CBW2026 maatregelen en aantoonbaarheid

Maatregelen Cyberbeveiligingswet 2026

De Cyberbeveiligingswet vraagt om passende en evenredige maatregelen. Niet alleen technische controls, maar ook processen, rollen, leveranciersbeheer en een verbetercyclus. Op deze pagina vind je een praktisch overzicht, wat inspecties echt willen zien, een 90 dagen aanpak, checklists, een evidence pack template en een korte quickscan.

Direct toepasbaar

Overzicht maatregelen Techniek, processen, mensen en governance in één logica.
90 dagen aanpak Inzicht, basis op orde, aantoonbaarheid en verbetercyclus.
Evidence pack Template met kopieerknop voor toezicht, audits en klantvragen.

Belangrijke nuance

Passend en evenredig Niet alles maximaal, maar keuzes moeten logisch en onderbouwd zijn.
Het gaat om werking Niet alleen beleid, ook bewijs dat processen werken in de praktijk.
Afbeelding plek voeg zelf toe
Tip Zet hier een visual met zes blokken: risico, toegang, detectie, incident, herstel, leveranciers.

Het overzicht maatregelen in gewone taal

Maatregelen vallen meestal in zes categorieën. Per categorie wil je kunnen uitleggen wat je doet, waarom je dit doet, en hoe je aantoont dat het werkt. Hieronder staat een compact overzicht dat je direct kunt gebruiken in een overleg.

Risicobeheer en governance

Je weet wat je kritieke processen zijn, wat de top dreigingen zijn, en welke keuzes je maakt over risico en prioriteiten.

  • DoelRisico sturen met duidelijke besluitvorming.
  • BewijsRisicoanalyse, prioriteiten, beleid, rapportage ritme.

Toegangsbeheer en basisbeveiliging

Je beperkt toegang, dwingt sterke authenticatie af, patcht systemen en houdt configuraties onder controle.

  • DoelVoorkomen dat aanvallers eenvoudig binnenkomen.
  • BewijsMFA dekking, rolmodel, patch ritme, hardening baselines.

Detectie en monitoring

Je ziet afwijkingen op tijd en je hebt een triage proces dat niet alleen op papier bestaat.

  • DoelSnel herkennen en beperken van incidenten.
  • BewijsLogbronnen, alerts, tickets, responstijden, opvolging.

Incidentrespons en communicatie

Je hebt rollen, een beslisboom, bewijsopslag en communicatie templates zodat je niet improviseert onder druk.

  • DoelSnelle en gecontroleerde respons inclusief meldingen.
  • BewijsIncidentplan, telefoonboom, oefeningen, lessons learned.

Backups herstel en continuiteit

Backups zijn niets waard als herstel niet getest is. Je wil runbooks, hersteldoelen en bewijs van testen.

  • DoelContinuiteit van dienstverlening en snel herstel.
  • BewijsHersteltest verslag, RTO doelen, runbooks, verbeterpunten.

Leveranciers en keten

Je beheert ketenrisico door kritikaliteit, minimale eisen, controle en exit afspraken.

  • DoelContinuiteit en risico beheersing over de hele keten.
  • BewijsLeveranciersregister, contracteisen, reviews, audit trail, exit plan.

Praktische regel

Elke maatregel moet je kunnen uitleggen met drie zinnen: wat doen we, waarom doen we dit, hoe tonen we aan dat het werkt. Als je dat kunt, zit je meestal goed.

Wat inspecties en audits echt willen zien

Papier helpt, maar bewijs van werking weegt vaak zwaarder. Hieronder staat wat in de praktijk het verschil maakt tijdens toezicht, een klant audit of een incident evaluatie.

Bewijs dat je processen werken

  • HersteltestDatum, systeem, duur, uitkomst, verbeterpunten.
  • OefenverslagScenario, beslissingen, communicatie, lessons learned.
  • OpvolgingActies met eigenaar, deadline en status.

Bewijs dat management stuurt

  • Risico keuzesPrioriteiten en risico acceptatie vastgelegd.
  • Rapportage ritmeMaandelijks status, per kwartaal risico review.
  • Leveranciers drukEisen, review en afspraken bij kritieke partijen.

Snelle reality check

Als je op vrijdagmiddag een ransomware melding krijgt, kun je binnen 15 minuten zeggen wie beslist, waar bewijs komt, wie klanten informeert en hoe je herstelt. Als dat niet kan, is dit je eerste verbeterpunt.

90 dagen aanpak die meestal werkt

Dit is een praktische aanpak voor teams die snel structuur willen. Je bouwt eerst inzicht, daarna basis, daarna aantoonbaarheid. Het doel is een ritme dat blijft draaien.

Dagen 1 tot 30 inzicht

  • Top systemenTop 10 processen en systemen bepalen.
  • Top scenarioTop dreigingen en impact per uur inschatten.
  • EigenarenRollen en eigenaarschap vastleggen.

Dagen 31 tot 60 basis op orde

  • MFA en rollenMFA op mail en admin, least privilege.
  • Backups en herstelHersteltest uitvoeren en vastleggen.
  • LoggingLogbronnen en alert opvolging inrichten.

Dagen 61 tot 90 aantoonbaarheid

  • OefeningTabletop oefening en verbeterpunten vastleggen.
  • LeveranciersRegister en minimale contracteisen vastleggen.
  • RitmeMaandelijks status overleg en kwartaal review starten.

Klein maar hard

Een klein team kan compliant zijn als de basis staat, er een duidelijk plan is en je kunt laten zien dat je structureel verbetert.

Checklists die je echt kunt gebruiken

Vink aan wat je echt hebt en wat werkt. De status wordt lokaal opgeslagen in je browser, zodat je later verder kunt.

Checklist risicobeheer

Checklist toegang en basis

Checklist monitoring en incident

Checklist herstel en leveranciers

Hoe je dit morgen toepast

Plan een overleg van 30 minuten. Vink eerlijk aan wat echt werkt. Alles dat niet werkt wordt een actie met eigenaar en datum. Dit ene overleg maakt vaak meer verschil dan weken losse tickets.

Evidence pack template dat je klaar wil hebben

Dit is het setje bewijs dat je vaak nodig hebt bij toezicht, audits of vragen van klanten. Je hoeft dit niet perfect te maken. Je wil dat het klopt, actueel is en gebruikt wordt.

Copy paste evidence pack

Gebruik dit als start voor je interne memo of als structuur voor een map in je GRC of SharePoint.

CBW2026 Evidence Pack Maatregelen

1 Organisatie en scope
- Entiteit naam
- Sector en type
- Essentieel of belangrijk
- Contactpunt en incidentcontact

2 Risico en prioriteiten
- Top 10 processen en systemen
- Top 10 scenario en dreigingen
- Impact per uur per proces
- Prioriteiten en risico acceptatie

3 Toegang en basisbeveiliging
- MFA dekking
- Rollen en least privilege
- Patch en update proces
- Hardening baselines

4 Detectie en monitoring
- Logbronnen overzicht
- Alerts en triage proces
- Opvolging met tickets en responstijden
- Bewijs van werking

5 Incidentrespons
- Incidentrollen en bereikbaarheid
- Beslisboom significant incident
- Communicatie templates
- Oefeningen en lessons learned

6 Herstel en continuiteit
- Backup ontwerp
- Hersteltest resultaten
- Herstelrunbooks
- RTO doelen of praktische doelen

7 Leveranciers en keten
- Leveranciersregister met kritikaliteit
- Minimale contracteisen
- Review en audit afspraken
- Exit plan voor kritieke leverancier

8 Verbetercyclus
- Actielijst met eigenaar en datum
- Meetpunten en KPI
- Bestuursrapportage ritme
            
Status
Gebruik de knop om het template te kopieren.

Quickscan maatregelen in vijf minuten

Deze scan is geen juridisch oordeel. Het helpt je bepalen welke maatregelen je het snelst op orde brengt voor risico en compliance winst.

Vul kort in

Jouw top acties

Uitkomst
Vul minimaal volwassenheid en afhankelijkheid in.

Tip

Zet je uitkomst om naar een actiesheet met eigenaar en deadline. Dat is het verschil tussen weten en doen.

Veelgestelde vragen over maatregelen

Deze vragen komen vaak terug bij bestuurders, IT verantwoordelijken en compliance teams. Alles is geschreven als praktische uitleg zodat je sneller tot keuzes komt.

Moet ik alle maatregelen maximaal uitvoeren

Niet per se. Het gaat om passend en evenredig. Je keuzes moeten logisch zijn, gebaseerd op risico en impact, en je moet aantonen dat het werkt.

Is ISO 27001 verplicht

Nee. ISO 27001 kan wel helpen om structuur en aantoonbaarheid te bouwen, maar de wet vraagt vooral dat je maatregelen passend zijn en dat je kunt bewijzen dat ze werken.

Moet ik alle leveranciers even diep controleren

Nee. Je werkt met kritikaliteit. Voor een kleine set kritieke leveranciers wil je dieper bewijs en afspraken. Voor de rest volstaat een lichtere aanpak.

Wat is de snelste eerste stap

Maak een top 10 lijst met processen en systemen, bepaal top scenario en impact, kies een eigenaar en start met vijf acties voor dertig dagen. Dat geeft focus en ritme.

Interne links die hier logisch bij passen

Voeg interne links toe naar de reikwijdte pagina, de verplichtingen pagina, de meldplicht uitleg, een pagina over leveranciers en ketenrisico, en een pagina met sectorroutes.