NIS2-checkContact

Compliance Advisory

Eén beoordeling voor NIS2, DORA, AVG en CRA

NIS2, DORA, de AVG en de Cyber Resilience Act stellen deels vergelijkbare eisen aan risicobeheer, beveiliging en incidentafhandeling. De doelgroep, registers, meldtermijnen en juridische verantwoordelijkheden verschillen echter per regeling. Daarom brengen we eerst in kaart welke regels gelden voor iedere juridische entiteit, dienst en product. Daarna bepalen we welke maatregelen gezamenlijk kunnen worden ingericht en welke verplichtingen apart moeten worden behandeld.

De vier regimes

Voor wie deze regelingen gelden

De vier regelingen hebben ieder een eigen toepassingsgebied. Een organisatie kan onder één regeling vallen, maar ook met meerdere tegelijk te maken hebben.

NIS2, essentiële en belangrijke entiteiten

Achttien sectoren, waarbij de omvang de categorie bepaalt. Een sector uit bijlage I vanaf 250 medewerkers is doorgaans een essentiële entiteit; bijlage I bij 50 tot 249 medewerkers, en heel bijlage II vanaf 50, is doorgaans een belangrijke entiteit. Beide dragen dezelfde tien maatregelen uit artikel 21, tweede lid, en een essentiële entiteit staat onder proactief toezicht, wat betekent dat de toezichthouder kan inspecteren zonder dat er een incident is geweest. Een veel grotere groep wordt indirect geraakt, want een organisatie die onder de wet valt, is verantwoordelijk voor de beveiliging van haar directe leveranciers.

De sector- en omvangstoetsen volgen het nationale recht, dus een groep die in vijf lidstaten actief is, wordt vijf keer beoordeeld.

De Cyberbeveiligingswet (Cbw) geldt sinds 15 augustus 2026

DORA, financiële entiteiten en hun ICT-leveranciers

Banken, verzekeraars, beleggingsondernemingen, betaalinstellingen en elektronischgeldinstellingen, aanbieders van cryptoactivadiensten, handelsplatformen en ruim een dozijn andere categorieën, samen met de ICT-leveranciers waarvan zij afhankelijk zijn. DORA gaat over ICT-risicobeheer, het classificeren en melden van incidenten, het testen van de weerbaarheid, en contractuele grip op derden. ICT-leveranciers die als kritiek worden aangewezen, staan onder Europees toezicht.

In Nederland houdt De Nederlandsche Bank of de Autoriteit Financiële Markten toezicht, afhankelijk van de entiteit.

Van toepassing sinds 17 januari 2025

AVG, iedereen die persoonsgegevens verwerkt

Geen omvangsdrempel en geen sectorlijst. Hebt u persoonsgegevens, dan hebt u per doel een grondslag nodig, een verwerkingsregister op grond van artikel 30, beveiliging die past bij het risico op grond van artikel 32, een melding van een datalek binnen 72 uur waar het risico daarom vraagt, een effectbeoordeling waar de verwerking een hoog risico kent, en een werkbaar antwoord als iemand vraagt wat u over hem vastlegt.

De oudste van de vier, en nog altijd degene waarbij de documentatie het vaakst iets beschrijft wat de organisatie allang niet meer doet.

Van toepassing sinds 25 mei 2018

Cyber Resilience Act, producten met digitale elementen

Maakt, importeert of distribueert u hardware of software die op de Europese markt wordt gebracht, dan hangt de CRA aan het product en niet aan de organisatie. Veilige ontwikkeling, een proces voor het afhandelen van kwetsbaarheden, een softwarestuklijst, beveiligingsupdates gedurende een vastgelegde ondersteuningsperiode, technische documentatie en CE-markering. Actief misbruikte kwetsbaarheden en ernstige incidenten moeten worden gemeld.

De verplichtingen lopen over de hele levenscyclus, dus iets wat u in 2027 verkoopt, draagt nog jaren na de verkoop verplichtingen met zich mee.

Meldplichten vanaf 11 september 2026, volledige toepassing vanaf 11 december 2027

Een organisatie kan onder alle vier tegelijk vallen. Een fabrikant van medische hulpmiddelen met 300 medewerkers en een bank onder zijn klanten is het gewone geval en niet het randgeval.

De overlap

Eén beoordeling, vier stelsels verplichtingen

Veel technische en organisatorische maatregelen komen in meerdere regelingen terug. We beoordelen die maatregelen één keer en koppelen het beschikbare bewijs aan de relevante eisen.

Assetregister. Toegangsbeheer en multifactorauthenticatie (MFA). Logging en bewaking. Patchen in een vast ritme. Encryptie. Back-up met herstel dat daadwerkelijk is getest. Beoordeling van leveranciers. Een incidentproces met benoemde rollen en een telefoonnummer dat wordt opgenomen. Elk daarvan staat in artikel 21, tweede lid, van NIS2, in het kader voor ICT-risicobeheer van DORA, in artikel 32 van de AVG en in de eisen aan veilige ontwikkeling uit de CRA. Richt de maatregel één keer in, toon hem één keer aan, en hij antwoordt op vier plaatsen.

Voor het papierwerk geldt dat niet. De vier als uitwisselbaar behandelen is de fout die achttien maanden later tijdens een audit opduikt.

Waar ze werkelijk uiteenlopen

  • DORA wil een informatieregister. Elke contractuele afspraak met een ICT-leverancier, in een voorgeschreven vorm, op entiteits- en groepsniveau, bijgehouden en aan de toezichthouder gerapporteerd. Geen van de andere drie vraagt erom.
  • De CRA volgt het product. Ondersteuningsperioden, een softwarestuklijst, conformiteitsbeoordeling en CE-markering hangen aan iets wat u verkoopt, tot jaren na de verkoop. Een managementsysteem levert dat niet op.
  • De AVG stelt een vraag die de andere drie niet stellen. Niet of de gegevens beschermd zijn, maar of u ze mag hebben. Een grondslag, een doel en een bewaartermijn zijn juridische posities, en geen maatregel repareert een verwerking die niet had moeten plaatsvinden.
  • NIS2 zet het bestuur in de tekst. Artikel 20 maakt het goedkeuren van en toezicht houden op de maatregelen een taak van het bestuur die niet kan worden gedelegeerd, aantoonbaar per bestuurder.

Eén beoordeling, één samengevoegde set maatregelen, vier afzonderlijke bewijsdossiers. Verplichtingen die niet overlappen, blijven afzonderlijke werkstromen binnen dezelfde opdracht.

De beoordeling

De beoordeling in vier stappen

De beoordeling levert vier concrete uitkomsten op: een classificatie, een gecombineerde analyse, een uitvoeringsplan en een rapportage voor het bestuur.

01

Classificatie per juridische entiteit

We leggen vast welke regelingen op iedere entiteit van toepassing zijn, onder welk nationaal recht en op basis van welke activiteiten en criteria. Bij een groep met entiteiten in meerdere landen kan de uitkomst per entiteit verschillen.

02

Gecombineerde analyse

We toetsen de organisatie aan één samengevoegde set maatregelen. Daarbij maken we onderscheid tussen een maatregel die werkelijk ontbreekt en een bestaande maatregel waarvan onvoldoende bewijs beschikbaar is. Dat onderscheid is belangrijk, omdat het herstellen van een ontbrekende technische maatregel meestal meer werk vraagt dan het aanvullen van rapportage of registraties.

03

Uitvoeringsplan

Iedere bevinding krijgt een eigenaar, prioriteit, kostenraming en afhankelijkheden. De volgorde wordt bepaald door het risico en de praktische gevolgen. Wanneer een maatregel aanvullende technologie vraagt, nemen we zowel de implementatie- als de beheerkosten op.

04

Rapportage voor het bestuur

Het bestuur ontvangt een beknopt overzicht van de toepasselijke verplichtingen, belangrijkste risico's, openstaande maatregelen, benodigde besluiten en bewust geaccepteerde risico's. De stukken worden zo opgesteld dat besluiten en toezicht in de bestuursverslagen kunnen worden vastgelegd.

Een classificatie en eerste analyse duren twee tot drie weken per land voor één entiteit. Bij meerdere entiteiten of regelingen kan meer tijd nodig zijn. De uitvoering van maatregelen valt buiten deze doorlooptijd. De planning daarvan hangt af van de bestaande inrichting en de aard van de ontbrekende maatregelen.

Het verschil

Wij voeren het plan ook uit

U kunt de beoordeling als afzonderlijke opdracht afnemen en het uitvoeringsplan door uw eigen team of huidige leverancier laten uitvoeren. Think Smart Europe kan ook de volgende stappen verzorgen. Vooraf leggen we vast welke onderdelen wij uitvoeren en welke werkzaamheden bij uw organisatie of andere leveranciers blijven.

Een rapport en een stappenplan
  • Een reikwijdteonderzoek en een classificatieoordeel
  • Een gapanalyse, meestal tegen elk raamwerk afzonderlijk
  • Een set beleidsstukken, een bevindingenregister en een geprioriteerde lijst
  • Een slotpresentatie en een overdrachtsdossier

U hebt nu een plan, en u moet nog iemand vinden die het bouwt en iemand die het draaiende houdt.

De route van Think Smart Europe
  • Dezelfde classificatie, gapanalyse en hetzelfde stappenplan, gemaakt door onze eigen CISO
  • Daarna bouwen wij wat het stappenplan heeft gevonden, identiteit, logging, patchen, back-up, beoordeling van leveranciers
  • Daarna voeren wij het uit vanuit ons eigen Europese security operations center
  • Daarna leveren wij het bewijs waar een toezichthouder, een verzekeraar of een klant om vraagt

Eén contract en één partij die verantwoordelijk is, van de classificatie tot de dagelijkse uitvoering. Houdt een maatregel die wij hebben aanbevolen geen stand, dan blijft die van ons.

Waar ons werk ophoudt

Wat wij niet doen

Think Smart Europe adviseert over cyber security, technische maatregelen, processen en bewijsvoering. Wij geven geen juridisch advies en ondertekenen geen juridische opinies.

We kunnen beleid, incidentprocedures, bestuursstukken en technische of organisatorische delen van documentatie voorbereiden. Uw organisatie stelt deze documenten vast.

Een advocaat, privacyjurist of functionaris voor gegevensbescherming blijft verantwoordelijk voor juridische interpretaties, formele conclusies over het toepassingsgebied, grondslagen en contractteksten. Of een entiteit onder de Cyberbeveiligingswet valt, of een verwerking een geldige grondslag heeft, en of een clausule de contractuele eisen van DORA draagt, zijn juridische posities. Hebt u geen jurist, dan zeggen wij dat aan het begin en werken wij naast het kantoor dat u aanwijst.

Deze taakverdeling leggen we vast voordat de opdracht begint.

Wat van ons isDe beoordeling van de maatregelen, de gapanalyse, het stappenplan, het bewijs, en de uitvoering van alles wat wij bouwen.
Wat wij schrijven en u vaststeltBeleid, het kader voor ICT-risicobeheer, incidentprocedures en de bestuursstukken. Wij schrijven ze; uw organisatie stelt ze vast.
Wat wij aan uw advocaat latenJuridische opinies, formele bepalingen van de reikwijdte, en het tekenen voor de grondslag. Wij zeggen wanneer u een jurist nodig hebt, vroeg in plaats van laat.

Veelgestelde vragen

Veelgestelde vragen

Hebben wij vier afzonderlijke beoordelingen nodig?

Nee. Eén set maatregelen dekt het grootste deel van NIS2, het grootste deel van de ICT-risico-eisen van DORA en artikel 32 van de AVG, dus één beoordeling draagt die drie.

Wat niet overlapt, loopt als aparte werkstroom binnen dezelfde opdracht: het informatieregister van DORA, de productverplichtingen uit de CRA, en grondslagen en bewaartermijnen onder de AVG.

Vervangt de beoordeling onze huidige IT-leverancier?

Meestal niet. De beoordeling kan worden uitgevoerd boven op de bestaande dienstverlening. Werk dat uw huidige leverancier goed kan uitvoeren, kan daar blijven.

Wel moet duidelijk zijn wie verantwoordelijk is voor ontbrekende onderdelen en bewijsvoering. Draait de ene partij de endpoints, de andere het netwerk en een derde de cloud, dan is het bewijs vaak van niemand. Dat gesprek voert u beter voordat een auditor het voor u voert.

Kan DORA gelden wanneer wij geen bank zijn?

Ja. DORA geldt ook voor andere aangewezen financiële organisaties, zoals verzekeraars en tussenpersonen, beleggingsondernemingen, betaal- en elektronischgeldinstellingen, aanbieders van cryptoactivadiensten en handelsplatformen.

DORA kan ICT-leveranciers ook via hun financiële klanten bereiken. Vraagt een financiële entiteit u clausules te tekenen over uitbesteding, exitplannen, auditrechten en het melden van incidenten, dan staat DORA voor uw deur.

Is dienstverlening vanuit Bulgarije een doorgifte buiten de EU?

Nee. Bulgarije is lid van de Europese Unie. Werk dat daar wordt uitgevoerd, is op zichzelf geen doorgifte naar een derde land.

Onze engineering- en bewakingsteams werken vanuit Sofia, Varna en Stara Zagora onder dezelfde AVG, dezelfde contractuele voorwaarden en dezelfde managementsystemen als het kantoor in Amsterdam. De precieze gegevensstromen en eventuele toegang door andere leveranciers worden per dienst beoordeeld.

Think Smart Europe is nieuw. Waarom zouden wij compliancewerk daaraan toevertrouwen?

Omdat de technische organisatie erachter niet nieuw is. Think Smart Europe is een joint venture van Nederlandse oprichters en Think Smart in Bulgarije, dat sinds december 2019 staat ingeschreven en de ISO-certificeringen, de leverancierspartnerschappen en de technische diepte meebrengt.

Compliancewerk wordt geleverd onder de gecertificeerde managementsystemen van onze moederorganisatie. Wij laten u die certificaten en hun reikwijdte zien. Er is één contract en één punt waar de verantwoordelijkheid ligt.

Kunnen wij alleen de beoordeling afnemen?

Ja. U kunt het rapport en uitvoeringsplan daarna door uw eigen team of een andere leverancier laten uitvoeren.

Is de verstandige uitkomst dat u het uitvoeringsplan meeneemt naar de leverancier die u al hebt, dan zeggen wij dat ook.

Wanneer kunnen wij een klant of verzekeraar iets laten zien?

De classificatie en eerste analyse zijn meestal binnen twee tot drie weken per land beschikbaar. Daarmee kunt u vragen feitelijk beantwoorden en aangeven welke maatregelen nog worden uitgevoerd.

Een volledig bewijsdossier volgt nadat de benodigde verbeteringen zijn afgerond.

Vraag uw beoordeling aan

Tijdens het intakegesprek bespreken we uw juridische structuur, activiteiten, producten en de landen waarin u werkt. Daarna geven we aan welke regelingen waarschijnlijk relevant zijn, wat de beoordeling omvat en wat deze naar verwachting kost.

Cyberincident