Normen en wetgeving voor informatiebeveiliging
Dit is het overzicht van de normen en wetten waar BOEM Cybersecurity je in helpt. Per kader lees je kort wat het is, voor wie het geldt en of het verplicht is. Wil je de volledige uitleg, dan heeft elk kader een eigen pagina waarop we de norm zelf behandelen, los van onze dienstverlening.
Vier ervan zijn wetgeving en gelden dus of je wilt of niet: de Cyberbeveiligingswet, de AVG, DORA en de AI Act. NEN 7510 en de BIO 2.0 zijn normen die via wetgeving of via een bestuurlijk besluit toch verplichtend zijn geworden voor de zorg en de overheid. ISO 27001, NIS2 Supply Chain, ISO 42001 en SOC 2 Type 2 zijn vrijwillig, maar worden in aanbestedingen en leveranciersbeoordelingen zo vaak gevraagd dat het verschil met verplicht in de praktijk klein is.

Verplicht, vrijwillig of allebei een beetje
Wat is verplicht en wat is vrijwillig?
Een deel van deze kaders is wet. De AVG geldt voor iedere organisatie die persoonsgegevens verwerkt, DORA geldt sinds 17 januari 2025 voor financiele entiteiten en de Nederlandse Cyberbeveiligingswet treedt in werking op 15 augustus 2026. Zorgaanbieders moeten via de Wabvpz aantoonbaar aan NEN 7510 voldoen. Andere kaders zijn formeel vrijwillig, zoals ISO 27001 en het NIS2 Supply Chain normenkader. Vrijwillig betekent in de praktijk zelden optioneel: opdrachtgevers, verzekeraars en tenders vragen er gewoon om.
Normen sluiten op elkaar aan, dus doe het werk een keer
Bijna alle kaders in dit overzicht komen uit dezelfde familie. NEN 7510 en de BIO 2.0 zijn gebouwd op ISO 27001 en ISO 27002, met eigen aanvullingen voor de zorg en voor de overheid. De zorgplicht uit de Cyberbeveiligingswet vraagt om risicomanagement en beheersmaatregelen die je met een managementsysteem volgens ISO 27001 grotendeels al dekt. Bouw dus een managementsysteem en een set maatregelen, en vertaal die naar de kaders die op jou van toepassing zijn. Zo voorkom je dat je drie keer hetzelfde beleid schrijft.
Zo bepaal je welke norm voor jou relevant is
Begin bij je sector en je rol in de keten. Ben je een overheidsorganisatie, dan is de BIO 2.0 je vertrekpunt. Zit je in de zorg, dan is dat NEN 7510. Val je onder de Cyberbeveiligingswet als essentiele of belangrijke entiteit, dan is die wet leidend. Lever je aan een organisatie die eronder valt, dan krijg je vragen over NIS2 Supply Chain. Verwerk je persoonsgegevens, dan geldt de AVG altijd. Weet je het niet zeker? Start met een gratis digitaal vooronderzoek of een GAP-analyse en laat feiten de keuze maken. Zie ook het overzicht per sector.
De tien normen en wetten op een rij
ISO 27001 is de internationale norm voor een managementsysteem voor informatiebeveiliging, een ISMS. De actuele versie is ISO/IEC 27001:2022, in Nederland uitgegeven als NEN-EN-ISO/IEC 27001:2023. De norm geldt voor elke organisatie die haar informatiebeveiliging aantoonbaar wil beheersen, van vijf tot vijfduizend medewerkers. ISO 27001 is niet wettelijk verplicht, maar wel certificeerbaar en daarmee het meest gevraagde bewijsstuk in tenders en leveranciersbeoordelingen. Lees de uitleg op de pagina over ISO 27001, of bekijk hoe wij een traject aanpakken op ISO 27001-implementatie.
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. De norm volgt de structuur van ISO 27001 en ISO 27002 en voegt daar eisen aan toe die specifiek gaan over persoonlijke gezondheidsinformatie. De herziene versie NEN 7510-1:2024 sluit aan op de nieuwste ISO-versies en op wetgeving als de Wabvpz en de Wegiz. Zorgaanbieders en andere beheerders van gezondheidsgegevens zijn via de Wabvpz wettelijk verplicht aantoonbaar aan NEN 7510 te voldoen. Certificering is niet verplicht, maar wel de meest gangbare manier om het aan te tonen. Lees de uitleg op de pagina over NEN 7510, hoe wij dat aanpakken op NEN 7510-implementatie en wat er speelt in de zorgsector.
NIS2 is de Europese richtlijn voor cyberbeveiliging van netwerk- en informatiesystemen. Nederland zet die om in de Cyberbeveiligingswet, die vanaf 15 augustus 2026 geldt. De wet richt zich op essentiele en belangrijke entiteiten in aangewezen sectoren zoals energie, transport, drinkwater, zorg, digitale infrastructuur en overheid, meestal middelgrote en grote organisaties. Val je eronder, dan is naleving verplicht: een zorgplicht met risicobeheersing en maatregelen, een meldplicht met een eerste melding binnen 24 uur, een registratieplicht en toezicht. Lees de uitleg op de pagina over de Cyberbeveiligingswet, onze aanpak op NIS2-implementatie en de route via het Cbw Control Framework.
NIS2 Supply Chain is een Nederlands normenkader waarmee leveranciers kunnen aantonen dat zij hun cyberbeveiliging op orde hebben. Het kader wordt beheerd door Stichting Kwaliteitsinnovatie en kent drie niveaus: SC10 voor leveranciers met beperkt risico, SC20 voor leveranciers met verhoogd risico of toegang tot gevoelige gegevens, en SC30 voor partijen die cruciaal zijn in de keten. Het kader is niet wettelijk verplicht, maar wordt contractueel gevraagd door organisaties die zelf onder de Cyberbeveiligingswet vallen en hun keten moeten beheersen. BOEM is erkend auditpartner voor SC10 en SC20. Lees de uitleg op de pagina over NIS2 Supply Chain, onze aanpak op de dienstpagina en hoe de audit verloopt.
De BIO 2.0 is het overheidsbrede normenkader voor informatiebeveiliging bij het Rijk, gemeenten, provincies en waterschappen. Versie 1.3 is op 5 maart 2026 in de Staatscourant gepubliceerd en is gebaseerd op NEN-EN-ISO/IEC 27001:2023 en NEN-EN-ISO/IEC 27002:2022. De oude basisbeveiligingsniveaus zijn vervallen en vervangen door een risicogerichte aanpak met een verplicht managementsysteem. Voor entiteiten die onder de Cyberbeveiligingswet vallen wordt de BIO een wettelijke verplichting, daarbuiten geldt de BIO als verplichtende zelfregulering op basis van een besluit van het OBDO. Lees de uitleg op de pagina over de BIO 2.0.
De AVG is de Europese privacyverordening, in het Engels de GDPR, en geldt sinds 25 mei 2018 rechtstreeks in Nederland. De AVG geldt voor elke organisatie die persoonsgegevens verwerkt, ongeacht omvang of sector, en is dus altijd verplicht. Naast rechten van betrokkenen en een verwerkingsregister eist de AVG passende technische en organisatorische maatregelen en het melden van datalekken binnen 72 uur. De Autoriteit Persoonsgegevens houdt toezicht. Lees de uitleg op de pagina over de AVG en onze aanpak op privacy en AVG.
DORA is de Digital Operational Resilience Act, Verordening (EU) 2022/2554, en is van toepassing sinds 17 januari 2025. Het is een verordening en werkt dus direct, zonder nationale omzetting. DORA geldt voor financiele entiteiten zoals banken, verzekeraars, beleggingsondernemingen, betaalinstellingen en pensioenfondsen, en voor kritieke ICT-dienstverleners van die partijen. De verplichtingen gaan over ICT-risicobeheer, incidentmelding, het testen van digitale weerbaarheid en het beheersen van risico bij derde partijen, inclusief een informatieregister van ICT-contracten. AFM en DNB houden toezicht. Lees de uitleg op de pagina over DORA en onze aanpak op de DORA-dienstpagina.
ISO/IEC 42001 is de eerste internationale norm voor een managementsysteem voor kunstmatige intelligentie, in het Engels een AI Management System. De norm is in december 2023 gepubliceerd en vraagt dat je aantoonbaar bestuurt hoe je organisatie AI ontwikkelt, inkoopt en gebruikt. De opzet is dezelfde als bij ISO 27001, met een bijlage met 38 beheersmaatregelen. ISO 42001 is niet wettelijk verplicht en geeft ook geen vermoeden van conformiteit onder de AI-verordening, maar dekt wel een groot deel van hetzelfde werk. Lees de uitleg op de pagina over ISO 42001 en onze aanpak op ISO 42001-implementatie.
SOC 2 is geen norm en geen certificaat maar een assurancerapport. Een onafhankelijke auditor beschrijft je beheersmaatregelen en geeft daar een oordeel over, op basis van de Trust Services Criteria van de Amerikaanse beroepsorganisatie AICPA. Bij Type 1 gaat dat over de opzet op een moment, bij Type 2 over de werking over een periode, en precies daarom vragen klanten om Type 2. Het is nergens verplicht, maar het wordt standaard gevraagd zodra je aan Amerikaanse of beursgenoteerde klanten levert. Het rapport zelf komt van een auditkantoor, wij verzorgen de voorbereiding. Lees de uitleg op de pagina over SOC 2 Type 2 en onze aanpak op SOC 2 readiness.
De AI Act, in het Nederlands de AI-verordening, is Verordening (EU) 2024/1689. Het is Europese wetgeving die rechtstreeks geldt en die eisen stelt aan AI naar de mate van risico. De verordening is gefaseerd van toepassing: de verboden praktijken en de eis van AI-vaardigheid gelden sinds 2 februari 2025, de transparantieverplichtingen vanaf 2 augustus 2026. Let op dat de termijnen in juli 2026 zijn gewijzigd: de verplichtingen voor hoogrisicosystemen zijn opgeschoven naar 2 december 2027, en naar 2 augustus 2028 voor AI die in producten is ingebouwd. Lees de uitleg op de pagina over de AI Act.


Waarom kiezen voor BOEM?
- Een fundament, meerdere normen: we bouwen een managementsysteem en een set maatregelen, en vertalen die naar ISO 27001, NEN 7510, de BIO 2.0 of de Cyberbeveiligingswet, zodat je het werk niet dubbel doet.
- Erkend auditpartner: BOEM is erkend auditpartner voor NIS2 Supply Chain niveau SC10 en SC20, dus advies en audit komen uit een hand met kennis van het echte toetsingskader.
- Vaste prijzen, geen open eind: een GAP-analyse voor 2.500 euro en heldere bandbreedtes per traject, zodat je vooraf weet waar je aan toe bent.
- Techniek en papier: we toetsen niet alleen beleid maar ook de werkelijkheid, met pentests en technisch onderzoek naast governance en documentatie.
- Blijvende begeleiding: met een Security Partner abonnement houd je de cyclus, audits en herbeoordelingen structureel op de rails na de invoering.
Wat kost het om aan een norm te voldoen?
Prijzen per traject, en de eerste stap is gratis
Begin met het gratis digitaal technisch vooronderzoek. Dat is kosteloos, alleen voor zakelijke aanvragen en geldt voor een domein per aanvraag. Wil je weten hoe groot het gat is tussen jouw situatie en de norm, dan doen we een GAP-analyse voor een vaste prijs van 2.500 euro. Een volledige ISO 27001-implementatie kost gemiddeld ongeveer 18.000 euro, met een bandbreedte van 14.000 tot 25.000 euro afhankelijk van omvang en complexiteit. Een NIS2-implementatie via het Cbw Control Framework ligt tussen 7.000 en 14.500 euro. Een NIS2 Supply Chain audit voor niveau SC10 of SC20 kost 2.020 euro all-in en gaat op afstand via Teams. Een pentest loopt van 5.000 tot 50.000 euro, afhankelijk van scope en diepgang. Wil je het daarna structureel bijhouden, dan kost een Security Partner abonnement 1.500 euro per maand.

Dat hangt af van je sector, je omvang en je rol in de keten. Overheidsorganisaties werken met de BIO 2.0, zorgaanbieders met NEN 7510, financiele entiteiten met DORA. Val je als essentiele of belangrijke entiteit onder de Cyberbeveiligingswet, dan is die wet leidend. Lever je aan zo’n organisatie, dan komt NIS2 Supply Chain in beeld. Verwerk je persoonsgegevens, dan geldt de AVG altijd. Twijfel je, doe dan het gratis vooronderzoek en laat ons meekijken.
Ja, in grote mate. De zorgplicht uit de Cyberbeveiligingswet vraagt om risicomanagement, beheersmaatregelen en aantoonbare opvolging, en dat is exact wat een managementsysteem volgens ISO 27001 organiseert. Een ISO 27001-certificaat is geen automatisch bewijs van naleving van de wet, want de wet kent eigen verplichtingen zoals registratie en incidentmelding. Maar wie ISO 27001 op orde heeft, hoeft voor de Cyberbeveiligingswet vooral aan te vullen en niet opnieuw te beginnen.
Ja, en dat is bijna altijd de slimste route. NEN 7510 en de BIO 2.0 zijn opgebouwd op ISO 27001 en ISO 27002, dus je beleid, je risicoanalyse en je maatregelenset zijn grotendeels dezelfde. Wij richten een managementsysteem in en mappen dat naar elk kader dat op jou van toepassing is. Je documenteert en onderhoudt dan een set, met per norm een aanvullende laag.
Op 15 augustus 2026. Val je onder de wet, dan is dat de datum waarop de zorgplicht, meldplicht en registratieplicht gaan gelden. Omdat een zorgvuldige invoering maanden kost, is het verstandig nu te beginnen met een risicoanalyse en een GAP-analyse, zodat je op tijd aantoonbaar in control bent.
Nee. ISO 27001 is een vrijwillige norm en er is geen Nederlandse wet die certificering voorschrijft. In de praktijk is het wel vaak een harde eis, omdat opdrachtgevers, tenders, verzekeraars en ketenpartners het als bewijsstuk vragen. Daarnaast is de norm de meest praktische manier om aan wettelijke verplichtingen als de AVG en de Cyberbeveiligingswet te voldoen.
Dat verschilt per kader. De AVG, DORA en de Cyberbeveiligingswet eisen naleving, niet een certificaat. NEN 7510 eist dat je aantoonbaar voldoet, waarbij certificering de gangbare manier is om dat te laten zien. ISO 27001 en NIS2 Supply Chain zijn wel echte certificeringsschema’s met een externe audit. Wij bespreken vooraf of certificering in jouw geval meerwaarde heeft of dat een goed onderbouwde zelfverklaring volstaat.
NIS2 en de Cyberbeveiligingswet zijn wetgeving en gelden voor essentiele en belangrijke entiteiten. NIS2 Supply Chain is geen wet maar een normenkader voor hun leveranciers, met de niveaus SC10, SC20 en SC30. Val je zelf niet onder de wet maar lever je wel aan een organisatie die dat wel doet, dan is NIS2 Supply Chain de manier om in drie stappen aan te tonen dat je geen zwakke schakel bent.
Het gratis digitaal technisch vooronderzoek. Dat kost je niets, geldt voor een domein per aanvraag en is alleen beschikbaar voor zakelijke aanvragen. Wil je een compleet beeld tegen een specifieke norm, dan is de GAP-analyse van 2.500 euro de logische vervolgstap. Daaruit rolt een concreet plan met prioriteiten, doorlooptijd en kosten.
Plan vandaag nog een vrijblijvende telefonische intake
In een vrijblijvend kennismakingsgesprek bepalen we welke normen en wetten op jouw organisatie van toepassing zijn en hoe je die zo veel mogelijk in een traject afdekt.
BOEM Cybersecurity als partner, verhalen uit de praktijk
Wij zijn trots op onze klanten. Lees hier meer over deze klanten en hun succesverhalen.