Ga naar inhoud
Compliancy

Compliancy als fundament

Hoe organisaties aantoonbaar compliant worden — van regelgeving tot bewijs.

Inleiding

Waarom compliancy op de bestuurstafel ligt

Informatiebeveiliging is allang geen zaak van IT alleen meer. De Cyberbeveiligingswet treedt op 15 augustus in werking, de Autoriteit Persoonsgegevens deelt boetes uit die de krant halen en opdrachtgevers vragen bij aanbestedingen steeds vaker om een ISO 27001-certificaat. Toch blijft compliancy voor veel bestuurders abstract — iets op de achtergrond, tot de auditor belt.

Dat is niet vreemd, want het regelgevingslandschap is snel complexer geworden: vijf kaders met elk hun eigen taal, deadlines en toezichthouders. De kern is gelukkig overal dezelfde. Weet wat u heeft, bescherm wat kwetsbaar is en bewijs dat u het doet. Dit artikel laat zien waar de kaders overlappen, waar ze van elkaar afwijken en waar u het beste kunt beginnen.

Het kernprobleem

Compliance en compliancy: meer dan een spellingskwestie

Compliance is doen wat de wet vraagt: maatregelen implementeren, medewerkers trainen, processen inrichten. Maar als niemand kan verifiëren dát dat gebeurt — geen logboek, geen versiedatum op het beleid, geen registratie van de training — dan valt er bij een audit niets te laten zien.

Compliancy voegt die bewijslast toe. Het is het verschil tussen een brandmelder aan de muur en een brandmelder die getest is, met de testdatum en de verantwoordelijke medewerker in het logboek. Auditors zoeken geen intenties maar artefacten: een ondertekend beleid met een datum, een risicoregister met een reviewcyclus, een incidentlog met tijdstempels.

De meeste organisaties die zakken voor een audit doen het niet fout — ze kunnen alleen niet laten zien dat ze het goed doen.

In de praktijk komt het neer op drie opeenvolgende stappen, waarvan de laatste het vaakst wordt overgeslagen. Niet omdat papierwerk een doel op zich is, maar omdat een auditor of toezichthouder achteraf moet kunnen vaststellen dat het op dát moment in orde was.

  1. Identificatie — Welke kaders zijn op ons van toepassing, en in welke scope?
  2. Implementatie — Hoe richten we systemen, processen en gedrag in zodat ze voldoen?
  3. Verantwoording — Hoe bewijzen we, nu en achteraf, dat we het doen?
Infographic: 5 Kaders, 1 Focus — Grip op Document Compliance. Vijf compliancy-kaders (NIS2, ISO 27001, AVG, NEN 7510, AI Act) convergeren op drie kernvragen over classificatie, toegang en aantoonbaarheid. Inclusief compliance-tijdlijn van 2018 tot 2026.
5 Kaders, 1 Focus — hoe NIS2, ISO 27001, AVG, NEN 7510 en de AI Act samenkomen op documentniveau
Vijf kaders

De vijf centrale compliancy-kaders

Voor Nederlandse organisaties zijn vijf kaders bepalend. Ze overlappen, maar hebben elk hun eigen focus en scope.

NIS2 Richtlijn 15 aug 2026

Netwerk- en informatiebeveiliging voor kritieke sectoren (energie, water, gezondheid, digitale diensten). In Nederland ingevoerd als Cyberbeveiligingswet: risicoanalyse, incidentmelding binnen 24 uur en aantoonbare beheersmaatregelen.

Officiële tekst →
ISO 27001 Actief

Internationale norm voor informatiebeveiliging en de basis voor elk serieus beveiligingsprogramma. Control A.5.12 vereist documentclassificatie. Certificering wordt steeds vaker verwacht.

Officiële tekst →
NEN 7510 Actief

Nederlandse norm voor informatiebeveiliging in de zorg, verplicht voor zorginstellingen. Patiëntdata vereist aanvullende classificatie en toegangsbeperkingen.

Officiële tekst →
AVG / GDPR Actief

Rechtmatige verwerking, verwerkingsregister, DPIA bij hoog risico en meldplicht binnen 72 uur. Zonder classificatie is niet vast te stellen welke documenten persoonsgegevens bevatten.

Officiële tekst →
EU AI Act Deels actief

De transparantieverplichtingen (artikel 50) gelden sinds 2 augustus 2026; de eisen voor hoog-risico-AI volgen in december 2027. Data governance — inclusief documentclassificatie — is een basisvereiste.

Officiële tekst →
Verdieping

NIS2: de urgentste van de vijf

Van alle kaders heeft NIS2 (Richtlijn 2022/2555/EU) op dit moment de grootste impact. De Nederlandse invulling, de Cyberbeveiligingswet, treedt op 15 augustus 2026 in werking en raakt zo'n 8.000 organisaties — veel daarvan krijgen voor het eerst met afdwingbare beveiligingseisen te maken.

Case: middelgroot energiebedrijf

Tijdens de NIS2-voorbereiding ontdekte een middelgroot energiebedrijf dat zijn back-upprocedures alleen op papier bestonden en dat het incident-responsplan uit 2019 stamde. In vier maanden bouwde het bedrijf met onze templates een auditeerbaar systeem op.

Conclusie: NIS2-compliance is geen eenmalig project, maar doorlopend beheer van risico's, monitoring en documentatie.

De kernvereisten samengevat

  • Risicobeheer: gestructureerde identificatie en beheersing van cyberrisico's
  • Incidentmelding: ernstige incidenten binnen 24 uur melden bij de toezichthouder
  • Beveiliging van kritieke diensten: hogere norm voor organisaties in kritieke sectoren
  • Ketenbeveiliging: eisen aan leveranciers en partners
  • Audit & bewijs: uitgebreide documentatie en periodieke audits

Wie NIS2 serieus oppakt, legt meteen het fundament voor de andere vier kaders.

Auditorverwachtingen

Wat auditors verwachten

Een externe auditor zoekt naar zes kernzaken. Niet allemaal formele vereisten, maar ze worden overal verwacht:

Governance & rollen

Wie is verantwoordelijk voor compliancy en wie beslist over risico's? Welke overleggen en escalatieroutes bestaan er?

Risicoregister

Welke risico's zijn geïdentificeerd, hoe zijn ze ingeschat en wie volgt ze op? Dit is het hart van elke audit.

Maatregelenplanning

Wat doet de organisatie per risico: technische controls, organisatorische processen, training?

Monitoring & logging

Hoe wordt bewezen dat controles werken? Logs, dashboards, rapportages en incidentregistraties.

Incidentmanagement

Wat gebeurt er als het misgaat — hoe wordt er geëscaleerd, onderzocht en gerapporteerd?

Training & awareness

Weten medewerkers wat er van hen wordt verwacht, en is dat aantoonbaar? Denk aan trainingsregistraties en simulatieresultaten.

Tijdlijn

De compliancy-kalender

Twee Europese wetten bepalen het tempo van de komende achttien maanden:

2 augustus 2026 — AI Act artikel 50

Transparantieverplichtingen afdwingbaar

Chatbots moeten zich kenbaar maken als AI en AI-gegenereerde content moet machineleesbaar gemarkeerd worden.

15 augustus 2026 — Cyberbeveiligingswet

NIS2 wordt Nederlandse wet

Vijf basisverplichtingen en een meldplicht voor zo'n 8.000 organisaties in kritieke sectoren. Bestuurders zijn persoonlijk aanspreekbaar.

December 2027 — AI Act hoog-risico

Verplichtingen voor hoog-risico-AI

Na uitstel via de Digitale Omnibus worden risicoclassificatie, menselijk toezicht en audittrail voor hoog-risicosystemen afdwingbaar.

Doorlopend — AVG, ISO 27001, NEN 7510

Bestaande kaders lopen door

Certificeringsaudits en AVG-handhaving gaan gewoon verder. Classificatie en aantoonbaarheid blijven de rode draad.

Het fundament

Classificatie als fundament

Classificatie is de taal van compliancy. Zonder de juiste woorden kunt u niet over risico's spreken.

Een vaak onderschat onderdeel van compliancy is classificatie. Wie precies weet wat welke informatie is — publiek, intern, vertrouwelijk, persoonsgegeven, medisch — kan gerichte controles toepassen. Zonder classificatie past u noodgedwongen dezelfde controles toe op alles: te zwaar voor het onschuldige, te licht voor het kritieke.

De kaders erkennen dat allemaal. ISO 27001 vraagt om assetclassificatie, NIS2 om het identificeren van essentiële systemen, de AVG om onderscheid tussen persoonsgegevens en overige data, en de AI Act om risiconiveaus per AI-systeem.

Drie niveaus

Rollen en niveaus in compliancy

Compliancy vraagt om rollen op drie niveaus: directie, management en operationeel.

Directie

Zorgt voor governance, budget en cultuur, en neemt eigenaarschap van het compliancybeleid.

"Hoe waarborgen wij dat compliancy meeweegt in strategische beslissingen?"

Management

Implementeert beleid, bewaakt processen en escaleert risico's. Hier zit de CISO of compliance officer.

"Welke risico's moeten wij dit kwartaal beheersen?"

Operationeel

IT en medewerkers voeren de dagelijkse controles uit en rapporteren afwijkingen.

"Volgen wij vandaag het beleid, en zijn onze logs compleet?"

Bronnen en referenties

De belangrijkste bronnen per kader.

Onderstaande tabel bevat de officiële bronnen per wettelijk kader. Waar wij een eigen analyse of weekbericht hebben gepubliceerd, staat die in de laatste kolom.

Kader Officiële bron Toelichting Onze analyse
AVG autoriteitpersoonsgegevens.nl Handhaving, datalekken, verwerkingsregister
NIS2 ncsc.nl — FAQ Cyberbeveiligingswet Praktische voorbereiding Weekbericht: NIS2-voorbereiding
NIS2 nctv.nl — Cyberbeveiligingswet Sectorale doorverwijzingen naar toezichthouders
ISO 27001 nen.nl — FAQ ISO 27001 Norm, certificering en FAQ
NEN 7510 nen.nl — Zorg Informatiebeveiliging in de zorg
AI Act ai-act-service-desk.ec.europa.eu Officiële EU-ondersteuning voor implementatie Weekbericht: AI Act-verplichtingen
Recente ontwikkelingen

Regelgeving beweegt. Dit zijn de laatste ontwikkelingen.

Elke week verzamelen en analyseren wij de relevantste compliance-ontwikkelingen.

ICTRecht

De Digitale Omnibus voor AI is er: wat verandert er nu écht?

De Digitale Omnibus voor AI is als Verordening 2026/1744 gepubliceerd en op 27 juli in werking getreden. De verplichtingen voor hoog-risico-AI schuiven op naar december 2027 en augustus 2028, maar de transparantieverplichtingen van artikel 50 gaan gewoon op 2 augustus in: chatbots moeten zich kenbaar maken en AI-content moet machineleesbaar gemarkeerd worden. Alleen bestaande generatieve AI-systemen krijgen tot 2 december 2026. AI-geletterdheid wordt afgezwakt tot een inspanningsverplichting.

AP publiceert ransomware-rapportage: leer van de fouten van anderen

De AP registreerde 136 ransomware-aanvallen in 2025, goed voor minstens 283 datalekmeldingen; de meeste kwamen uit zorg, retail en ICT. In de nieuwe rapportage delen getroffen organisaties hun ervaringen. De rode draad: bereid je voor met een actueel incidentplan, informeer betrokkenen op tijd en zorg dat je weet welke persoonsgegevens je verwerkt en waar die staan. Juist die laatste vraag blijkt in de praktijk vaak het struikelblok.

Zorg
ICTRecht

ICTRecht jurisprudentieblog Data & Privacy juli 2026

Maandelijks overzicht van privacy-uitspraken uit juli 2026, onder meer over gegevensverwerking, inzageverzoeken en datalekken. Uitspraken over inzage- en verwijderverzoeken raken direct aan de vindbaarheid en classificatie van documenten met persoonsgegevens: wie niet weet waar gegevens staan, kan zo'n verzoek niet goed afhandelen.

ICTRecht

GRC-tool, spreadsheet-moeras of GRC-GPT?

ICTRecht vergelijkt drie manieren om een controleraamwerk voor ISO 27001 of NIS2 bij te houden: een specifieke GRC-tool, spreadsheets of AI-ondersteuning. De kern is aantoonbaarheid: bewijslast voor certificering en toezicht moet vindbaar, actueel en gestructureerd zijn. Dat is in de praktijk vooral een kwestie van goed documentbeheer.

De volgende stap

Waar u ook staat, de route begint met dezelfde vier vragen:

  1. Welke kaders zijn op ons van toepassing?
  2. Wat kan er misgaan?
  3. Wat doen we eraan?
  4. Hoe bewijzen we het?

documenten.nl helpt met templates, checklists en begeleiding bij elk van deze stappen.

Plan een kennismaking →