raamwerken, zodat de volgende wet een mappingoefening is en geen nieuw programma.

En bij de vraag of twee verplichtingen werkelijk dezelfde beheersmaatregel zijn, sluit de cryptografiemaatregel uit NIS2 aan op ISO 27001 bijlage A 8.24?, geeft Counsel antwoord op basis van de raamwerken en de ENISA-mapping, met bronvermelding, zodat het koppelschema in de bron verankerd is.

Veelgestelde vragen

Hoeveel overlappen complianceraamwerken werkelijk? Aanzienlijk. De meeste verplichtingen uit de AVG, NIS2, DORA, ISO 27001, SOC 2 en NIST CSF vallen in ongeveer zeven gedeelde beheersdomeinen, governance, inventarisatie, risico, veilige ontwikkeling, derden, incidenten en bewijs.

Kan één beheersmaatregel meerdere raamwerken afdekken? Ja. Eén goed onderbouwde beheersmaatregel zoals toegangsbeheer of versleuteling sluit tegelijk aan op eisen in de AVG, NIS2, DORA, ISO 27001, SOC 2 en NIST CSF, waardoor het bewijs in elke audit wordt hergebruikt.

Is mapping over raamwerken heen officieel erkend? Ja. De NIS2-richtsnoeren van ENISA uit juni 2025 koppelen artikel 21 aan ISO 27001 en NIST CSF 2.0, en NIST publiceert informative references om die koppeling te ondersteunen. Toezichthouders verwachten hergebruik.

Wat is het nadeel van een model met gedeelde beheersmaatregelen? Het ontwerpen van de mapping kost vooraf meer inspanning dan een project rond één wet. Maar het verlaagt de marginale kosten van elk volgend raamwerk drastisch en voorkomt dat bewijsmateriaal uit elkaar gaat lopen.


Het werk één keer doen, het overal bewijzen. Breng met Command in beeld waar raamwerken overlappen, en onderbouw beheersmaatregelen één keer voor allemaal; veranker het koppelschema met antwoorden mét bronvermelding uit Counsel.

Bronnen