
De Cyberbeveiligingswet vraagt om passende en evenredige maatregelen. Niet alleen technische controls, maar ook processen, rollen, leveranciersbeheer en een verbetercyclus. Op deze pagina vind je een praktisch overzicht, wat inspecties echt willen zien, een 90 dagen aanpak, checklists, een evidence pack template en een korte quickscan.
Maatregelen vallen meestal in zes categorieën. Per categorie wil je kunnen uitleggen wat je doet, waarom je dit doet, en hoe je aantoont dat het werkt. Hieronder staat een compact overzicht dat je direct kunt gebruiken in een overleg.
Je weet wat je kritieke processen zijn, wat de top dreigingen zijn, en welke keuzes je maakt over risico en prioriteiten.
Je beperkt toegang, dwingt sterke authenticatie af, patcht systemen en houdt configuraties onder controle.
Je ziet afwijkingen op tijd en je hebt een triage proces dat niet alleen op papier bestaat.
Je hebt rollen, een beslisboom, bewijsopslag en communicatie templates zodat je niet improviseert onder druk.
Backups zijn niets waard als herstel niet getest is. Je wil runbooks, hersteldoelen en bewijs van testen.
Je beheert ketenrisico door kritikaliteit, minimale eisen, controle en exit afspraken.
Elke maatregel moet je kunnen uitleggen met drie zinnen: wat doen we, waarom doen we dit, hoe tonen we aan dat het werkt. Als je dat kunt, zit je meestal goed.
Papier helpt, maar bewijs van werking weegt vaak zwaarder. Hieronder staat wat in de praktijk het verschil maakt tijdens toezicht, een klant audit of een incident evaluatie.
Als je op vrijdagmiddag een ransomware melding krijgt, kun je binnen 15 minuten zeggen wie beslist, waar bewijs komt, wie klanten informeert en hoe je herstelt. Als dat niet kan, is dit je eerste verbeterpunt.
Dit is een praktische aanpak voor teams die snel structuur willen. Je bouwt eerst inzicht, daarna basis, daarna aantoonbaarheid. Het doel is een ritme dat blijft draaien.
Een klein team kan compliant zijn als de basis staat, er een duidelijk plan is en je kunt laten zien dat je structureel verbetert.
Vink aan wat je echt hebt en wat werkt. De status wordt lokaal opgeslagen in je browser, zodat je later verder kunt.
Plan een overleg van 30 minuten. Vink eerlijk aan wat echt werkt. Alles dat niet werkt wordt een actie met eigenaar en datum. Dit ene overleg maakt vaak meer verschil dan weken losse tickets.
Dit is het setje bewijs dat je vaak nodig hebt bij toezicht, audits of vragen van klanten. Je hoeft dit niet perfect te maken. Je wil dat het klopt, actueel is en gebruikt wordt.
Gebruik dit als start voor je interne memo of als structuur voor een map in je GRC of SharePoint.
CBW2026 Evidence Pack Maatregelen
1 Organisatie en scope
- Entiteit naam
- Sector en type
- Essentieel of belangrijk
- Contactpunt en incidentcontact
2 Risico en prioriteiten
- Top 10 processen en systemen
- Top 10 scenario en dreigingen
- Impact per uur per proces
- Prioriteiten en risico acceptatie
3 Toegang en basisbeveiliging
- MFA dekking
- Rollen en least privilege
- Patch en update proces
- Hardening baselines
4 Detectie en monitoring
- Logbronnen overzicht
- Alerts en triage proces
- Opvolging met tickets en responstijden
- Bewijs van werking
5 Incidentrespons
- Incidentrollen en bereikbaarheid
- Beslisboom significant incident
- Communicatie templates
- Oefeningen en lessons learned
6 Herstel en continuiteit
- Backup ontwerp
- Hersteltest resultaten
- Herstelrunbooks
- RTO doelen of praktische doelen
7 Leveranciers en keten
- Leveranciersregister met kritikaliteit
- Minimale contracteisen
- Review en audit afspraken
- Exit plan voor kritieke leverancier
8 Verbetercyclus
- Actielijst met eigenaar en datum
- Meetpunten en KPI
- Bestuursrapportage ritme
Deze scan is geen juridisch oordeel. Het helpt je bepalen welke maatregelen je het snelst op orde brengt voor risico en compliance winst.
Zet je uitkomst om naar een actiesheet met eigenaar en deadline. Dat is het verschil tussen weten en doen.
Deze vragen komen vaak terug bij bestuurders, IT verantwoordelijken en compliance teams. Alles is geschreven als praktische uitleg zodat je sneller tot keuzes komt.
Niet per se. Het gaat om passend en evenredig. Je keuzes moeten logisch zijn, gebaseerd op risico en impact, en je moet aantonen dat het werkt.
Nee. ISO 27001 kan wel helpen om structuur en aantoonbaarheid te bouwen, maar de wet vraagt vooral dat je maatregelen passend zijn en dat je kunt bewijzen dat ze werken.
Nee. Je werkt met kritikaliteit. Voor een kleine set kritieke leveranciers wil je dieper bewijs en afspraken. Voor de rest volstaat een lichtere aanpak.
Maak een top 10 lijst met processen en systemen, bepaal top scenario en impact, kies een eigenaar en start met vijf acties voor dertig dagen. Dat geeft focus en ritme.
Voeg interne links toe naar de reikwijdte pagina, de verplichtingen pagina, de meldplicht uitleg, een pagina over leveranciers en ketenrisico, en een pagina met sectorroutes.