Wetten, raamwerken, standaarden, beheersmaatregelen: hoe ze werkelijk in elkaar passen
De helft van alle verwarring rond compliance komt voort uit vier woorden die door elkaar worden gebruikt alsof ze uitwisselbaar zijn. Dat zijn ze niet, en zodra ze uit elkaar worden gehaald, wordt het doolhof een stuk kleiner.

Onderdeel van de pijlerreeks Soevereiniteit die te operationaliseren is.
Dit is praktische richtsnoer voor complianceteams, geen juridisch advies. Actueel per juli 2026.
"Zijn we ISO-compliant?" is een van de meestgestelde vragen in een complianceprogramma, en er zit een categoriefout in. Aan ISO wordt niet voldaan. ISO is een manier om aan te tonen dat aan iets anders wordt voldaan, aan de wet. Dat onderscheid scherp krijgen is het verschil tussen een programma dat schaalt en een programma dat in cirkels draait.
De stapel van vier lagen
Dit is het denkmodel om vast te houden. Het heeft precies vier lagen, en elke laag beantwoordt een andere vraag.
| Laag | Beantwoordt | Voorbeelden |
|---|---|---|
| Wet | Wat moet er gebeuren? (verplichting) | AVG, NIS2, DORA, AI-verordening, CRA |
| Raamwerk / standaard | Hoe gebeurt dat, op een gestructureerde manier? | ISO/IEC 27001, NIST CSF 2.0, SOC 2 |
| Beheersmaatregel | Wat is de feitelijke praktijk? | MFA op beheerderstoegang; versleuteling in rust; een geteste back-up |
| Bewijs | Is aan te tonen dat het werkt? | logs, configuratie, een geslaagde test, een vastgesteld en geldend beleid |
Een wet zegt wat. Een raamwerk laat zien hoe. Een beheersmaatregel is het doen. Bewijs is de onderbouwing. Ontbreekt een laag, dan is er een gat: een verplichting zonder raamwerk is giswerk; een raamwerk zonder beheersmaatregelen is een ordner; beheersmaatregelen zonder bewijs zijn een bewering.
Raamwerken zijn geen wetten, en dat is precies het punt
Raamwerken maken wetten uitvoerbaar en auditeerbaar. Cruciaal is dat ze verschillen in de manier waarop er zekerheid over wordt gegeven, en juist dat halen kopers voortdurend door elkaar:
- ISO-standaarden zijn certificeerbaar. Een geaccrediteerde derde partij voert een audit uit en geeft een certificaat af (ISO/IEC 27001 voor beveiliging, ISO/IEC 27701 voor privacy, ISO/IEC 42001 voor AI).
- NIST-raamwerken zijn vrijwillig en worden zelf beoordeeld. NIST CSF 2.0, het Privacy Framework en het AI RMF zijn ontworpen om flexibel te zijn en, belangrijk, geschikt voor mapping: NIST publiceert expliciet "informative references", zodat de beheersmaatregelen van het ene raamwerk aansluiten op die van het andere.
- SOC 2 is een attestatie. Een bevoegde accountant brengt een rapport uit over de beheersmaatregelen, getoetst aan de Trust Services Criteria.
Geen van deze is wettelijke compliance. Elk ervan is een erkende manier om die aan te tonen. Een toezichthouder aanvaardt "wij hebben ISO 27001" niet als verweer bij een AVG-inbreuk, maar een goed draaiend ISO 27001-programma is precies het bewijs dat laat zien dat is voldaan aan de AVG-verplichting rond "beveiliging van de verwerking" (artikel 32).
Welke raamwerken bij welke wetten horen
Een raamwerk kiezen gebeurt niet in het luchtledige; de keuze valt op het raamwerk dat de toepasselijke wetten het beste aantoont.
| Gedreven door… | Adopteer (om het aan te tonen) |
|---|---|
| AVG / privacy | ISO/IEC 27701:2025 (privacymanagement, gekoppeld aan AVG-artikelen) + ISO/IEC 27001 |
| NIS2 / algemene cyber | ISO/IEC 27001:2022, NIST CSF 2.0, CIS Controls |
| DORA / financiële weerbaarheid | ISO/IEC 27001 + ISO 22301 (continuïteit) + ISO/IEC 27005 (risico) |
| AI-verordening / AI-governance | ISO/IEC 42001:2023 + NIST AI RMF |
| OT / industrieel | ISA/IEC 62443 |
| Klantassurance (vooral VS) | SOC 2 |
(Raamwerkmappings zijn de manier om een wet operationeel te maken; op zichzelf zijn ze geen wettelijke compliance. Bronnen: NIST, ISO.)
Begin bij de vraag die iedereen overslaat: geldt dit hier eigenlijk wel?
Dit is het mentale model achter de hele compliancereeks. Vóór dit alles is er één stap die bepaalt of het juiste probleem wordt opgelost: reikwijdtebepaling. In onze lezing van deze vijf wetten is het grootste compliancerisico niet onbekendheid met een wet, het is een verkeerde inschatting van hoe een wet bindt. De AVG geldt omdat er EU-persoonsgegevens worden verwerkt; NIS2 vanwege sector en omvang; DORA omdat het om een gereguleerde financiële entiteit gaat; de CRA omdat een digitaal product op de EU-markt wordt aangeboden; de AI-verordening omdat AI wordt aangeboden of gebruikt. Andere triggers, andere reikwijdte. "Wij dekken cybersecurity af" is geen complianceclaim.
Waar Soveryne past
Het tweeledige karakter van dit probleem valt netjes samen met twee taken.
De eerste is dekkingsinzicht, wat is op mij van toepassing, en wat eist het precies? Dat is Counsel: stel een vraag in gewone taal ("eist AVG artikel 32 versleuteling?") en krijg een antwoord dat is ontleend aan de raamwerken zelf, AVG, NIS2, DORA, ISO/IEC, NIST, waarbij elke bewering een bronvermelding heeft, zodat het antwoord verifieerbaar is en niet op vertrouwen berust.
De tweede is bewijs van implementatie, laat de beheersmaatregelen en het bewijs zien. Dat is Command: schakel de raamwerken in die van toepassing zijn, en Command stelt de beheersmaatregelen op, koppelt elke maatregel aan de raamwerkeisen die ze afdekt en houdt het bewijs bij, zodat de stapel van vier lagen (wet → raamwerk → beheersmaatregel → bewijs) samenhangend en inspecteerbaar is in plaats van verspreid over spreadsheets. Command laat zelfs twee raamwerken naast elkaar vergelijken, zodat precies zichtbaar wordt waar ze overlappen.
Zit het vocabulaire goed, dan volgt het gereedschap: Counsel beantwoordt het wat; Command bewijst het hoe.
Veelgestelde vragen
Wat is het verschil tussen een wet en een raamwerk? Een wet is een bindende verplichting (AVG, NIS2). Een raamwerk of standaard (ISO 27001, NIST CSF) is een gestructureerde, vaak certificeerbare methode om die verplichting na te komen en aan te tonen. Raamwerken zijn geen wetten; ze helpen eraan te voldoen.
Is ISO 27001 hetzelfde als voldoen aan de AVG? Nee. ISO 27001 certificeert het managementsysteem voor informatiebeveiliging. Het is sterk bewijs richting de AVG-eis rond beveiliging van de verwerking, maar de AVG kent verplichtingen (rechten, grondslag, doorgiften) die ISO 27001 alleen niet afdekt; ISO/IEC 27701 vult de privacykant in.
ISO, NIST of SOC 2, wat is de juiste keuze? ISO is certificeerbaar en internationaal; NIST is vrijwillig, flexibel en geschikt voor mapping; SOC 2 is een attestatie naar Amerikaans model, gericht op klantassurance. Veel organisaties gebruiken er meerdere, gekoppeld aan één set beheersmaatregelen om dubbel werk te voorkomen.
Hoe wordt duidelijk welke wetten voor een organisatie gelden? Door de reikwijdte te bepalen aan de hand van de trigger van elke wet: persoonsgegevens (AVG), sector en omvang (NIS2), status als financiële entiteit (DORA), digitale producten aanbieden op de EU-markt (CRA), AI aanbieden of gebruiken (AI-verordening).
Ken de lagen, verbind ze vervolgens. Krijg antwoorden mét bronvermelding over wat een regel eist met Counsel, en koppel verplichtingen aan onderbouwde beheersmaatregelen met Command.
Bronnen
- NIST Cybersecurity Framework 2.0 (informative references / mappings), https://www.nist.gov/cyberframework
- ISO, standards catalogue (27001, 27701, 42001), https://www.iso.org/
- NIST AI Risk Management Framework, https://www.nist.gov/itl/ai-risk-management-framework
- AVG, artikel 32 (beveiliging van de verwerking), https://eur-lex.europa.eu/eli/reg/2016/679/oj




