NIS2-dekkingscheck · Cyberbeveiligingswet van kracht 15 augustus 2026

Je hebt al een beveiligingskader. Denk je dat je klaar bent voor de Cyberbeveiligingswet?

Je bestaande kader — ISO 27001, BIO2 of NEN 7510 — dekt een groot deel van de NIS2-zorgplicht al af. Maar geen enkele eis volledig, en één eis blijft onbelicht. Kies je kader en zie per eis wat het je oplevert en waar het gat zit.

16/27
NIS2-eisen die <span class="fwname">je kader</span> deels afdekt
7 volledig
Geen enkele eis 100% door <span class="fwname">je kader</span> gedekt
11
Eis die <span class="fwname">je kader</span> volledig onbelicht laat
Welk kader heb je al?

Wat dekt je kader af onder de Cyberbeveiligingswet?

Het NOREA Cbw (NIS2) Control Framework telt 27 eisen. Hieronder per beveiligingskader hoeveel daarvan volledig gedekt zijn, hoeveel gedeeltelijk, en hoeveel niet.

Dekking van de Cbw-eisen per beveiligingskader
KaderVolledig gedektDeels gedektGeen dekkingDekkingsgraad
ISO 27001791143%
BIO2591335%
NEN 7510:20171121426%

ISO 27001: 43% van de Cbw-eisen gedekt

ISO 27001 dekt 7 van de 27 eisen van de Cyberbeveiligingswet volledig af en 9 gedeeltelijk. Voor 11 eisen biedt het kader geen dekking.

Eisen zonder dekking:

  • 2.1: De entiteit heeft een risicomanagementbeleid met betrekking tot de beveiliging van haar …
  • 3.1: De entiteit evalueert periodiek de doeltreffendheid van de maatregelen die zij heeft gen…
  • 5.3: De entiteit heeft een crisisbeheersingsplan en test en beoefent dit plan periodiek.
  • en nog 8 andere eisen zonder dekking

BIO2: 35% van de Cbw-eisen gedekt

BIO2 dekt 5 van de 27 eisen van de Cyberbeveiligingswet volledig af en 9 gedeeltelijk. Voor 13 eisen biedt het kader geen dekking.

Eisen zonder dekking:

  • 2.1: De entiteit heeft een risicomanagementbeleid met betrekking tot de beveiliging van haar …
  • 3.1: De entiteit evalueert periodiek de doeltreffendheid van de maatregelen die zij heeft gen…
  • 4.1: De entiteit heeft een incident managementbeleid dat wordt gecommuniceerd en geïmplemente…
  • en nog 10 andere eisen zonder dekking

NEN 7510:2017: 26% van de Cbw-eisen gedekt

NEN 7510:2017 dekt 1 van de 27 eisen van de Cyberbeveiligingswet volledig af en 12 gedeeltelijk. Voor 14 eisen biedt het kader geen dekking.

Eisen zonder dekking:

  • 2.1: De entiteit heeft een risicomanagementbeleid met betrekking tot de beveiliging van haar …
  • 3.1: De entiteit evalueert periodiek de doeltreffendheid van de maatregelen die zij heeft gen…
  • 4.2: De entiteit heeft processen en procedures om relevante activiteiten, handelingen en gebe…
  • en nog 11 andere eisen zonder dekking

Methodiek. De dekking is bepaald door de controls van elk kader te koppelen aan de eisen van het NOREA Cbw (NIS2) Control Framework, en per eis de best dekkende control te wegen. Een eis geldt als volledig gedekt bij een gecorrigeerde dekking van 75% of meer, als deels gedekt vanaf 35%, en daaronder als niet gedekt. De dekkingsgraad weegt een volledig gedekte eis als 1 en een deels gedekte als 0,5. Dit zijn dezelfde cijfers als in de NIS2 Scanner van Audirium: beide lezen dezelfde crosswalk.

Weet je nog niet of de Cbw op jou van toepassing is? Deze pagina gaat over wat je kader al afdekt — niet over de vraag of je eronder valt. Dat check je in twee klikken, zonder account. Doe de scope-check →

Je dekkingskaart: 27 NIS2-eisen tegen je kader

Elke eis uit het NOREA Cbw (NIS2) Control Framework, gekleurd naar hoe sterk je kader hem afdekt. Tik op een eis voor de onderliggende controls en het restgat.

Sterke dekking Gedeeltelijke dekking Zwakke dekking Geen dekking

De grootste gaten die je kader niet voor je dicht

Precies de eisen waarop je met alleen dit kader alsnog zakt bij een Cbw-toets.

Waartegen meten we?

De 27 eisen komen één-op-één uit het Cbw (NIS2) Control Framework van de Auditdienst Rijk en NOREA (v1.2) — het kader waarmee de Nederlandse auditprofessie de Cyberbeveiligingswet toetst. Wij automatiseren dat kader, we vervangen het niet.

Let op wat dat kader is, en wat het niet is. De wet zelf noemt tién onderwerpen waarop je passende maatregelen moet nemen (Cbw, art. 21). Het ADR/NOREA-kader werkt die tien uit in 27 controls over 17 domeinen. Dat is een uitwerking van de beroepsgroep, geen door de wetgever of de toezichthouder vastgestelde norm — en er is geen samenwerking met of goedkeuring door ADR of NOREA. Neem je een andere uitwerking, dan verandert de noemer en dus het percentage. Het cijfer hierboven zegt: zoveel van deze 27 controls raakt jouw kader. Het zegt niet dat je voor zoveel procent aan de wet voldoet.

De dekkingsgraad per eis is een indicatieve Audirium-analyse tegen het generieke je kader-kader, geen certificering. Je feitelijke dekking hangt af van hoe je het hebt geïmplementeerd. BIO2 en NEN 7510 zijn op de ISO 27002-structuur gebouwd, dus hun dekking wordt daarlangs afgeleid.

Dit is de generieke kaart. Wil je het tegen je échte scope?

In de NIS2 Scanner vul je je eigen situatie één keer in. Je NIS2-gap valt er automatisch uit — geen 27 controls dubbel scoren — met bewijsdossier en een .docx-managementrapport voor je bestuur. Dezelfde 27 controls als in de kaart hierboven.

Start de gratis zelfassessment

Gratis dekkingscheck. De volledige zelfassessment loopt in de NIS2 Scanner — ook gratis, je betaalt pas voor het managementrapport.

Gestructureerd volgens het Cbw (NIS2) Control Framework v1.2 van de Auditdienst Rijk en NOREA (27 eisen), afgezet tegen ISO/IEC 27001:2022. Dekkingsgraad = indicatieve Audirium-analyse, geen certificering en geen juridisch advies. Geen samenwerking met of goedkeuring door ADR/NOREA. De Cbw is de Nederlandse wet die NIS2 omzet, van kracht 15 augustus 2026.