Je bestaande kader — ISO 27001, BIO2 of NEN 7510 — dekt een groot deel van de NIS2-zorgplicht al af. Maar geen enkele eis volledig, en één eis blijft onbelicht. Kies je kader en zie per eis wat het je oplevert en waar het gat zit.
Elke eis uit het NOREA Cbw (NIS2) Control Framework, gekleurd naar hoe sterk je kader hem afdekt. Tik op een eis voor de onderliggende controls en het restgat.
Precies de eisen waarop je met alleen dit kader alsnog zakt bij een Cbw-toets.
De 27 eisen komen één-op-één uit het Cbw (NIS2) Control Framework van de Auditdienst Rijk en NOREA (v1.2) — het kader waarmee de Nederlandse auditprofessie de Cyberbeveiligingswet toetst. Wij automatiseren dat kader, we vervangen het niet.
Let op wat dat kader is, en wat het niet is. De wet zelf noemt tién onderwerpen waarop je passende maatregelen moet nemen (Cbw, art. 21). Het ADR/NOREA-kader werkt die tien uit in 27 controls over 17 domeinen. Dat is een uitwerking van de beroepsgroep, geen door de wetgever of de toezichthouder vastgestelde norm — en er is geen samenwerking met of goedkeuring door ADR of NOREA. Neem je een andere uitwerking, dan verandert de noemer en dus het percentage. Het cijfer hierboven zegt: zoveel van deze 27 controls raakt jouw kader. Het zegt niet dat je voor zoveel procent aan de wet voldoet.
De dekkingsgraad per eis is een indicatieve Audirium-analyse tegen het generieke je kader-kader, geen certificering. Je feitelijke dekking hangt af van hoe je het hebt geïmplementeerd. BIO2 en NEN 7510 zijn op de ISO 27002-structuur gebouwd, dus hun dekking wordt daarlangs afgeleid.
In de NIS2 Scanner vul je je eigen situatie één keer in. Je NIS2-gap valt er automatisch uit — geen 27 controls dubbel scoren — met bewijsdossier en een .docx-managementrapport voor je bestuur. Dezelfde 27 controls als in de kaart hierboven.
Start de gratis zelfassessment
Gratis dekkingscheck. De volledige zelfassessment loopt in de NIS2 Scanner — ook gratis, je betaalt pas voor het managementrapport.