• De zorgplicht staat in artikel 21 Cbw (de tien onderdelen a tot en met j uit NIS2) en is uitgewerkt in artikel 6 tot en met 18 van het Cyberbeveiligingsbesluit (Cbb).
  • Het Cbb is volgens de nota van toelichting opgesteld met ISO 27001 en NEN 7510 als uitgangspunt. De overlap is groot, maar niet volledig.
  • De zorg moet aantoonbaar voldoen aan NEN 7510, ISO 27001/27002 of een gelijkwaardig niveau; de overheid moet ISO 27001 toepassen en ten minste de relevante maatregelen uit BIO2 v1.3.
  • Een certificaat helpt bij het aantonen, maar is geen bewijs dat je aan de wet voldoet.

Veel organisaties die onder de Cyberbeveiligingswet vallen, hebben al een ISMS: ISO 27001 in het bedrijfsleven, NEN 7510 in de zorg, de BIO bij overheden. De vraag is dan niet "wat moeten we bouwen", maar "wat ontbreekt er nog". Deze pagina zet de Cbb-artikelen naast de drie normenkaders. Hieronder eerst de structuur en de belangrijkste verschillen; daarna de volledige, filterbare kruistabel.

Hoe de zorgplicht is opgebouwd

Artikel 21 lid 3 Cbw noemt de minimale onderwerpen (gelijk aan art. 21 lid 2 NIS2): a) risicoanalyse en beveiligingsbeleid, b) incidentenbehandeling, c) bedrijfscontinuïteit en crisisbeheer, d) toeleveringsketen, e) verwerven, ontwikkelen en onderhouden inclusief kwetsbaarheden, f) beoordelen van de effectiviteit, g) cyberhygiëne en opleiding, h) cryptografie, i) personeel, toegang en assets, j) MFA en beveiligde (nood)communicatie. Artikel 5 Cbb zegt dat entiteiten "ten minste" de maatregelen uit de artikelen 6 tot en met 18 nemen.

Cbb-artikelOnderwerpCbw art. 21 lid 3
Art. 6Beleid beveiliging netwerk- en informatiesystemen, rollen, managementsystematieka
Art. 7Risicomanagementa
Art. 8Incidentenbehandeling en loggingb
Art. 9Bedrijfscontinuïteit, back-ups, herstel- en crisisplanc
Art. 10Toeleveringsketend
Art. 11Verwerven, ontwikkelen, onderhoudene
Art. 12Cyberhygiëne en opleidingg
Art. 13Cryptografieh
Art. 14-16Personeel, toegangsbeleid, assetsi
Art. 17Attenderingen, adviezen en dreigingsinformatie(lid 1)
Art. 18Evaluatie van doeltreffendheidf

Twee kanttekeningen. Voor DNS-dienstverleners, TLD-registers, cloud- en datacenteraanbieders, CDN's, MSP's, MSSP's, onlinemarktplaatsen, zoekmachines, sociale netwerken en vertrouwensdiensten gelden artikel 6 tot en met 18 Cbb niet; voor hen gelden de technische eisen uit Uitvoeringsverordening (EU) 2024/2690 (art. 4 Cbb). En de bestuurdersplichten (goedkeuren en trainen) staan in artikel 24 Cbw en artikel 20 tot en met 22 Cbb.

Wat de sectorregelingen voorschrijven

Zorg: NEN 7510 of ISO 27001/27002

De Cyberbeveiligingsregeling voor de zorg (Staatscourant 2026, 28763) bepaalt in artikel 2.1 dat de maatregelen aantoonbaar voldoen aan NEN 7510, aan NEN-ISO/IEC 27001 en 27002, of aantoonbaar een gelijkwaardig beschermingsniveau hebben. De toelichting is helder over certificering: "Het behalen van een certificering toont aan dat een entiteit voldoet aan de norm, maar is in dezen geen vereiste." Ook belangrijk: de Cbw-zorgplicht geldt voor alle netwerk- en informatiesystemen, ook bijvoorbeeld HR-systemen, terwijl de bestaande NEN 7510-plicht uit de Wabvpz alleen ziet op zorginformatiesystemen en uitwisselingssystemen. Waar de regeling naar NEN 7510 verwijst, bedoelt zij NEN 7510-1 en NEN 7510-2 samen.

Overheid: ISO 27001, ISO 27002 en BIO2

De Cyberbeveiligingsregeling sector overheid (Staatscourant 2026, 27679) verplicht essentiële entiteiten in de sector overheid (behalve waterschappen) om NEN-EN-ISO/IEC 27001:2023 toe te passen op hun managementsystematiek (art. 3) en om ten minste de beheersmaatregelen uit ISO 27002:2022 en de relevante overheidsmaatregelen uit BIO2 versie 1.3 te gebruiken, met uitzondering van 5.32 en 5.34 (intellectueel eigendom en privacy, die buiten de Cbw vallen) (art. 5). Vervangen door een gelijkwaardig normenkader mag, als je de noodzaak en gelijkwaardigheid aantoont. Meer daarover op BIO versus BIO2.

Overige sectoren

Voor de meeste andere sectoren schrijft de wet geen norm voor. De nota van toelichting bij het Cbb: "Entiteiten houden met de Cbw en het Cbb de ruimte om hun bestaande normenkader te blijven hanteren, waarbij ze wel moeten zorgen dat de maatregelen uit het Cbb geborgd zijn." ISO 27001 is dan de logische kapstok.

Waar ISO 27001 niet automatisch genoeg is

Uit de kruistabel komen vijf plekken naar voren waar een werkend ISO 27001-ISMS vaak nog iets mist:

  1. Meldtermijnen. ISO 27001 vraagt incidentbeheer (A.5.24-5.28), maar geen 24 uur, 72 uur en één maand. Je procedure moet de wettelijke termijnen, sectordrempels en het meldpunt MijnNCSC bevatten.
  2. Crisisplan en noodcommunicatie. Het Cbb vraagt een getest en beoefend plan voor crisisbeheer met communicatiemiddelen en, waar passend, beveiligde noodcommunicatie (art. 9 lid 5). ISO 27001 bijlage A kent alleen informatiebeveiliging tijdens verstoring en ICT-gereedheid (A.5.29, A.5.30).
  3. Bestuurstraining met certificaat. Ieder bestuurslid heeft binnen twee jaar een trainingscertificaat met naam, data, onderwerpen en aanbieder nodig (art. 24 Cbw, art. 22 Cbb).
  4. Gerichte attenderingen vastleggen. Elke gerichte waarschuwing van een CSIRT, autoriteit of leverancier beoordeel je en je legt de uitkomst schriftelijk vast (art. 17 Cbb).
  5. Scope. Een ISMS met een smalle certificaatscope (bijvoorbeeld één product of één locatie) dekt niet automatisch alle netwerk- en informatiesystemen die je voor je diensten gebruikt.

NEN 7510:2024 dekt meerdere van deze punten beter af: de zorgspecifieke maatregelen omvatten volgens Kiwa onder meer communicatie in noodsituaties, externe incidentmelding, managementtraining en zero-trustprincipes.

Certificering is niet automatisch compliance

Dit misverstand kost organisaties geld. Drie officiële bronnen zeggen het in hun eigen woorden:

  • NCSC (FAQ): "Keurmerken hebben echter geen zelfstandige status in relatie tot het voldoen aan de wettelijke vereisten. Het is aan de toezichthouder om te bezien of een partij aan de wet voldoet."
  • RDI, in de toelichting bij de overheidsregeling: certificering wordt "vaak op basis van een momentopname" gegeven; "Een certificering voor deze ISO-norm hoeft dus niet te betekenen dat daarmee aangetoond is dat het beveiligingsniveau voldoende is."
  • BIO2: "De BIO verplicht geen NEN-EN-ISO/IEC 27001-certificering. Certificering draagt wel bij aan het vereenvoudigen van de verantwoording."

Gebruik je certificaat dus als bewijsstuk, niet als eindpunt. Controleer of de scope de systemen omvat die onder de Cbw vallen, of je Verklaring van Toepasselijkheid de Cbb-eisen dekt, en of de Cbw-specifieke punten hierboven aantoonbaar zijn geregeld.

Zo gebruik je de kruistabel

  1. Download de CSV en zet per rij je huidige status (aanwezig, deels, ontbreekt).
  2. Koppel per rij je bestaande ISMS-documenten en bewijsstukken.
  3. Werk de kolom "Let op" uit tot concrete taken met een eigenaar en deadline.
  4. Leg het resultaat voor aan het bestuur: het moet de maatregelen goedkeuren (art. 24 Cbw).

Let op: de nummers in de kolommen zijn een wegwijzer. De ISO- en NEN-teksten zijn auteursrechtelijk beschermd en hier niet overgenomen. Volgens de BIO2 kunnen overheidsentiteiten via NEN Connect kosteloos over ISO 27001 en 27002 beschikken, en volgens de zorgregeling kan iedereen NEN 7510 kosteloos inzien.

Bronnen

Stand van zaken 1 oktober 2026. Deze pagina is algemene informatie en geen juridisch advies. Wet- en regelgeving en sectorregelingen kunnen wijzigen; controleer altijd de actuele bron.