Normen en wetgeving voor informatiebeveiliging
Dit is het overzicht van de normen en wetgeving waar BOEM Cybersecurity je in helpt: ISO 27001, NEN 7510, NIS2 en de Cyberbeveiligingswet, NIS2 Supply Chain, de BIO 2.0, de AVG en DORA. Per norm lees je wat het is, voor wie het geldt en of het verplicht is.

Verplicht, vrijwillig of allebei een beetje
Wat is verplicht en wat is vrijwillig?
Een deel van deze kaders is wet. De AVG geldt voor iedere organisatie die persoonsgegevens verwerkt, DORA geldt sinds 17 januari 2025 voor financiele entiteiten en de Nederlandse Cyberbeveiligingswet treedt in werking op 15 augustus 2026. Zorgaanbieders moeten via de Wabvpz aantoonbaar aan NEN 7510 voldoen. Andere kaders zijn formeel vrijwillig, zoals ISO 27001 en het NIS2 Supply Chain normenkader. Vrijwillig betekent in de praktijk zelden optioneel: opdrachtgevers, verzekeraars en tenders vragen er gewoon om.
Normen sluiten op elkaar aan, dus doe het werk een keer
Bijna alle kaders in dit overzicht komen uit dezelfde familie. NEN 7510 en de BIO 2.0 zijn gebouwd op ISO 27001 en ISO 27002, met eigen aanvullingen voor de zorg en voor de overheid. De zorgplicht uit de Cyberbeveiligingswet vraagt om risicomanagement en beheersmaatregelen die je met een managementsysteem volgens ISO 27001 grotendeels al dekt. Bouw dus een managementsysteem en een set maatregelen, en vertaal die naar de kaders die op jou van toepassing zijn. Zo voorkom je dat je drie keer hetzelfde beleid schrijft.
Zo bepaal je welke norm voor jou relevant is
Begin bij je sector en je rol in de keten. Ben je een overheidsorganisatie, dan is de BIO 2.0 je vertrekpunt. Zit je in de zorg, dan is dat NEN 7510. Val je onder de Cyberbeveiligingswet als essentiele of belangrijke entiteit, dan is die wet leidend. Lever je aan een organisatie die eronder valt, dan krijg je vragen over NIS2 Supply Chain. Verwerk je persoonsgegevens, dan geldt de AVG altijd. Weet je het niet zeker? Start met een gratis digitaal vooronderzoek of een GAP-analyse en laat feiten de keuze maken. Zie ook het overzicht per sector.
De zeven normen en wetten op een rij
ISO 27001 is de internationale norm voor een managementsysteem voor informatiebeveiliging, een ISMS. De actuele versie is ISO/IEC 27001:2022, in Nederland uitgegeven als NEN-EN-ISO/IEC 27001:2023. De norm geldt voor elke organisatie die haar informatiebeveiliging aantoonbaar wil beheersen, van vijf tot vijfduizend medewerkers. ISO 27001 is niet wettelijk verplicht, maar wel certificeerbaar en daarmee het meest gevraagde bewijsstuk in tenders en leveranciersbeoordelingen. Bekijk hoe wij dit aanpakken op de pagina ISO 27001-implementatie.
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. De norm volgt de structuur van ISO 27001 en ISO 27002 en voegt daar eisen aan toe die specifiek gaan over persoonlijke gezondheidsinformatie. De herziene versie NEN 7510-1:2024 sluit aan op de nieuwste ISO-versies en op wetgeving als de Wabvpz en de Wegiz. Zorgaanbieders en andere beheerders van gezondheidsgegevens zijn via de Wabvpz wettelijk verplicht aantoonbaar aan NEN 7510 te voldoen. Certificering is niet verplicht, maar wel de meest gangbare manier om het aan te tonen. Meer hierover op NEN 7510-implementatie en op onze pagina over de zorgsector.
NIS2 is de Europese richtlijn voor cyberbeveiliging van netwerk- en informatiesystemen. Nederland zet die om in de Cyberbeveiligingswet, die op 15 augustus 2026 in werking treedt. De wet richt zich op essentiele en belangrijke entiteiten in aangewezen sectoren zoals energie, transport, drinkwater, zorg, digitale infrastructuur en overheid, meestal middelgrote en grote organisaties. Val je eronder, dan is naleving verplicht: een zorgplicht met risicobeheersing en maatregelen, een meldplicht met een eerste melding binnen 24 uur, een registratieplicht en toezicht. Lees de uitleg op NIS2 en de Cyberbeveiligingswet en de implementatieroute via het Cbw Control Framework.
NIS2 Supply Chain is een Nederlands normenkader waarmee leveranciers kunnen aantonen dat zij hun cyberbeveiliging op orde hebben. Het kader wordt beheerd door Stichting Kwaliteitsinnovatie en kent drie niveaus: SC10 voor leveranciers met beperkt risico, SC20 voor leveranciers met verhoogd risico of toegang tot gevoelige gegevens, en SC30 voor partijen die cruciaal zijn in de keten. Het kader is niet wettelijk verplicht, maar wordt contractueel gevraagd door organisaties die zelf onder de Cyberbeveiligingswet vallen en hun keten moeten beheersen. BOEM is erkend auditpartner voor SC10 en SC20. Zie NIS2 Supply Chain en de NIS2 Supply Chain audit.
De BIO 2.0 is het overheidsbrede normenkader voor informatiebeveiliging bij het Rijk, gemeenten, provincies en waterschappen. Versie 1.3 is op 5 maart 2026 in de Staatscourant gepubliceerd en is gebaseerd op NEN-EN-ISO/IEC 27001:2023 en NEN-EN-ISO/IEC 27002:2022. De oude basisbeveiligingsniveaus zijn vervallen en vervangen door een risicogerichte aanpak met een verplicht managementsysteem. Voor entiteiten die onder de Cyberbeveiligingswet vallen wordt de BIO een wettelijke verplichting, daarbuiten geldt de BIO als verplichtende zelfregulering op basis van een besluit van het OBDO. Lees meer op onze pagina over de BIO 2.0.
De AVG is de Europese privacyverordening, in het Engels de GDPR, en geldt sinds 25 mei 2018 rechtstreeks in Nederland. De AVG geldt voor elke organisatie die persoonsgegevens verwerkt, ongeacht omvang of sector, en is dus altijd verplicht. Naast rechten van betrokkenen en een verwerkingsregister eist de AVG passende technische en organisatorische maatregelen en het melden van datalekken. De Autoriteit Persoonsgegevens houdt toezicht. Meer over onze aanpak vind je op privacy en AVG.
DORA is de Digital Operational Resilience Act, Verordening (EU) 2022/2554, en is van toepassing sinds 17 januari 2025. Het is een verordening en werkt dus direct, zonder nationale omzetting. DORA geldt voor financiele entiteiten zoals banken, verzekeraars, beleggingsondernemingen, betaalinstellingen en pensioenfondsen, en voor kritieke ICT-dienstverleners van die partijen. De verplichtingen gaan over ICT-risicobeheer, incidentmelding, het testen van digitale weerbaarheid en het beheersen van risico bij derde partijen, inclusief een informatieregister van ICT-contracten. AFM en DNB houden toezicht. Meer hierover op DORA.


Waarom kiezen voor BOEM?
- Een fundament, meerdere normen: we bouwen een managementsysteem en een set maatregelen, en vertalen die naar ISO 27001, NEN 7510, de BIO 2.0 of de Cyberbeveiligingswet, zodat je het werk niet dubbel doet.
- Erkend auditpartner: BOEM is erkend auditpartner voor NIS2 Supply Chain niveau SC10 en SC20, dus advies en audit komen uit een hand met kennis van het echte toetsingskader.
- Vaste prijzen, geen open eind: een GAP-analyse voor 2.500 euro en heldere bandbreedtes per traject, zodat je vooraf weet waar je aan toe bent.
- Techniek en papier: we toetsen niet alleen beleid maar ook de werkelijkheid, met pentests en technisch onderzoek naast governance en documentatie.
- Blijvende begeleiding: met een Security Partner abonnement houd je de cyclus, audits en herbeoordelingen structureel op de rails na de invoering.
Wat kost het om aan een norm te voldoen?
Prijzen per traject, en de eerste stap is gratis
Begin met het gratis digitaal technisch vooronderzoek. Dat is kosteloos, alleen voor zakelijke aanvragen en geldt voor een domein per aanvraag. Wil je weten hoe groot het gat is tussen jouw situatie en de norm, dan doen we een GAP-analyse voor een vaste prijs van 2.500 euro. Een volledige ISO 27001-implementatie kost gemiddeld ongeveer 18.000 euro, met een bandbreedte van 14.000 tot 25.000 euro afhankelijk van omvang en complexiteit. Een NIS2-implementatie via het Cbw Control Framework ligt tussen 7.000 en 14.500 euro. Een NIS2 Supply Chain audit voor niveau SC10 of SC20 kost 2.020 euro all-in en gaat op afstand via Teams. Een pentest loopt van 5.000 tot 50.000 euro, afhankelijk van scope en diepgang. Wil je het daarna structureel bijhouden, dan kost een Security Partner abonnement 1.500 euro per maand.

Dat hangt af van je sector, je omvang en je rol in de keten. Overheidsorganisaties werken met de BIO 2.0, zorgaanbieders met NEN 7510, financiele entiteiten met DORA. Val je als essentiele of belangrijke entiteit onder de Cyberbeveiligingswet, dan is die wet leidend. Lever je aan zo’n organisatie, dan komt NIS2 Supply Chain in beeld. Verwerk je persoonsgegevens, dan geldt de AVG altijd. Twijfel je, doe dan het gratis vooronderzoek en laat ons meekijken.
Ja, in grote mate. De zorgplicht uit de Cyberbeveiligingswet vraagt om risicomanagement, beheersmaatregelen en aantoonbare opvolging, en dat is exact wat een managementsysteem volgens ISO 27001 organiseert. Een ISO 27001-certificaat is geen automatisch bewijs van naleving van de wet, want de wet kent eigen verplichtingen zoals registratie en incidentmelding. Maar wie ISO 27001 op orde heeft, hoeft voor de Cyberbeveiligingswet vooral aan te vullen en niet opnieuw te beginnen.
Ja, en dat is bijna altijd de slimste route. NEN 7510 en de BIO 2.0 zijn opgebouwd op ISO 27001 en ISO 27002, dus je beleid, je risicoanalyse en je maatregelenset zijn grotendeels dezelfde. Wij richten een managementsysteem in en mappen dat naar elk kader dat op jou van toepassing is. Je documenteert en onderhoudt dan een set, met per norm een aanvullende laag.
Op 15 augustus 2026. Val je onder de wet, dan is dat de datum waarop de zorgplicht, meldplicht en registratieplicht gaan gelden. Omdat een zorgvuldige invoering maanden kost, is het verstandig nu te beginnen met een risicoanalyse en een GAP-analyse, zodat je op tijd aantoonbaar in control bent.
Nee. ISO 27001 is een vrijwillige norm en er is geen Nederlandse wet die certificering voorschrijft. In de praktijk is het wel vaak een harde eis, omdat opdrachtgevers, tenders, verzekeraars en ketenpartners het als bewijsstuk vragen. Daarnaast is de norm de meest praktische manier om aan wettelijke verplichtingen als de AVG en de Cyberbeveiligingswet te voldoen.
Dat verschilt per kader. De AVG, DORA en de Cyberbeveiligingswet eisen naleving, niet een certificaat. NEN 7510 eist dat je aantoonbaar voldoet, waarbij certificering de gangbare manier is om dat te laten zien. ISO 27001 en NIS2 Supply Chain zijn wel echte certificeringsschema’s met een externe audit. Wij bespreken vooraf of certificering in jouw geval meerwaarde heeft of dat een goed onderbouwde zelfverklaring volstaat.
NIS2 en de Cyberbeveiligingswet zijn wetgeving en gelden voor essentiele en belangrijke entiteiten. NIS2 Supply Chain is geen wet maar een normenkader voor hun leveranciers, met de niveaus SC10, SC20 en SC30. Val je zelf niet onder de wet maar lever je wel aan een organisatie die dat wel doet, dan is NIS2 Supply Chain de manier om in drie stappen aan te tonen dat je geen zwakke schakel bent.
Het gratis digitaal technisch vooronderzoek. Dat kost je niets, geldt voor een domein per aanvraag en is alleen beschikbaar voor zakelijke aanvragen. Wil je een compleet beeld tegen een specifieke norm, dan is de GAP-analyse van 2.500 euro de logische vervolgstap. Daaruit rolt een concreet plan met prioriteiten, doorlooptijd en kosten.
Plan vandaag nog een vrijblijvende telefonische intake
In een vrijblijvend kennismakingsgesprek bepalen we welke normen en wetten op jouw organisatie van toepassing zijn en hoe je die zo veel mogelijk in een traject afdekt.
Duidelijkheid over wat voor jou geldt
BOEM Cybersecurity als partner, verhalen uit de praktijk
Wij zijn trots op onze klanten. Lees hier meer over deze klanten en hun succesverhalen.