Je hebt al een beveiligingskader. Denk je dat je klaar bent voor de Cyberbeveiligingswet?
Je bestaande kader, ISO 27001, BIO2 of NEN 7510; dekt een groot deel van de NIS2-zorgplicht al af. Maar lang niet alles, en de gaten zitten net op de punten waar de wet het scherpst is. Kies je kader en zie per eis wat het je oplevert en waar het gat zit.
Wat dekt je kader af onder de Cyberbeveiligingswet?
De zorgplicht van de Cyberbeveiligingswet is hier uitgewerkt in 44 toetsbare eisen. Hieronder per beveiligingskader hoeveel daarvan volledig gedekt zijn, hoeveel gedeeltelijk, en hoeveel niet.
| Kader | Volledig gedekt | Deels gedekt | Geen dekking | Dekkingsgraad |
|---|---|---|---|---|
| ISO 27001 | 7 | 21 | 16 | 40% |
| BIO2 | 5 | 15 | 24 | 28% |
| NEN 7510:2017 | 1 | 23 | 20 | 28% |
ISO 27001: 40% van de Cbw-eisen gedekt
ISO 27001 dekt 7 van de 44 eisen van de Cyberbeveiligingswet volledig af en 21 gedeeltelijk. Voor 16 eisen biedt het kader geen dekking.
Eisen zonder dekking:
- 2.1: Risicomanagement
- 3.1: Effectiviteit van maatregelen
- 5.3: Continuïteit & crisis
- en nog 13 andere eisen zonder dekking
BIO2: 28% van de Cbw-eisen gedekt
BIO2 dekt 5 van de 44 eisen van de Cyberbeveiligingswet volledig af en 15 gedeeltelijk. Voor 24 eisen biedt het kader geen dekking.
Eisen zonder dekking:
- 2.1: Risicomanagement
- 3.1: Effectiviteit van maatregelen
- 3.2: Effectiviteit van maatregelen
- en nog 21 andere eisen zonder dekking
NEN 7510:2017: 28% van de Cbw-eisen gedekt
NEN 7510:2017 dekt 1 van de 44 eisen van de Cyberbeveiligingswet volledig af en 23 gedeeltelijk. Voor 20 eisen biedt het kader geen dekking.
Eisen zonder dekking:
- 2.1: Risicomanagement
- 3.1: Effectiviteit van maatregelen
- 3.2: Effectiviteit van maatregelen
- en nog 17 andere eisen zonder dekking
Methodiek. De dekking is bepaald door de controls van elk kader te koppelen aan de eisen van de Cbw-zorgplicht, en per eis de best dekkende control te wegen. Een eis geldt als volledig gedekt bij een gecorrigeerde dekking van 75% of meer, als deels gedekt vanaf 35%, en daaronder als niet gedekt. De dekkingsgraad weegt een volledig gedekte eis als 1 en een deels gedekte als 0,5. Dit zijn dezelfde cijfers als in de NIS2 Scanner van Audirium: beide lezen dezelfde crosswalk.
Je dekkingskaart: 44 NIS2-eisen tegen je kader
Elke eis uit de Cbw-zorgplicht, gekleurd naar hoe sterk je kader hem afdekt. Tik op een eis voor de onderliggende controls en het restgat.
De grootste gaten die je kader niet voor je dicht
Precies de eisen waarop je met alleen dit kader alsnog zakt bij een Cbw-toets.
Waartegen meten we?
De 44 eisen zijn onze eigen uitwerking van de zorgplicht uit de Cyberbeveiligingswet en het Cyberbeveiligingsbesluit, aangevuld met de eisen uit de bijlage bij Uitvoeringsverordening (EU) 2024/2690. De wet is leidend; het vertalen daarvan naar toetsbare eisen is ons werk.
Let op wat deze kaart is, en wat hij niet is. De wet zelf noemt tién onderwerpen waarop je passende maatregelen moet nemen (Cbw, art. 21). Wij werken die tien uit in toetsbare eisen per domein; met de eisen uit de Uitvoeringsverordening erbij telt deze kaart er 44, verdeeld over 18 domeinen. Dat is deels onze eigen uitwerking en deels Europese wetgeving; als geheel is het geen door de Nederlandse toezichthouder vastgestelde toetsnorm. Neem je een andere uitwerking, dan verandert de noemer en dus het percentage. Het cijfer hierboven zegt: zoveel van deze 44 eisen raakt jouw kader. Het zegt niet dat je voor zoveel procent aan de wet voldoet.
De dekkingsgraad per eis is een indicatieve Audirium-analyse tegen het generieke je kader-kader, geen certificering. Je feitelijke dekking hangt af van hoe je het hebt geïmplementeerd. BIO2 en NEN 7510 zijn op de ISO 27002-structuur gebouwd, dus hun dekking wordt daarlangs afgeleid. De NEN 7510-dekking is gemeten tegen de uitgave 2024; bij de eisen uit de Uitvoeringsverordening staat de maatregelnummering van die uitgave erbij.
Dit is de generieke kaart. Wil je het tegen je échte scope?
In de NIS2 Scanner vul je je eigen situatie één keer in. Je NIS2-gap valt er automatisch uit, geen 44 controls dubbel scoren, met bewijsdossier en een .docx-managementrapport voor je bestuur. Dezelfde 44 eisen als in de kaart hierboven.
Start de gratis zelfassessment
Gratis dekkingscheck. De volledige zelfassessment loopt in de NIS2 Scanner, ook gratis, je betaalt pas voor het managementrapport.
Gestructureerd volgens de zorgplicht van de Cyberbeveiligingswet (art. 21), aangevuld met de bijlage bij Uitvoeringsverordening (EU) 2024/2690 (44 eisen), afgezet tegen ISO/IEC 27001:2022. Dekkingsgraad = indicatieve Audirium-analyse, geen certificering en geen juridisch advies. De Cbw is de Nederlandse wet die NIS2 omzet, van kracht 15 augustus 2026.