NIS2, DORA, de AVG en de Cyber Resilience Act stellen deels vergelijkbare eisen aan risicobeheer, beveiliging en incidentafhandeling. De doelgroep, registers, meldtermijnen en juridische verantwoordelijkheden verschillen echter per regeling. Daarom brengen we eerst in kaart welke regels gelden voor iedere juridische entiteit, dienst en product. Daarna bepalen we welke maatregelen gezamenlijk kunnen worden ingericht en welke verplichtingen apart moeten worden behandeld.
De vier regelingen hebben ieder een eigen toepassingsgebied. Een organisatie kan onder één regeling vallen, maar ook met meerdere tegelijk te maken hebben.
NIS2, essentiële en belangrijke entiteiten
Achttien sectoren, waarbij de omvang de categorie bepaalt. Een sector uit bijlage I vanaf 250 medewerkers is doorgaans een essentiële entiteit; bijlage I bij 50 tot 249 medewerkers, en heel bijlage II vanaf 50, is doorgaans een belangrijke entiteit. Beide dragen dezelfde tien maatregelen uit artikel 21, tweede lid, en een essentiële entiteit staat onder proactief toezicht, wat betekent dat de toezichthouder kan inspecteren zonder dat er een incident is geweest. Een veel grotere groep wordt indirect geraakt, want een organisatie die onder de wet valt, is verantwoordelijk voor de beveiliging van haar directe leveranciers.
De sector- en omvangstoetsen volgen het nationale recht, dus een groep die in vijf lidstaten actief is, wordt vijf keer beoordeeld.
De Cyberbeveiligingswet (Cbw) geldt sinds 15 augustus 2026
DORA, financiële entiteiten en hun ICT-leveranciers
Banken, verzekeraars, beleggingsondernemingen, betaalinstellingen en elektronischgeldinstellingen, aanbieders van cryptoactivadiensten, handelsplatformen en ruim een dozijn andere categorieën, samen met de ICT-leveranciers waarvan zij afhankelijk zijn. DORA gaat over ICT-risicobeheer, het classificeren en melden van incidenten, het testen van de weerbaarheid, en contractuele grip op derden. ICT-leveranciers die als kritiek worden aangewezen, staan onder Europees toezicht.
In Nederland houdt De Nederlandsche Bank of de Autoriteit Financiële Markten toezicht, afhankelijk van de entiteit.
Van toepassing sinds 17 januari 2025
AVG, iedereen die persoonsgegevens verwerkt
Geen omvangsdrempel en geen sectorlijst. Hebt u persoonsgegevens, dan hebt u per doel een grondslag nodig, een verwerkingsregister op grond van artikel 30, beveiliging die past bij het risico op grond van artikel 32, een melding van een datalek binnen 72 uur waar het risico daarom vraagt, een effectbeoordeling waar de verwerking een hoog risico kent, en een werkbaar antwoord als iemand vraagt wat u over hem vastlegt.
De oudste van de vier, en nog altijd degene waarbij de documentatie het vaakst iets beschrijft wat de organisatie allang niet meer doet.
Van toepassing sinds 25 mei 2018
Cyber Resilience Act, producten met digitale elementen
Maakt, importeert of distribueert u hardware of software die op de Europese markt wordt gebracht, dan hangt de CRA aan het product en niet aan de organisatie. Veilige ontwikkeling, een proces voor het afhandelen van kwetsbaarheden, een softwarestuklijst, beveiligingsupdates gedurende een vastgelegde ondersteuningsperiode, technische documentatie en CE-markering. Actief misbruikte kwetsbaarheden en ernstige incidenten moeten worden gemeld.
De verplichtingen lopen over de hele levenscyclus, dus iets wat u in 2027 verkoopt, draagt nog jaren na de verkoop verplichtingen met zich mee.
Meldplichten vanaf 11 september 2026, volledige toepassing vanaf 11 december 2027
Een organisatie kan onder alle vier tegelijk vallen. Een fabrikant van medische hulpmiddelen met 300 medewerkers en een bank onder zijn klanten is het gewone geval en niet het randgeval.
Veel technische en organisatorische maatregelen komen in meerdere regelingen terug. We beoordelen die maatregelen één keer en koppelen het beschikbare bewijs aan de relevante eisen.
Assetregister. Toegangsbeheer en multifactorauthenticatie (MFA). Logging en
bewaking. Patchen in een vast ritme. Encryptie. Back-up met herstel dat
daadwerkelijk is getest. Beoordeling van leveranciers. Een incidentproces met
benoemde rollen en een telefoonnummer dat wordt opgenomen. Elk daarvan staat
in artikel 21, tweede lid, van NIS2, in het kader voor ICT-risicobeheer van
DORA, in artikel 32 van de AVG en in de eisen aan veilige ontwikkeling uit de
CRA. Richt de maatregel één keer in, toon hem één keer aan, en hij antwoordt
op vier plaatsen.
Voor het papierwerk geldt dat niet. De vier als uitwisselbaar behandelen is
de fout die achttien maanden later tijdens een audit opduikt.
Waar ze werkelijk uiteenlopen
DORA wil een informatieregister. Elke contractuele afspraak met een
ICT-leverancier, in een voorgeschreven vorm, op entiteits- en groepsniveau,
bijgehouden en aan de toezichthouder gerapporteerd. Geen van de andere drie
vraagt erom.
De CRA volgt het product. Ondersteuningsperioden, een softwarestuklijst,
conformiteitsbeoordeling en CE-markering hangen aan iets wat u verkoopt, tot
jaren na de verkoop. Een managementsysteem levert dat niet op.
De AVG stelt een vraag die de andere drie niet stellen. Niet of de
gegevens beschermd zijn, maar of u ze mag hebben. Een grondslag, een doel en
een bewaartermijn zijn juridische posities, en geen maatregel repareert een
verwerking die niet had moeten plaatsvinden.
NIS2 zet het bestuur in de tekst. Artikel 20 maakt het goedkeuren van en
toezicht houden op de maatregelen een taak van het bestuur die niet kan
worden gedelegeerd, aantoonbaar per bestuurder.
Eén beoordeling, één samengevoegde set maatregelen, vier afzonderlijke
bewijsdossiers. Verplichtingen die niet overlappen, blijven afzonderlijke
werkstromen binnen dezelfde opdracht.
De beoordeling
De beoordeling in vier stappen
De beoordeling levert vier concrete uitkomsten op: een classificatie, een gecombineerde analyse, een uitvoeringsplan en een rapportage voor het bestuur.
01
Classificatie per juridische entiteit
We leggen vast welke regelingen op iedere entiteit van toepassing zijn, onder welk nationaal recht en op basis van welke activiteiten en criteria. Bij een groep met entiteiten in meerdere landen kan de uitkomst per entiteit verschillen.
02
Gecombineerde analyse
We toetsen de organisatie aan één samengevoegde set maatregelen. Daarbij maken we onderscheid tussen een maatregel die werkelijk ontbreekt en een bestaande maatregel waarvan onvoldoende bewijs beschikbaar is. Dat onderscheid is belangrijk, omdat het herstellen van een ontbrekende technische maatregel meestal meer werk vraagt dan het aanvullen van rapportage of registraties.
03
Uitvoeringsplan
Iedere bevinding krijgt een eigenaar, prioriteit, kostenraming en afhankelijkheden. De volgorde wordt bepaald door het risico en de praktische gevolgen. Wanneer een maatregel aanvullende technologie vraagt, nemen we zowel de implementatie- als de beheerkosten op.
04
Rapportage voor het bestuur
Het bestuur ontvangt een beknopt overzicht van de toepasselijke verplichtingen, belangrijkste risico's, openstaande maatregelen, benodigde besluiten en bewust geaccepteerde risico's. De stukken worden zo opgesteld dat besluiten en toezicht in de bestuursverslagen kunnen worden vastgelegd.
Een classificatie en eerste analyse duren twee tot drie weken per land voor één entiteit. Bij meerdere entiteiten of regelingen kan meer tijd nodig zijn. De uitvoering van maatregelen valt buiten deze doorlooptijd. De planning daarvan hangt af van de bestaande inrichting en de aard van de ontbrekende maatregelen.
Het verschil
Wij voeren het plan ook uit
U kunt de beoordeling als afzonderlijke opdracht afnemen en het uitvoeringsplan door uw eigen team of huidige leverancier laten uitvoeren. Think Smart Europe kan ook de volgende stappen verzorgen. Vooraf leggen we vast welke onderdelen wij uitvoeren en welke werkzaamheden bij uw organisatie of andere leveranciers blijven.
Een rapport en een stappenplan
Een reikwijdteonderzoek en een classificatieoordeel
Een gapanalyse, meestal tegen elk raamwerk afzonderlijk
Een set beleidsstukken, een bevindingenregister en een geprioriteerde lijst
Een slotpresentatie en een overdrachtsdossier
U hebt nu een plan, en u moet nog iemand vinden die het bouwt en iemand die het draaiende houdt.
De route van Think Smart Europe
Dezelfde classificatie, gapanalyse en hetzelfde stappenplan, gemaakt door onze eigen CISO
Daarna bouwen wij wat het stappenplan heeft gevonden, identiteit, logging, patchen, back-up, beoordeling van leveranciers
Daarna voeren wij het uit vanuit ons eigen Europese security operations center
Daarna leveren wij het bewijs waar een toezichthouder, een verzekeraar of een klant om vraagt
Eén contract en één partij die verantwoordelijk is, van de classificatie tot de dagelijkse uitvoering. Houdt een maatregel die wij hebben aanbevolen geen stand, dan blijft die van ons.
Waar ons werk ophoudt
Wat wij niet doen
Think Smart Europe adviseert over cyber security, technische maatregelen, processen en bewijsvoering. Wij geven geen juridisch advies en ondertekenen geen juridische opinies.
We kunnen beleid, incidentprocedures, bestuursstukken en technische of
organisatorische delen van documentatie voorbereiden. Uw organisatie stelt
deze documenten vast.
Een advocaat, privacyjurist of functionaris voor gegevensbescherming blijft
verantwoordelijk voor juridische interpretaties, formele conclusies over het
toepassingsgebied, grondslagen en contractteksten. Of een entiteit onder de
Cyberbeveiligingswet valt, of een verwerking een geldige grondslag heeft, en
of een clausule de contractuele eisen van DORA draagt, zijn juridische
posities. Hebt u geen jurist, dan zeggen wij dat aan het begin en werken wij
naast het kantoor dat u aanwijst.
Deze taakverdeling leggen we vast voordat de opdracht begint.
Wat van ons isDe beoordeling van de maatregelen, de gapanalyse, het stappenplan, het bewijs, en de uitvoering van alles wat wij bouwen.
Wat wij schrijven en u vaststeltBeleid, het kader voor ICT-risicobeheer, incidentprocedures en de bestuursstukken. Wij schrijven ze; uw organisatie stelt ze vast.
Wat wij aan uw advocaat latenJuridische opinies, formele bepalingen van de reikwijdte, en het tekenen voor de grondslag. Wij zeggen wanneer u een jurist nodig hebt, vroeg in plaats van laat.
Hebben wij vier afzonderlijke beoordelingen nodig?
Nee. Eén set maatregelen dekt het grootste deel van NIS2, het grootste
deel van de ICT-risico-eisen van DORA en artikel 32 van de AVG, dus één
beoordeling draagt die drie.
Wat niet overlapt, loopt als aparte werkstroom binnen dezelfde opdracht:
het informatieregister van DORA, de productverplichtingen uit de CRA, en
grondslagen en bewaartermijnen onder de AVG.
Vervangt de beoordeling onze huidige IT-leverancier?
Meestal niet. De beoordeling kan worden uitgevoerd boven op de bestaande
dienstverlening. Werk dat uw huidige leverancier goed kan uitvoeren, kan
daar blijven.
Wel moet duidelijk zijn wie verantwoordelijk is voor ontbrekende
onderdelen en bewijsvoering. Draait de ene partij de endpoints, de andere
het netwerk en een derde de cloud, dan is het bewijs vaak van niemand. Dat
gesprek voert u beter voordat een auditor het voor u voert.
Kan DORA gelden wanneer wij geen bank zijn?
Ja. DORA geldt ook voor andere aangewezen financiële organisaties, zoals
verzekeraars en tussenpersonen, beleggingsondernemingen, betaal- en
elektronischgeldinstellingen, aanbieders van cryptoactivadiensten en
handelsplatformen.
DORA kan ICT-leveranciers ook via hun financiële klanten bereiken. Vraagt
een financiële entiteit u clausules te tekenen over uitbesteding,
exitplannen, auditrechten en het melden van incidenten, dan staat DORA
voor uw deur.
Is dienstverlening vanuit Bulgarije een doorgifte buiten de EU?
Nee. Bulgarije is lid van de Europese Unie. Werk dat daar wordt uitgevoerd,
is op zichzelf geen doorgifte naar een derde land.
Onze engineering- en bewakingsteams werken vanuit Sofia, Varna en Stara
Zagora onder dezelfde AVG, dezelfde contractuele voorwaarden en dezelfde
managementsystemen als het kantoor in Amsterdam. De precieze
gegevensstromen en eventuele toegang door andere leveranciers worden per
dienst beoordeeld.
Think Smart Europe is nieuw. Waarom zouden wij compliancewerk daaraan toevertrouwen?
Omdat de technische organisatie erachter niet nieuw is. Think Smart Europe
is een joint venture van Nederlandse oprichters en Think Smart in
Bulgarije, dat sinds december 2019 staat ingeschreven en de
ISO-certificeringen, de leverancierspartnerschappen en de technische
diepte meebrengt.
Compliancewerk wordt geleverd onder de gecertificeerde managementsystemen
van onze moederorganisatie. Wij laten u die certificaten en hun reikwijdte
zien.
Er is één contract en één punt waar de verantwoordelijkheid ligt.
Kunnen wij alleen de beoordeling afnemen?
Ja. U kunt het rapport en uitvoeringsplan daarna door uw eigen team of een
andere leverancier laten uitvoeren.
Is de verstandige uitkomst dat u het uitvoeringsplan meeneemt naar de
leverancier die u al hebt, dan zeggen wij dat ook.
Wanneer kunnen wij een klant of verzekeraar iets laten zien?
De classificatie en eerste analyse zijn
meestal binnen twee tot drie weken per land beschikbaar. Daarmee kunt u
vragen feitelijk beantwoorden en aangeven welke maatregelen nog worden
uitgevoerd.
Een volledig bewijsdossier volgt nadat de benodigde verbeteringen zijn
afgerond.
Vraag uw beoordeling aan
Tijdens het intakegesprek bespreken we uw juridische structuur, activiteiten, producten en de landen waarin u werkt. Daarna geven we aan welke regelingen waarschijnlijk relevant zijn, wat de beoordeling omvat en wat deze naar verwachting kost.