Artikelen
Artikelen, uit onze eigen data
Wij publiceren wat wij kunnen tonen. Elk stuk hieronder rust op een dataset die wij onderhouden en citeren, en waar u de zoekopdracht zelf opnieuw kunt draaien, zeggen we hoe.
CRA artikel 13 voor een softwarefabrikant: de vijfentwintig leden op volgorde, welke van u zijn, welke van de Commissie, en een checklist per rol
Artikel 13 van de Cyber Resilience Act is het artikel van de fabrikant: vijfentwintig leden, van de essentiële eisen van lid 1 tot de bevoegdheden van de Commissie in lid 25. Eenentwintig ervan zijn plichten die een softwarefabrikant draagt, van de productrisicobeoordeling en de zorgvuldigheid bij componenten tot de ondersteuningsperiode, het centrale contactpunt, de tien jaar bewaarde technische documentatie, de corrigerende maatregelen en wat te doen vóór een bedrijfsbeëindiging; twee zijn opties, twee zijn van de Commissie en de autoriteiten. Artikel 14 voegt de meldtermijnen toe, de artikelen 19 en 20 de plichten van importeur en distributeur, artikel 24 die van de beheerder, en bijlage I de eisen waaraan het product moet voldoen. Een gratis pagina toont elke regel die uw rol bindt, in de woorden van het Publicatieblad in zes talen, met een status per regel.
13 september 2026
De Dataverordening voor een SaaS-bedrijf: de overstapverplichtingen sinds 12 september 2025, de negen contractbepalingen, het einde van de overstapkosten, en wat een datahouder verschuldigd is
Verordening (EU) 2023/2854 geldt sinds 12 september 2025, en een bedrijf dat gehoste software verkoopt is daaronder een aanbieder van een dataverwerkingsdienst, ongeacht zijn omvang. Hoofdstuk VI laat het elke belemmering wegnemen voor een klant die van aanbieder wisselt of naar eigen infrastructuur verhuist: een schriftelijk contract met de negen bepalingen van artikel 25, lid 2, een opzegtermijn van ten hoogste twee maanden, een overgangsperiode van ten hoogste 30 kalenderdagen, een ophaalperiode van ten minste 30 kalenderdagen, wissing daarna, een onlineregister van de exporteerbare gegevens, open interfaces zonder kosten, een vermelding op de website van het rechtsgebied waaronder de infrastructuur valt, en overstapkosten die nu kostengebaseerd zijn en vanaf 12 januari 2027 verboden. Een bedrijf waarvan het product een verbonden product of een verwante dienst is, is ook datahouder onder hoofdstuk II, met toegang door ontwerp voor producten die na 12 september 2026 in de handel worden gebracht. De 96 regels van de verordening die elke rol binden, zijn een dataset in zes talen.
13 september 2026
De ISO 27001-directiebeoordeling: de zeven inputs van paragraaf 9.3 als agenda, de vier trends, de twee outputs, wat de notulen moeten tonen, en een pagina die ze schrijft
Paragraaf 9.3 laat de directie het managementsysteem op geplande intervallen beoordelen aan de hand van zeven inputs: de acties van de vorige beoordeling, veranderingen in de externe en interne kwesties, veranderingen in wat belanghebbende partijen nodig hebben en verwachten, terugkoppeling over de prestaties met haar vier trends (afwijkingen en corrigerende maatregelen, monitoring en meting, auditresultaten, de doelstellingen), terugkoppeling van belanghebbende partijen, de risicobeoordeling en het behandelplan, en de verbetermogelijkheden. De outputs zijn er twee: besluiten over continue verbetering en alle wijzigingen die het systeem nodig heeft, bewaard als gedocumenteerde informatie. De notulen die een auditor aanvaardt tonen elke overwogen input en elk genomen besluit, met een eigenaar en een datum bij elke actie. Een gratis pagina schrijft de notulen in de volgorde van de paragraaf uit de vergaderfeiten, de cijfers en wat is gezegd.
13 september 2026
De ISO 27001-risicobeoordeling voor een softwarebedrijf: wat paragraaf 6.1.2 vraagt, een vijfpuntsmethode, de startrisico's, en een pagina die het register en het behandelplan schrijft
Paragraaf 6.1.2 schrijft geen methode voor; zij schrijft voor wat de methode moet opleveren: criteria voor het aanvaarden en het beoordelen van risico's, een identificatie van de informatiebeveiligingsrisico's, een analyse van hun gevolgen en waarschijnlijkheid, een evaluatie tegen de criteria, en herhaalbare, vergelijkbare resultaten. Paragraaf 6.1.3 vraagt dan de behandelopties, de maatregelen, de vergelijking met bijlage A, de verklaring van toepasselijkheid en het plan. Voor een softwarebedrijf zijn de risico's grotendeels bekend vóór de eerste workshop: compromittering van inloggegevens, een verloren laptop, een storing bij een cloudaanbieder, een back-up die niet terugzet, een vertrokken werknemer met open gebleven toegang, een kwetsbaarheid in eigen code. Een vijfpuntsschaal voor waarschijnlijkheid en impact, het product als niveau, een aanvaardingsdrempel, de behandeloptie en de maatregelen voor elk risico erboven, en een gratis pagina die het register en het plan in zes talen schrijft.
13 september 2026
De ISO 42001-impactbeoordeling van een AI-systeem: wat paragraaf 6.1.4 vraagt, de drie niveaus van gevolgen, waar zij de AI-verordening raakt, de fouten die een auditor aanmerkt, en een pagina die haar schrijft
Paragraaf 6.1.4 van ISO/IEC 42001 laat het bedrijf beoordelen wat elk AI-systeem zou kunnen aanrichten bij de individuen en groepen die het raakt en bij de samenleving, het resultaat als gedocumenteerde informatie bewaren en ernaar handelen in de levenscyclus van het systeem; paragraaf 8.4 voert het proces uit en vier beheersmaatregelen van bijlage A vragen het proces, de bewaring, de schade aan individuen en groepen, en de schade buiten de gebruikers. Het is het record dat de norm heeft en ISO 27001 niet. Een beoordeling die een auditor aanvaardt noemt het doel en het voorzienbare misbruik, de mensen, de gevolgen op de drie niveaus met elk een waarschijnlijkheid en een ernst, de baten, de maatregelen, een resultaat en een beoordelingsdatum; onder de AI-verordening is zij de input van de grondrechteneffectbeoordeling van artikel 27 en de plaats waar het bedrijf zijn eigen lezing van het systeem vastlegt. Een gratis pagina schrijft haar voor één systeem.
13 september 2026
De NIS2-incidentklok voor een softwarebedrijf: de vroegtijdige waarschuwing na 24 uur, de melding na 72 uur, het eindverslag na een maand, wat een incident significant maakt voor een cloudaanbieder, en een pagina die de drie meldingen schrijft
Artikel 23, lid 4, van NIS2 laat drie klokken lopen vanaf het moment waarop een essentiële of belangrijke entiteit kennis neemt van een significant incident: een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72, en een eindverslag binnen een maand na die melding, met een tussentijds verslag op verzoek en een voortgangsverslag waar het incident nog gaande is. Voor een aanbieder van cloudcomputingdiensten zegt Uitvoeringsverordening (EU) 2024/2690 wanneer een incident significant is: een direct financieel verlies van meer dan 500 000 EUR of 5 % van de omzet, het laagste bedrag geldt, een dienst die langer dan 30 minuten volledig onbeschikbaar is, beschikbaarheid die voor meer dan 5 % of 1 miljoen van zijn gebruikers in de Unie langer dan een uur beperkt is, of een vermoedelijk kwaadwillige compromittering van gegevens. Wat elke melding bevat, naar welk CSIRT zij gaat, en een gratis pagina die de termijnen berekent en alle drie in zes talen schrijft.
13 september 2026
Het ISO 27001-informatiebeveiligingsbeleid: wat paragraaf 5.2 vraagt, de negen secties van een kort beleid, de fouten die een auditor aanmerkt, en een pagina die het schrijft
Paragraaf 5.2 vraagt de directie om één beleid dat past bij het doel van het bedrijf, de beveiligingsdoelstellingen of het kader om ze te stellen draagt, zich verbindt aan de geldende eisen en aan het verbeteren van het systeem, en gedocumenteerd, gecommuniceerd en beschikbaar is voor de partijen die het nodig hebben. Dat zijn zeven dingen, en geen ervan is een aantal pagina's. Een goed beleid voor een softwarebedrijf beslaat twee pagina's in negen secties: doel, toepassingsgebied, waarom beveiliging hier telt, toezeggingen, doelstellingen, rollen, het onderwerpbeleid eronder, naleving, en communicatie en beoordeling. De fouten die een auditor aanmerkt zijn het sjabloon met de naam van een ander bedrijf, de dertig pagina's die niemand las, de ontbrekende goedkeuring, doelstellingen die niemand kan meten en een beleid dat geen nieuwe medewerker heeft gezien. Een gratis pagina schrijft het beleid uit tien antwoorden in zes talen.
13 september 2026
Het ISO 27001-record van corrigerende maatregelen: wat paragraaf 10.2 na een afwijking vraagt, de zeven secties die een auditor aanvaardt, de fouten die een bevinding heropenen, en een pagina die het schrijft
Paragraaf 10.2 is wat er met een afwijking gebeurt zodra zij is gevonden: haar corrigeren en afhandelen wat zij heeft veroorzaakt, de oorzaak vinden, vragen of hetzelfde probleem elders bestaat, handelen zodat zij niet terugkomt, controleren dat de maatregel heeft gewerkt, het managementsysteem wijzigen waar de oorzaak zat, en de afwijking, de maatregelen en hun resultaten als gedocumenteerde informatie bewaren. Een record dat een auditor aanvaardt heeft zeven secties in die volgorde, houdt de correctie gescheiden van de corrigerende maatregel en blijft open tot de controle laat zien dat de maatregel heeft gewerkt. Een gratis pagina schrijft het record uit de bevinding, de correctie, de oorzaak, de maatregel met eigenaar en datum en de doeltreffendheidscontrole.
13 september 2026
Het ISO 42001-AI-beleid voor een softwarebedrijf: wat paragraaf 5.2 vraagt, de tien secties, de plichten van de AI-verordening die het noemt, de fouten die een auditor aanmerkt, en een pagina die het schrijft
Paragraaf 5.2 van ISO/IEC 42001 vraagt de directie om een AI-beleid dat past bij waarvoor het bedrijf AI gebruikt, het kader voor de AI-doelstellingen geeft, zich verbindt aan de geldende eisen en aan het verbeteren van het systeem, gedocumenteerd, gecommuniceerd en beschikbaar is, en zegt hoe het naast de andere beleidsdocumenten staat. Drie maatregelen uit bijlage A, A.2.2, A.2.3 en A.2.4, vragen het beleid, de afstemming ervan op de andere beleidsdocumenten en de beoordeling ervan. Een kort AI-beleid voor een softwarebedrijf beslaat tien secties: doel, toepassingsgebied, standpunt, de uitgesloten toepassingen, verantwoordelijkheid, doelstellingen, de geldende eisen, de andere beleidsdocumenten, communicatie en beoordeling. De sectie over de eisen is waar de AI-verordening binnenkomt: de geletterdheidsplicht van artikel 4, de transparantieplichten van artikel 50 waar het bedrijf inhoud genereert, en een vastgelegde hoogrisicovaststelling per systeem, die het beleid zelf nooit uitspreekt. Een gratis pagina schrijft het beleid uit elf antwoorden in zes talen.
13 september 2026
AI-geletterdheid onder artikel 4 van de AI-verordening, zoals herschreven op 27 juli 2026: wat 'maatregelen nemen' betekent, wie eronder valt, wat het niet vereist, en het record om bij te houden
Artikel 4 geldt sinds 2 februari 2025 voor elke aanbieder en gebruiksverantwoordelijke van een AI-systeem. De digitale omnibus heeft het herschreven: maatregelen om de ontwikkeling van AI-geletterdheid te ondersteunen, rekening houdend met de kennis van mensen en de context, en, in de woorden die de verordening nu gebruikt, geen plicht om voor wie dan ook een bepaald niveau te waarborgen. De Commissie publiceert praktische voorbeelden en de AI-board gemeenschappelijke doelstellingen. Wat het artikel vraagt, waarom het in artikel 99 geen eigen boete heeft, hoe de competentie- en bewustzijnsclausules van ISO 42001 het record opleveren, en een programma van één pagina.
12 september 2026
Artikel 50 van de AI-verordening voor een bedrijf dat generatieve AI levert of gebruikt: de vier transparantieverplichtingen die sinds 2 augustus 2026 gelden, de overgang naar 2 december 2026, de praktijkcode en het EU-icoon
Artikel 50 is de verplichting van de AI-verordening die een bedrijf bereikt of zijn systeem nu een hoog risico heeft of niet: mensen vertellen dat ze met een AI praten, gegenereerde content zo markeren dat machines die detecteren, deepfakes en door AI geschreven teksten over zaken van algemeen belang bekendmaken, mensen informeren die aan emotieherkenning worden blootgesteld. Het geldt sinds 2 augustus 2026, de digitale omnibus liet het ongewijzigd en gaf aanbieders van generatieve systemen die al in de handel zijn tot 2 december 2026 voor de markeringsplicht. De vier leden op volgorde, wie bij elk aanbieder en wie gebruiksverantwoordelijke is, de praktijkcode van de Commissie van 10 juni 2026 met haar tweelaagse markering en haar AI-icoon, de boete, en de registratie die een ISO 42001-systeem bijhoudt.
12 september 2026
AVG-doorgiften naar derde landen voor een softwarebedrijf: de 17 adequaatheidsbesluiten, de vier SCC-modules, wat een Amerikaanse, Britse of Indiase subverwerker nodig heeft, en een pagina die het mechanisme kiest
Elke hostingprovider, supportdesk, analysetool en salarisdienst buiten de EER is een doorgifte onder hoofdstuk V. De lijst van adequaatheidsbesluiten van de Commissie, gelezen op 12 september 2026, telt 17 vermeldingen: 16 landen en gebieden, van Andorra tot Uruguay, en de Europese Octrooiorganisatie, met het Verenigd Koninkrijk verlengd in december 2025, Brazilië toegevoegd in januari 2026, en de Verenigde Staten alleen gedekt voor bedrijven die onder het Data Privacy Framework zijn gecertificeerd. Al het andere vergt de standaardcontractbepalingen van Besluit (EU) 2021/914, waarvan de vier modules de rollen van exporteur en importeur volgen, met de beoordeling van het lokale recht van bepaling 14 vóór de eerste doorgifte; de afwijkingen van artikel 49 zijn voor de eenmalige gelegenheid, nooit voor een product in gebruik. Gelezen tegen de catalogus, met een gratis pagina die het mechanisme kiest en schrijft.
12 september 2026
De 72-uurstermijn van de AVG voor een softwarebedrijf: wanneer de kennisname haar start, wat de melding bevat, de eigen termijn van de verwerker, en de NIS2-, CRA- en DORA-termijnen ernaast
Artikel 33 geeft een verwerkingsverantwoordelijke 72 uur vanaf de kennisname van een inbreuk in verband met persoonsgegevens om de toezichthoudende autoriteit te melden, en de meeste bedrijven krijgen het begin, de inhoud of de rol verkeerd. Wanneer de kennisname begint volgens de EDPB-richtsnoeren en overweging 87, de vier inhouden van artikel 33, lid 3, de fasen van artikel 33, lid 4, de regel van de redenen voor de vertraging, de plicht van de verwerker om de verwerkingsverantwoordelijke zonder onredelijke vertraging te melden, de mededeling aan de betrokkenen op grond van artikel 34 en haar drie uitzonderingen, en de NIS2-, CRA- en DORA-termijnen die een softwarebedrijf vanaf hetzelfde moment kan laten lopen. Met de gratis pagina die de termijn berekent en de melding schrijft.
12 september 2026
De AI-verordening na de digitale omnibus: de data die op 27 juli 2026 veranderden, en welke ISO 42001-beheersmaatregelen het bewijs leveren voor de dertien aspecten van artikel 17 en de artikelen 9 tot en met 15
Verordening (EU) 2026/1744, ondertekend op 8 juli 2026, bekendgemaakt op 24 juli, in werking op 27 juli, verschoof de data van de AI-verordening voor hoogrisicosystemen naar 2 december 2027 voor systemen van bijlage III en 2 augustus 2028 voor systemen van bijlage I, herschreef AI-geletterdheid als een plicht om maatregelen te nemen, en maakte het plan voor monitoring na het in de handel brengen deel van de technische documentatie. Het meeste wat rankt, geeft nog de oude data. De data zoals gewijzigd, wat er verder veranderde voor een aanbieder, en onze koppeling van de dertien aspecten van het kwaliteitsmanagementsysteem van artikel 17, de artikelen 9 tot en met 15, 72 en 73, en de operatorplichten van de artikelen 4 en 26 aan de bijlage A-beheersmaatregelen van ISO/IEC 42001, met wat de verordening vraagt en de norm niet oplevert.
12 september 2026
De AI-verordening voor een softwarebedrijf: welke rol u heeft, wat voor iedereen geldt, wat alleen voor een aanbieder van een systeem met een hoog risico geldt, de kmo-bepalingen en de gewijzigde data
Een softwarebedrijf komt de AI-verordening tegen in een van zes rollen, en het grootste deel van de verordening geldt maar voor twee ervan. Wat überhaupt als AI-systeem telt, waarom het leveren van het model van een leverancier onder uw eigen naam u tot aanbieder maakt, de drie plichten die elk bedrijf sinds 2025 en 2026 heeft (AI-geletterdheid, de verboden, transparantie), de twee routes naar een hoog risico en wat elke rol dan vanaf 2 december 2027 verschuldigd is, de lijn van het model voor algemene doeleinden, de door de digitale omnibus verruimde bepalingen voor kmo's en kleine midcaps, en één tabel van wie wat vanaf wanneer verschuldigd is. Gelezen uit de twee verordeningen op CELLAR op 12 september 2026.
12 september 2026
De AVG-effectbeoordeling voor een softwarebedrijf: de drie gevallen van artikel 35, lid 3, de negen criteria erachter, de vier elementen van artikel 35, lid 7, en een pagina die haar schrijft
Artikel 35 vereist een gegevensbeschermingseffectbeoordeling vóór elke verwerking die waarschijnlijk een hoog risico inhoudt, en noemt drie gevallen waarin zij in elk geval vereist is. Welke productfuncties eronder vallen, de negen criteria die de toezichthoudende autoriteiten toepassen en de regel dat twee ervan meestal een beoordeling betekenen, de lijsten die de autoriteiten publiceren op grond van artikel 35, leden 4 en 5, de vier elementen die de beoordeling moet bevatten, het advies van de functionaris voor gegevensbescherming en de mening van de betrokkenen, de voorafgaande raadpleging van artikel 36 met haar acht weken, en de herziening wanneer het risico verandert. Met de gratis pagina die beslist of er een verschuldigd is en haar schrijft.
12 september 2026
De AVG-privacyverklaring voor een softwarebedrijf: de twaalf onderdelen van artikel 13, de dertien van artikel 14, het moment waarop elk wordt gegeven, en een pagina die haar schrijft
Een privacyverklaring is geen genre; het is een lijst. Artikel 13 noemt twaalf onderdelen die een verwerkingsverantwoordelijke geeft op het moment dat persoonsgegevens bij de persoon worden verkregen, zes in elk geval en zes verdere voor een behoorlijke en transparante verwerking, en artikel 14 noemt er dertien voor elders verkregen gegevens, gegeven binnen een redelijke termijn en uiterlijk binnen een maand, met vier uitzonderingen. Voor een softwarebedrijf zijn zeven ervan al kolommen van zijn verwerkingsregister. Elk onderdeel zoals het Publicatieblad het formuleert, het moment waarop het wordt gegeven, de twee gevallen waarin het niet verschuldigd is, en een gratis pagina die de verklaring uit de antwoorden schrijft in zes talen.
12 september 2026
De AVG-vertegenwoordiger van artikel 27 voor een softwarebedrijf buiten de EU: wie er een moet aanwijzen, de drie voorwaarden van de uitzondering en waar de naam heen gaat
Een softwarebedrijf zonder vestiging in de Unie waarvan het product door mensen daar wordt gebruikt, valt onder de verordening door artikel 3, lid 2, en moet schriftelijk een vertegenwoordiger in de Unie aanwijzen (artikel 27, lid 1), gevestigd in een lidstaat waar zijn gebruikers zijn (27, lid 3), gemachtigd om door toezichthoudende autoriteiten en betrokkenen te worden aangesproken (27, lid 4), en geen schild tegen stappen tegen het bedrijf zelf (27, lid 5). De uitzondering van artikel 27, lid 2, punt a), heeft drie voorwaarden die allemaal moeten gelden, en een product in gebruik strandt op de eerste. Waar de naam van de vertegenwoordiger heen gaat: de privacyverklaring (artikel 13, lid 1, punt a)), het verwerkingsregister (artikel 30, lid 1, punt a)) en het register dat de vertegenwoordiger zelf bijhoudt. De boetecategorie is artikel 83, lid 4. Een gratis pagina beslist het uit twee vragen.
12 september 2026
De AVG-verwerkersovereenkomst voor een SaaS-bedrijf: de acht voorwaarden van artikel 28, lid 3, die elk klantaddendum draagt, de plicht die de meeste vergeten, en wat er onder DORA naast staat
Een SaaS-bedrijf tekent dezelfde overeenkomst met elke klant voor wie het gegevens verwerkt, en artikel 28, lid 3, legt de inhoud vast: het onderwerp en de duur, de acht verbintenissen van schriftelijke instructies tot audits, en de plicht van de verwerker om een instructie te melden die de verordening schendt. Wat elke voorwaarde betekent voor een softwareleverancier, de subverwerkersregel van artikel 28, leden 2 en 4, de standaardcontractbepalingen van de Commissie van 2021, de aansprakelijkheid van artikel 82 en het boeteplafond van artikel 83, en de DORA-clausule van artikel 30 die een bankklant naast elke voorwaarde stuurt. Met de gratis checklist die de twee addenda als één leest.
12 september 2026
De AVG voor een softwarebedrijf: verwerkingsverantwoordelijke voor de eigen gegevens, verwerker voor de klanten, en de vijf verplichtingen die afhangen van omvang en gegevens
Verordening (EU) 2016/679 bereikt elk softwarebedrijf, dus de vraag is welke verplichtingen gelden. De twee rollen per verwerking (artikel 4), het register van verwerkingsactiviteiten waarvan de vrijstelling bij 250 personen een product in gebruik nooit ontslaat (artikel 30), de functionaris (artikel 37), de effectbeoordeling (artikel 35), de vertegenwoordiger voor een bedrijf buiten de Unie (artikel 27), de doorgiftegronden (hoofdstuk V), de termijnen van 72 uur en een maand, en wat ISO 27701 voor elk oplevert. Gelezen uit het Publicatieblad, met de gratis bepaling die het opschrijft.
12 september 2026
De directiebeoordeling ISO 9001: de 13 inputs en 3 outputs van paragraaf 9.3 als agenda, waar elke input vandaan komt, en wat de notulen moeten laten zien
Paragraaf 9.3 van ISO 9001:2015 is de ene vergadering waarvoor de norm de agenda schrijft. De directie beoordeelt het kwaliteitsmanagementsysteem met geplande tussenpozen op geschiktheid, toereikendheid, doeltreffendheid en afstemming op de strategie (9.3.1); neemt dertien inputs in overweging, van de status van de acties van de vorige keer tot de prestaties van externe aanbieders (9.3.2); en besluit over verbetering, wijzigingen in het systeem en middelen (9.3.3), met de resultaten bewaard als gedocumenteerde informatie. De agenda, de registratie achter elke input, wat de notulen moeten laten zien, en hoe dezelfde vergadering ISO 27001 dient en, voor NIS2-entiteiten, de jaarlijkse beleidsevaluatie die de uitvoeringsverordening vereist.
12 september 2026
De EU-conformiteitsverklaring onder de CRA: bijlage V punt voor punt, de vereenvoudigde vorm en een uitgewerkt voorbeeld
Artikel 28 verplicht de fabrikant vóór het in de handel brengen een EU-conformiteitsverklaring op te stellen volgens het model van bijlage V, en artikel 28(4) maakt het ondertekenen tot de handeling waarmee de fabrikant de verantwoordelijkheid voor het product op zich neemt. De acht punten van bijlage V, de vereenvoudigde vorm van één zin in bijlage VI, de regels eromheen (talen, de enkele verklaring, productfamilies, 10 jaar bewaren), een uitgewerkt voorbeeld, en wat een ontbrekende of onjuiste verklaring kost onder artikel 58 en artikel 64.
12 september 2026
De ISO 27001-reikwijdteverklaring: waarom een certificaat dat hoofdkantoor zegt uw SaaS niet dekt, wat clausule 4.3 vraagt, wat een koper onder DORA toetst, en drie reikwijdteverklaringen die slagen
De reikwijdteverklaring is de grens van het certificaat, en kopers lezen haar nu tegen een verordening: een financiële klant mag op uw ISO 27001-certificaat vertrouwen in plaats van u te auditen alleen als de reikwijdte de systemen dekt waarvan hij afhankelijk is. Wat clausule 4.3 van ISO/IEC 27001:2022 vereist, wat ISO/IEC 17021-1 het certificaat laat tonen, de controlecyclus die bepaalt of het actueel is, de verstreken deadline voor de editie van 2013, één reikwijdteverklaring die zakt en drie die slagen voor een softwarebedrijf, en hoe de koppelvlakken met uw cloudaanbieder binnen de reikwijdte blijven terwijl de aanbieder erbuiten blijft.
12 september 2026
De ISO 27001 verklaring van toepasselijkheid voor een softwarebedrijf: de 93 maatregelen, de vier kolommen van paragraaf 6.1.3 d), de uitsluitingen die een auditor aanvaardt, en een pagina die haar schrijft
De verklaring van toepasselijkheid is het ene ISO 27001-document dat een auditor vóór al het andere leest, en paragraaf 6.1.3 d) maakt er vier vragen per maatregel van: is hij nodig, waarom is hij opgenomen, is hij geïmplementeerd, en waarom wordt een maatregel van bijlage A weggelaten. Voor een softwarebedrijf zonder eigen kantoren en met een gehoste stack sorteren de 93 maatregelen van de editie 2022 zich in de maatregelen die volledig gelden, het handjevol dat eerlijk is uitgesloten, en de gedeeltelijk geïmplementeerde die de bevindingen van de audit bepalen. Wat elke kolom betekent, de uitsluitingen die een auditor aanvaardt en die hij nooit aanvaardt, hoe de verklaring het risicobehandelplan volgt, en een gratis pagina die haar in zes talen schrijft met de statussen in het adres.
12 september 2026
De negen plaatsen waar het ICT-risicokader van uw bankklant uw product binnenreikt, RTS 2024/1774: einddata van support, kwetsbaarheidsrapporten en bibliotheekregistratie, instellingen die hij niet mag omzeilen, broncode getest vóór productie, persoonlijke accounts voor uw medewerkers, en uw incidenten als zijn alarmen
Gedelegeerde Verordening (EU) 2024/1774, in werking sinds 15 juli 2024, specificeert het ICT-risicobeheerkader dat elke financiële entiteit onder DORA voert, en negen van haar artikelen noemen de derde aanbieder van ICT-diensten. Gelezen vanuit de leverancier: het bedrijfsmiddelenregister dat de einddata van uw support vastlegt (artikel 4), de kwetsbaarhedenprocedure die toetst of u kwetsbaarheden afhandelt en meldt en de bibliotheken van derden in uw product volgt (artikel 10), de procedure voor gegevens- en systeembeveiliging die rollen tussen u en de klant verdeelt en maatregelen op uw infrastructuur vraagt (artikel 11), versleutelde verbindingen over netwerken van derden (artikel 13), broncode van aanbieders geanalyseerd en getest vóór productie (artikel 16), een uniek account voor elk van uw medewerkers met toegang (artikel 20), uw incidentmeldingen als een van zijn detectiebronnen (artikel 23), continuïteitstests die uw dienst en uw insolventie omvatten (artikelen 25 en 26). Met wat een ISO 27001-systeem al beantwoordt.
12 september 2026
De tien maatregelen van artikel 21(2) NIS2 als checklist: elk punt geciteerd, de secties van de verordening erachter, en de ISO 27001-maatregelen die ze al voortbrengen
Artikel 21(2) somt tien maatregelen op die elke essentiële en belangrijke entiteit moet nemen, van beleid inzake risicoanalyse tot multifactorauthenticatie. Voor cloud-, managed-service- en de andere digitale aanbieders werkt Uitvoeringsverordening 2024/2690 elk ervan uit in 13 secties, geschreven vanuit ISO/IEC 27001 en 27002. Eén tabel: de tien punten zoals de richtlijn ze formuleert, de secties die elk uitwerken, en de ISO 27001-clausules en bijlage A-maatregelen die het bewijs voortbrengen, met de twee plekken die een ISMS niet bereikt.
12 september 2026
Het DORA-leveranciersbeleid van uw bank, RTS 2024/1773: de zes due-diligencevragen, de vijf bronnen van zekerheid, de acht voorwaarden om uw ISO 27001-certificaat in plaats van een audit te aanvaarden, en de vijf rapporten die u verschuldigd zult zijn
Elke financiële entiteit in de Unie heeft een schriftelijk beleid over haar contracten voor ICT-diensten die kritieke of belangrijke functies ondersteunen, en Gedelegeerde Verordening (EU) 2024/1773 zegt wat dat beleid moet bevatten, in werking sinds 15 juli 2024. Gelezen vanuit de leverancier: de zes dingen die de klant over u beoordeelt voordat hij tekent (artikel 6), de vijf bronnen van zekerheid die hij mag gebruiken en de acht voorwaarden waaronder hij op uw certificeringen of auditrapporten mag vertrouwen in plaats van u zelf te auditen (artikel 8), de kernindicatoren, boetes en vijf soorten rapport die het contract zal eisen (artikel 9), en het exitplan dat hij moet testen (artikel 10). Met wat een ISO 27001-certificaat beantwoordt, en wat niet.
12 september 2026
Onderaanneming onder DORA, RTS 2025/532: de twaalf bepalingen die uw contract draagt als u een kritieke dienst uitbesteedt, de tien voorwaarden die uw klant eerst toetst, en de opzegtermijn voordat u van onderaannemer wisselt
Sinds 22 juli 2025 mag een financiële entiteit haar softwareleverancier een dienst die een kritieke of belangrijke functie ondersteunt alleen laten uitbesteden onder de voorwaarden van Gedelegeerde Verordening (EU) 2025/532. Tien voorwaarden die de klant beoordeelt voordat hij tekent, van uw vermogen om elke onderaannemer te identificeren tot de vraag of de onderaannemer dezelfde auditrechten verleent; twaalf bepalingen die het contract daarna draagt, van uw verantwoordelijkheid voor de dienst van de onderaannemer tot het opzeggingsrecht van de klant; een termijn waarin u niet van onderaannemer mag wisselen totdat de klant heeft ingestemd of geen bezwaar heeft gemaakt; en drie gevallen waarin de klant mag opzeggen. Gelezen in het Publicatieblad, met wat het informatieregister over de keten vastlegt en wat een ISO 27001-leveranciersregister al beantwoordt.
12 september 2026
De negentien soorten ICT-diensten van DORA, S01 tot S19: welke een SaaS-product is, wat het informatieregister erover vastlegt, en waarom één contract meerdere rijen kan zijn
Elke ICT-dienst die een bank, verzekeraar of betalingsinstelling inkoopt, wordt in haar informatieregister vastgelegd onder een van negentien codes, S01 tot S19, uit bijlage III van Uitvoeringsverordening (EU) 2024/2956. Een gehost product is S19, geïnstalleerde software S13, een beheerde dienst S14, een datafeed S05, en de klant rapporteert één rij per dienst en functie, zodat één contract er meerdere kan worden. De negentien soorten met de beschrijvingen van de verordening zelf, de kolom die de code draagt, wat de klant ernaast moet vastleggen, en waarom de code die u de ene klant geeft moet kloppen met de code die u de volgende geeft.
12 september 2026
DORA voor een softwareleverancier: de contractclausules van artikel 30 die uw bankklant stuurt, het informatieregister waarin u komt te staan, en wat ISO 27001 al beantwoordt
Sinds 17 januari 2025 beheert elke bank, verzekeraar, beleggingsonderneming en betalingsinstelling in de Unie haar softwareleveranciers onder Verordening (EU) 2022/2554, DORA. De leverancier is niet gereguleerd; het contract wel. Artikel 30 noemt negen clausules die elk ICT-dienstencontract moet bevatten en zes extra wanneer de dienst een kritieke of belangrijke functie ondersteunt: locaties, teruggave van data, incidentbijstand tegen vooraf bepaalde kosten, samenwerking met de autoriteiten van de klant, opzegtermijnen, auditrechten, exitstrategieën. Elke clausule gelezen uit de verordening, het informatieregister dat de klant jaarlijks indient, de drie gedelegeerde handelingen erachter, en voor welke clausules een ISO 27001-systeem het bewijs al oplevert.
12 september 2026
Dreigingsgestuurde penetratietests onder DORA, vanuit de leverancier: wanneer het red team van uw bankklant uw productiesystemen in mag, de test van 12 weken van RTS 2025/1190, de gebundelde test die u in plaats daarvan kunt uitvoeren, en wat het contract al zegt
Artikel 26 van DORA laat de grootste financiële entiteiten ten minste elke 3 jaar een dreigingsgestuurde penetratietest op productiesystemen uitvoeren, inclusief de kritieke of belangrijke functies die zij hebben uitbesteed, en artikel 30, lid 3, punt d), zet de deelname van de leverancier in het contract. Gedelegeerde Verordening (EU) 2025/1190, in werking sinds 8 juli 2025, regelt de mechaniek: een controleteam dat uw medewerkers kan omvatten, een blue team dat niets mag weten, een actieve red-teamfase van ten minste 12 weken, een replay en purple teaming binnen 10 weken na het einde ervan, een herstelplan binnen 8 weken. Artikel 26, lid 4, laat een leverancier wiens andere klanten schade zouden lijden rechtstreeks een externe tester contracteren en één gebundelde test voor meerdere financiële entiteiten uitvoeren. Wat de leverancier tekent, wat hij mag weigeren, en wat een ISO 27001-systeem al bevat. Gelezen in het Publicatieblad.
12 september 2026
Essentieel of belangrijk onder NIS2: de omvangregel, de omvangonafhankelijke regels en de zeven manieren om essentieel te zijn
Of NIS2 een bedrijf raakt, is artikel 2; of het essentieel of belangrijk is, is artikel 3; en het verschil is toezicht vooraf, een hoger boeteplafond en een strengere lezing van al het andere. De twee artikelen geciteerd, de grootteklassen van Aanbeveling 2003/361/EG zoals ze werkelijk worden geteld, de regels die de omvang negeren, en de gevallen die een softwarebedrijf verkeerd inschat: een cloudaanbieder met 40 werknemers, een grote machinebouwer, een registrar, een bedrijf buiten de Unie.
12 september 2026
Geharmoniseerde normen voor de CRA: wat normalisatieverzoek M/606 vraagt, wanneer, en wat een fabrikant vandaag heeft
Artikel 27 geeft een vermoeden van conformiteit aan producten die geharmoniseerde normen volgen die in het Publicatieblad zijn bekendgemaakt. Op 3 februari 2025 vroeg de Commissie CEN, CENELEC en ETSI om 41 ervan, met termijnen van 30 augustus 2026 tot 30 oktober 2027; de drie aanvaardden op 3 april 2025. Op 12 september 2026 heeft de index van geharmoniseerde normen van de Commissie nog geen vermelding voor de verordening, wat voor een product van klasse I betekent: geen route van zelfbeoordeling onder artikel 32(2). Wat is gevraagd, de data, en waartegen intussen te bouwen.
12 september 2026
Het AVG-register van verwerkingsactiviteiten voor een softwarebedrijf: de zeven velden van artikel 30, lid 1, de vier van artikel 30, lid 2, waarom de vrijstelling bij 250 personen nooit geldt, en een pagina die het schrijft
Artikel 30 is de ene AVG-verplichting waarnaar elke andere terugverwijst, en de verplichting waarvan de meeste softwarebedrijven geloven dat de vrijstelling bij 250 personen hen ervan ontslaat. Dat doet ze niet: artikel 30, lid 5, trekt de vrijstelling in voor elke verwerking die niet incidenteel is, en een product in gebruik verwerkt elke dag. De zeven velden van het register van een verwerkingsverantwoordelijke en de vier van dat van een verwerker, gelezen uit het Publicatieblad, waarvoor elk dient, de ISO 27701-maatregel die het bewijst, en de gratis pagina die het register schrijft, één activiteit tegelijk.
12 september 2026
Het AVG-verzoek van een betrokkene voor een softwarebedrijf: de maand van artikel 12, lid 3, de acht onderdelen van een inzageantwoord, de twee extra maanden en een pagina die de termijn berekent
Een verzoek op grond van de artikelen 15 tot en met 22 wordt onverwijld en in ieder geval binnen een maand na ontvangst beantwoord (artikel 12, lid 3); de termijn eindigt op dezelfde datum van de volgende maand of op de laatste dag ervan; twee extra maanden zijn beschikbaar wanneer de verzoeken complex of talrijk zijn, waarbij de betrokkene binnen de eerste maand wordt ingelicht; een weigering draagt haar redenen en de rechtsmiddelen binnen dezelfde maand (12, lid 4); het antwoord is kosteloos tenzij het verzoek kennelijk ongegrond of buitensporig is, en het bedrijf draagt daarvan de bewijslast (12, lid 5). Een inzageverzoek wordt beantwoord met een kopie van de gegevens en de acht onderdelen van artikel 15, lid 1, punten a) tot en met h), van de doeleinden tot de geautomatiseerde besluitvorming. Gelezen tegen de catalogus, met een gratis pagina die de termijn berekent en het antwoord in zes talen schrijft.
12 september 2026
Het kwaliteitsbeleid ISO 9001: de vier dingen die paragraaf 5.2 vereist, de drie dingen die met de beleidsverklaring moeten gebeuren, en een voorbeeld van één pagina
Paragraaf 5.2 van ISO 9001:2015 is kort en precies. De directie stelt een kwaliteitsbeleid vast dat past bij het doel en de context van de organisatie en haar strategie ondersteunt, een kader geeft voor de kwaliteitsdoelstellingen, en zich verbindt tot het voldoen aan de van toepassing zijnde eisen en tot continue verbetering (5.2.1). De beleidsverklaring wordt vervolgens bijgehouden als gedocumenteerde informatie, gecommuniceerd, begrepen en toegepast binnen de organisatie, en beschikbaar gesteld aan belanghebbenden (5.2.2). Wat elk van de zeven eisen betekent voor een pagina tekst, de bevindingen die auditors opschrijven, hoe hetzelfde beleid ISO 27001 dient, en een voorbeeld van één pagina in onze eigen woorden.
12 september 2026
Hoe u controleert of een ISO 9001-certificaat echt is: wat een certificaat moet tonen, drie controles in tien minuten, en de 27 accreditatieregisters
ISO certificeert geen bedrijven en houdt er geen register van bij, dus een certificaat is maar zo goed als de instelling die het afgaf en de accreditatie achter die instelling. Wat ISO/IEC 17021-1 een certificaat laat tonen, de drie controles (de certificeerder is geaccrediteerd voor ISO 9001, het certificaat is geldig, het toepassingsgebied dekt wat u koopt), de 27 nationale accreditatieregisters met links, waarom een certificeerder in een andere EU-lidstaat even goed is als een in de uwe, en waarom het goedkope niet-geaccrediteerde certificaat uiteindelijk meer kost.
12 september 2026
ISO/IEC 27701:2025 voor een softwarebedrijf: de zelfstandige privacynorm, haar 78 maatregelen, wat een ISO 27001-systeem al dekt, en de AVG-artikelen die elke maatregel bewijst
De tweede editie van ISO/IEC 27701, gepubliceerd in oktober 2025, is geen uitbreiding van ISO 27001 meer: het is een managementsysteemnorm op zichzelf, met de hoofdstukken 4 tot en met 10 en één bijlage A van 78 maatregelen, 31 voor PII-verwerkingsverantwoordelijken, 18 voor PII-verwerkers en 29 informatiebeveiligingsmaatregelen voor beide. Regel voor regel gelezen voor een softwarebedrijf: welke van de 103 eisen een draaiend ISO 27001-systeem al half dekt en wat 27701 daarbovenop vraagt, de 33 privacy-eisen die geen beveiligingsmaatregel oplevert, en de 32 AVG-artikelen die de maatregelen bewijzen, van het verwerkingsregister tot de meldtermijn van 72 uur. De lezing van StandardOS, met de tekst van de norm waar hij is.
12 september 2026
Welke EU-landen ISO 9001 noemen in openbare aanbestedingen: 4.897 Duitse aankondigingen, 4.743 Roemeense, en één op de tien Roemeense noemt haar
Over 365 dagen verschijnt ISO 9001 in 16.356 TED-aankondigingen van aanbesteders in de EU-27, 1,87% van alles wat zij publiceerden en vijf keer de 3.361 die ISO 27001 noemen. Duitsland en Roemenië staan voor 59% van de vermeldingen; Roemenië noemt haar in 10,48% van zijn aankondigingen, Bulgarije in 7,34%, Hongarije in 7,02%; Frankrijk, Spanje en Italië noemen haar nauwelijks. En 1.475 aankondigingen noemen beide normen, 44% van elke vermelding van ISO 27001. De tabel per land, de overlap, en de query om ze opnieuw uit te voeren.
12 september 2026
ISO 9001 voor een softwarebedrijf: wat paragraaf 8 betekent wanneer het product code is, subparagraaf voor subparagraaf
De paragrafen 4 tot en met 7, 9 en 10 van ISO 9001:2015 zijn het managementsysteemskelet dat een ISO 27001-bedrijf al voert. Paragraaf 8, Uitvoering, is de paragraaf die voor fabrieken en servicedesks is geschreven, en de paragraaf die een softwarebedrijf moet vertalen. Wat elke subparagraaf is wanneer het product software is: de beoordeling van eisen voordat u zich vastlegt (8.2), de ontwikkelcyclus als ontwerp en ontwikkeling (8.3), cloudaanbieders en afhankelijkheden als externe aanbieders (8.4), uitrol, traceerbaarheid, klantgegevens en ondersteuning als productie en dienstverlening (8.5), de vrijgavepoort (8.6), en bugs en incidenten als afwijkende outputs (8.7). Met de plaatsen waar de Cyber Resilience Act dezelfde registraties vraagt.
12 september 2026
NIS2 artikel 20 voor het bestuur: wat het bestuursorgaan moet goedkeuren, toezien en leren, de twaalf plaatsen waar de uitvoeringsverordening het noemt, en wat aansprakelijkheid betekent
Artikel 20 van NIS2 verplicht het bestuursorgaan van een essentiële of belangrijke entiteit de maatregelen voor het beheer van cyberbeveiligingsrisico's goed te keuren, toe te zien op de uitvoering ervan, aansprakelijk gesteld te kunnen worden voor inbreuken van de entiteit op artikel 21, en een opleiding te volgen. Uitvoeringsverordening 2024/2690 noemt het bestuursorgaan vervolgens op twaalf plaatsen in haar bijlage: een gedateerde goedkeuring van het beleid, een jaarlijkse evaluatie, een directe rapportagelijn, aanvaarding van restrisico's, nalevingsrapportage, een bewustmakingsprogramma. Elk van de twaalf als record, de clausule van ISO 27001 die het al oplevert, en wat artikel 32 en artikel 34 zeggen over hoe aansprakelijkheid eruitziet.
12 september 2026
NIS2-omzetting, lidstaat voor lidstaat: wat het register van de Commissie zelf laat zien
Geen tracker van een advocatenkantoor: de nationale maatregelen die de lidstaten aan de Commissie hebben meegedeeld als omzetting van Richtlijn (EU) 2022/2555, gelezen bij het Publicatiebureau op 12 september 2026. 25 van de 27 lidstaten hebben er ten minste één meegedeeld, 303 maatregelen in totaal; Spanje en Ierland geen; Frankrijk 15 teksten, allemaal ouder dan de richtlijn. De wet die elke lidstaat zijn NIS2-wet noemt, wanneer die in werking trad, en wat een softwarebedrijf met het antwoord doet.
12 september 2026
NIS2-registratie: de twee lijsten waarop u kunt staan, wat u indient, wanneer en bij wie (artikel 3(4) en artikel 27)
NIS2 kent twee registraties, niet één. Elke essentiële en belangrijke entiteit dient vier gegevens in bij haar bevoegde autoriteit, zodat de lidstaat uiterlijk op 17 april 2025 zijn lijst kan opstellen (artikel 3(3) en (4)), met wijzigingen gemeld binnen twee weken. Elf soorten digitale entiteiten, waaronder cloudaanbieders en aanbieders van beheerde diensten, dienen bovendien zes gegevens in uiterlijk op 17 januari 2025 voor het register van Enisa (artikel 27), met wijzigingen binnen drie maanden. Welke lidstaat ze ontvangt (artikel 26), waar de twee lijsten voor dienen, wat registreren niet beslist, en het record dat u bewaart.
12 september 2026
NIS2 voor een SaaS-bedrijf: u bent een aanbieder van cloudcomputingdiensten, en dit volgt eruit
Overweging 33 van de richtlijn noemt software als dienst als een clouddienstmodel, zodat een SaaS-bedrijf van middelgrote omvang of groter als aanbieder van cloudcomputingdiensten een entiteit van NIS2 is: belangrijk onder de plafonds voor middelgrote ondernemingen, essentieel erboven. Wat volgt, in de volgorde waarin het komt: de lidstaat van uw hoofdvestiging, het register waarin u uiterlijk op 17 januari 2025 moest staan, de maatregelen van Uitvoeringsverordening 2024/2690, de vier incidentdrempels van haar artikel 7 en de klokken van artikel 23, en de grens tussen dit alles en de CRA.
12 september 2026
NIS2 voor managed service providers en MSSP's: een entiteit van bijlage I per definitie, en de leverancier waar de due diligence van elke klant terechtkomt
Artikel 6(39) maakt iedereen die ICT voor klanten installeert, beheert, exploiteert of onderhoudt, ter plaatse of op afstand, tot aanbieder van beheerde diensten, en artikel 6(40) maakt wie helpt bij het beheer van cyberbeveiligingsrisico's tot MSSP. Beide zijn soorten uit bijlage I: belangrijk bij middelgrote omvang, essentieel boven de plafonds, onder de wet van de hoofdvestiging, in het register van Enisa, rechtstreeks onder Uitvoeringsverordening 2024/2690, met de vier incidentdrempels van haar artikel 10. En overweging 86 zegt elke essentiële en belangrijke klant verhoogde zorgvuldigheid te betrachten bij het kiezen van u.
12 september 2026
NIS2 voor onlinemarktplaatsen, zoekmachines en sociale netwerken: de digitale aanbieders van bijlage II, en waarom ze nooit essentieel zijn door omvang
Drie definities, geleend uit drie andere handelingen, bepalen of een platform een digitale aanbieder onder NIS2 is: een marktplaats waar consumenten overeenkomsten op afstand sluiten, een zoekmachine die in beginsel alle websites doorzoekt, een platform waar eindgebruikers zich verbinden en delen. Binnen het toepassingsgebied bij middelgrote omvang, belangrijk onder artikel 3(2) hoe groot ook, onder de wet van de hoofdvestiging, in het register van Enisa, onder Uitvoeringsverordening 2024/2690 met eigen incidentdrempels in de artikelen 11 tot en met 13: geen 30-minutenregel, maar een aandeel van de gebruikers.
12 september 2026
Vereist ISO 9001:2015 een kwaliteitshandboek? Wat paragraaf 7.5 in plaats daarvan vraagt, de 21 plaatsen waar de norm gedocumenteerde informatie noemt, en waar een handboek vandaag voor dient
ISO 9001:2008 vereiste een kwaliteitshandboek; ISO 9001:2015 niet, en zegt dat in haar bijlage A. Wat zij vereist, is gedocumenteerde informatie: vijf dingen om bij te houden (het toepassingsgebied, de procesinformatie, het kwaliteitsbeleid, de doelstellingen, de operationele planning) en zestien soorten registraties om te bewaren, elk bij paragraaf genoemd. Wat paragraaf 7.5 van elk document vraagt, waarom een handboek nog steeds de juiste plaats is voor de kaart van het systeem, en wat erin hoort. Met het aantal EU-aanbestedingen dat het afgelopen jaar om ISO 9001 vroeg, 17.076, vijf keer ISO 27001.
12 september 2026
Wanneer uw storing het ernstige incident van uw bankklant wordt: de zes criteria van DORA, de drempel van twee uur uitval van RTS 2024/1772, de termijnen van vier uur, 24 uur, 72 uur en één maand van RTS 2025/301, en de feiten die uw klant van u nodig zal hebben
Een financiële entiteit moet een ernstig ICT-gerelateerd incident binnen vier uur na de classificatie en uiterlijk 24 uur nadat zij ervan kennis heeft gekregen aan haar toezichthouder melden, binnen 72 uur een tussentijds verslag indienen en binnen één maand afsluiten. Of een storing bij haar softwareleverancier ernstig is, bepalen zes criteria en de drempels van Gedelegeerde Verordening (EU) 2024/1772: meer dan twee uur uitval van een dienst die een kritieke of belangrijke functie ondersteunt, meer dan 24 uur duur, meer dan 10 procent van de cliënten, twee of meer lidstaten, gegevensverlies, 100 000 euro. Wat elk verslag moet bevatten volgens Gedelegeerde Verordening (EU) 2025/301, welke van die feiten alleen de leverancier heeft, en wat de clausule over incidentbijstand van artikel 30, lid 2, punt f), daarvan maakt. Gelezen in het Publicatieblad.
12 september 2026
Wat een gebruiksverantwoordelijke van een AI-systeem met een hoog risico verschuldigd is onder artikel 26 van de AI-verordening: de twaalf leden op volgorde, de effectbeoordeling van artikel 27, wanneer u de aanbieder wordt, en de registraties die een ISO 42001-systeem bijhoudt
De meeste bedrijven komen de AI-verordening tegen als gebruiksverantwoordelijke: ze kopen of licentiëren een systeem dat iemand anders heeft gebouwd en gebruiken het onder eigen verantwoordelijkheid. Voor een systeem met een hoog risico staan de plichten in artikel 26, twaalf leden, ongewijzigd door de digitale omnibus, van toepassing vanaf 2 december 2027 voor systemen van bijlage III. Elk lid op volgorde gelezen, de grondrechteneffectbeoordeling van artikel 27 en wie die draagt, de drie manieren waarop een gebruiksverantwoordelijke onder artikel 25 de aanbieder wordt, het recht op uitleg van artikel 86, het plafond van artikel 99, en de ISO 42001-beheersmaatregel die elke registratie oplevert.
12 september 2026
Wat ISO 9001-certificatie kost: de auditdagen die IAF MD 5 vastlegt per personeelsomvang, het dagtarief, het driejaarstotaal, en waarom het een derde van ISO 27001 is
Certificatie-instellingen publiceren geen prijzen, maar de auditdagen zijn niet hun mening: IAF MD 5 legt ze vast op basis van het aantal mensen in het toepassingsgebied, 1,5 dag tot vijf mensen, 3 voor 16 tot 25, 7 voor 86 tot 125, en de accreditatie-instantie houdt de certificeerder aan de tabel. Vermenigvuldig met een dagtarief van 1.200 tot 1.800 euro, tel twee toezichtaudits van elk ongeveer een derde erbij, en u hebt uw getal voordat iemand een offerte maakt. Uitgewerkt voor zes bedrijfsgroottes, met de ISO 27001-dagen ernaast, wat het getal omhoog of omlaag brengt, en wat u verder betaalt.
12 september 2026
Welke AVG-toezichthouder is de uwe: de hoofdvestiging, de leidende autoriteit van artikel 56, de lokale gevallen en de 30 autoriteiten van het Comité
Een softwarebedrijf met klanten in meerdere lidstaten heeft voor zijn grensoverschrijdende verwerking één toezichthoudende autoriteit: de autoriteit van zijn hoofdvestiging, de leidende autoriteit van artikel 56, lid 1, zijn enige aanspreekpunt op grond van artikel 56, lid 6. Waar die is, wat de hoofdvestiging betekent voor een verwerkingsverantwoordelijke en voor een verwerker (artikel 4, punt 16), wanneer een andere autoriteit een lokaal geval houdt (artikel 56, lid 2), wat een bedrijf zonder vestiging in de Unie in plaats daarvan krijgt (artikel 27, overweging 122), en waar de inbreukmelding binnen 72 uur heen gaat (artikel 33, lid 1). Met de 27 autoriteiten en de drie van de EER zoals het Europees Comité voor gegevensbescherming zijn leden vermeldt, gelezen op 12 september 2026.
12 september 2026
Aan welk CSIRT meldt u onder CRA artikel 14? Alle 27 coördinatoren, zoals ENISA ze vermeldt
Elke gids over de meldplicht van de Cyber Resilience Act zegt 'meld bij uw nationale CSIRT' en stopt daar. Sinds 10 september 2026 publiceert ENISA het als coördinator aangewezen CSIRT voor elk van de 27 lidstaten. Hier is die lijst, de regel die de staat bepaalt, en de twee staten waar de coördinator niet het nationale CSIRT is.
11 september 2026
CRA bijlage I: de 22 essentiële eisen, als checklist
Bijlage I van de Cyber Resilience Act is waaraan uw product vanaf 11 december 2027 moet voldoen en wat het technische dossier moet aantonen. Deel I zijn 14 producteisen, waarvan 13 \"waar van toepassing\" op basis van uw risicobeoordeling; deel II zijn 8 eisen voor kwetsbaarheidsbeheer die altijd gelden. Hier staan ze in één tabel, met wat elke eis vraagt en of u haar mag uitsluiten.
11 september 2026
CRA of NIS2: welke geldt voor een softwarebedrijf, en kan het allebei zijn?
De Cyber Resilience Act reguleert producten die in de handel worden gebracht; NIS2 reguleert entiteiten die diensten verlenen. Een softwarebedrijf kan onder de ene, de andere, beide of geen van beide vallen, en het antwoord hangt af van twee vragen: brengt u een product in de handel, en bent u een middelgrote of grotere entiteit in een genoemde sector. De datums, de meldklokken, de boetes en de beslistabel, uit de twee teksten.
11 september 2026
De CRA-cyberbeveiligingsrisicobeoordeling: wat artikel 13 werkelijk vereist, en het ene resultaat dat zij moet opleveren
Artikel 13, leden 2 tot en met 4, van de Cyber Resilience Act maken de risicobeoordeling tot het document waaraan elke andere CRA-verplichting hangt. Zij moet risico's analyseren op basis van het beoogde doel, het voorzienbare gebruik en de gebruiksomstandigheden over de verwachte gebruiksduur; zeggen of en hoe elke eis van deel I, punt 2, van toepassing is; zeggen hoe deel I, punt 1, en deel II worden toegepast; gedocumenteerd zijn, actueel gehouden over de ondersteuningsperiode en opgenomen in het technische dossier, met een duidelijke onderbouwing voor elke weggelaten eis. De vier leden, en een structuur van één pagina die eraan voldoet.
11 september 2026
De Cyber Resilience Act voor een kleine softwarefabrikant, in twaalf stappen
Alles wat een bedrijf van tien mensen dat geïnstalleerde software of een apparaat levert onder de CRA moet doen, in de volgorde om het te doen: de scopebepaling, de trede, het CSIRT en de handhaver, de meldprocedure die sinds 11 september 2026 geldt, daarna het technische dossier, de 22 eisen, de SBOM, de ondersteuningsperiode, de CE-markering en de verklaring, verschuldigd op 11 december 2027. Elke stap met zijn artikel en het stuk dat het uitlegt.
11 september 2026
De eigen CRA-machinerie van de EU, op de dag dat de plicht inging: 0 aangemelde instanties, 0 geharmoniseerde normen, 7 van de 27 handhavers
De Cyber Resilience Act vraagt fabrikanten klaar te zijn. Hier is hoe klaar de instellingen waarvan hij afhangt op 11 en 12 september 2026 waren, gelezen uit de eigen registers van de Commissie: geen conformiteitsbeoordelingsinstantie aangemeld onder de CRA, geen geharmoniseerde norm bekendgemaakt in het Publicatieblad, zeven lidstaten met een geregistreerde markttoezichtautoriteit, dertien met een aanmeldende autoriteit, en de lijst van coördinerende CSIRT's de dag ervoor gepubliceerd, waarbij twee staten een andere instantie dan hun nationale CSIRT noemen. Wat dat betekent voor een fabrikant met een product van klasse I, en wat vast te leggen.
11 september 2026
De klok voor het CRA-eindverslag begint niet wanneer u kennis krijgt
De meeste uitleg van artikel 14 van de Cyber Resilience Act geeft drie termijnen vanaf één startpunt: 24 uur, 72 uur, 14 dagen. De eerste twee lopen vanaf kennisname. De derde niet, en voor een kwetsbaarheid is het ankerpunt een datum die misschien nog niet bestaat. Hier staat wat de verordening zegt, lid voor lid.
11 september 2026
Hoe u een CRA-melding indient op het centrale meldplatform van ENISA, uit de eigen handleiding
Het platform ging op 11 september 2026 open op portal.cra-srp.enisa.europa.eu. Wie kan inloggen, welke coördinator u kiest, wat elk van de drie indieningen vraagt, wat de eigen teller van het platform verkeerd doet, en wanneer u om uitgestelde verspreiding mag vragen. Gelezen in de handleiding, FAQ, woordenlijst en gebruiksvoorwaarden van ENISA, niet in een samenvatting daarvan.
11 september 2026
Geldt de CRA voor opensourcesoftware? Drie gevallen, en het lichte regime voor beheerders
De Cyber Resilience Act reikt tot vrije en opensourcesoftware alleen wanneer die in het kader van een commerciële activiteit wordt geleverd. Een niet te gelde gemaakt project valt erbuiten. Een bedrijf dat een op opensourcecomponenten gebouwd product levert, is fabrikant van dat product. En stichtingen en bedrijven die opensourceproducten voor commercieel gebruik in stand houden, zijn 'beheerders van opensourcesoftware' onder artikel 24: een cyberbeveiligingsbeleid, samenwerking met autoriteiten en een beperkte meldplicht, zonder CE-markering en zonder technisch dossier. De overwegingen en het artikel, geciteerd.
11 september 2026
Heeft software een CE-markering nodig onder de CRA? Ja, en artikel 30 zegt waar die komt
Vanaf 11 december 2027 is een CE-markering vereist op elk product met digitale elementen dat op de EU-markt wordt gebracht, software inbegrepen. Voor software komt de markering op de EU-conformiteitsverklaring of op de website die het product begeleidt, vóór het in de handel brengen. Wat de markering beweert, wie haar mag aanbrengen, wanneer het nummer van een aangemelde instantie erbij komt, en wat de verklaring erachter moet bevatten.
11 september 2026
Het beleid voor gecoördineerde openbaarmaking van kwetsbaarheden dat de CRA vereist: drie bepalingen, en een beleid van één pagina dat eraan voldoet
Bijlage I, deel II, punt 5, van de Cyber Resilience Act vereist van elke fabrikant binnen de reikwijdte dat hij een beleid voor gecoördineerde openbaarmaking van kwetsbaarheden invoert en handhaaft. Artikel 13, lid 17, vereist één contactpunt voor meldingen dat makkelijk te vinden is en niet beperkt tot geautomatiseerde middelen; bijlage II, punt 2, vereist het contactpunt en de vindplaats van het beleid in de gebruikersinformatie; bijlage VII, punt 2, onder b), zet beide in het technische dossier. Wat elke bepaling vraagt, wat een beleid moet zeggen, en wat het niet mag beloven.
11 september 2026
Hoe lang is de ondersteuningsperiode van de CRA? Ten minste vijf jaar, en drie andere klokken die eraan hangen
Artikel 13, lid 8, van de Cyber Resilience Act vereist een ondersteuningsperiode van ten minste vijf jaar, of de verwachte gebruiksduur als die korter is, waarin kwetsbaarheden worden beheerd. De einddatum moet bij aankoop worden getoond, ten minste maand en jaar. Beveiligingsupdates moeten tien jaar of de ondersteuningsperiode beschikbaar blijven. En het technische dossier, de verklaring en de gebruikersinformatie worden even lang bewaard. De vier klokken, uit de tekst.
11 september 2026
Is uw opensourceproject 'commercieel' onder de CRA? De zeven toetsen van de Commissie, met haar voorbeelden
De CRA raakt vrije en opensourcesoftware alleen waar zij in het kader van een commerciële activiteit wordt geleverd, en de verordening laat 'commercieel' over aan twee overwegingen. De richtsnoeren van de Commissie van 27 juli 2026, deel 3, maken daar zeven toetsen van: een prijs, een betaalde editie of open core, het te gelde maken van andere diensten of persoonsgegevens, ondersteuningsdiensten, donaties, sponsoring en de status zonder winstoogmerk, met 22 voorbeelden. Waar een maintainer, een open-corebedrijf en een stichting elk belanden, en wat een pull request van u maakt.
11 september 2026
Is uw product belangrijk of kritiek onder de Cyber Resilience Act? Bijlage III en IV volledig
Zodra een product binnen de reikwijdte van de CRA valt, is het standaard, belangrijk (klasse I of II) of kritiek, en de trede bepaalt of u zelf mag beoordelen of een aangemelde instantie nodig heeft. Hier staan de 19, 4 en 3 categorieën letterlijk uit het Publicatieblad, wat elke trede verandert onder artikel 32, en het ene dat de trede niet verandert.
11 september 2026
NIS2 of CRA: welke incidentklok loopt voor een softwarebedrijf, en wat maakt een incident 'significant'
Beide wetten geven u 24 uur, 72 uur en een maand, en beide starten de klok wanneer u 'kennis krijgt'. Bijna al het andere verschilt: wat de klok start, wie de melding ontvangt, op welk platform, en wat meetelt. NIS2 artikel 23 en Uitvoeringsverordening 2024/2690 voor het bedrijf dat een clouddienst exploiteert; CRA artikel 14 voor het bedrijf dat een product levert; beide voor het bedrijf dat beide doet. De drempels, criterium voor criterium, en één procedure die aan beide voldoet.
11 september 2026
Standaard, belangrijk of kritiek: de 26 technische beschrijvingen van Uitvoeringsverordening 2025/2392, en de kernfunctionaliteitstoets
Bijlage III en IV van de CRA noemen 26 productcategorieën in elk één regel. Uitvoeringsverordening (EU) 2025/2392 van de Commissie, van kracht sinds 21 december 2025, beschrijft elk ervan technisch, en de richtsnoeren van de Commissie van 27 juli 2026 zeggen hoe u ertegen indeelt: naar de kernfunctionaliteit van het product, niet naar wat het ook doet of wat het integreert. Alle 26 beschrijvingen woordelijk, de zes regels van de richtsnoeren met hun voorbeelden (een SOAR is geen SIEM, een logviewer is geen SIEM, een router met firewall is een router), en wat de indeling verandert.
11 september 2026
Valt uw product onder de Cyber Resilience Act? Waar SaaS staat
De meestgestelde CRA-vraag is niet hoe u meldt, maar of de verordening überhaupt op u van toepassing is. Pure software as a service valt erbuiten en onder NIS2; geïnstalleerde en downloadbare software valt erbinnen; verwerking op afstand waarzonder een product niet werkt, valt er weer binnen. De bepaling is aan u om te maken en vast te leggen. Hier staat de tekst die haar beslist.
11 september 2026
Vereist de CRA een SBOM? Ja, en dit is precies wat hij zegt
Bijlage I, deel II, punt 1 van de Cyber Resilience Act vereist een softwarestuklijst in een gangbaar, machineleesbaar formaat die ten minste de afhankelijkheden op het hoogste niveau dekt. Ze hoort in het technische dossier, wordt niet gepubliceerd, en een markttoezichtautoriteit kan er op gemotiveerd verzoek om vragen. De drie zinnen die het beslissen, en wat ze openlaten.
11 september 2026
Wanneer begint de 24-uursklok van de CRA? 'Kennis krijgen', uit de richtsnoeren van de Commissie
De 24 en 72 uur lopen vanaf het moment waarop de fabrikant 'kennis krijgt', en de verordening zegt nergens wat dat betekent. De richtsnoeren van de Commissie van 27 juli 2026 doen dat wel, in de punten 211 tot 218: een redelijke mate van zekerheid, na een eerste beoordeling, woordelijk overgenomen uit de NIS2-uitvoeringsverordening en de AVG-richtsnoeren over datalekken. Wat dat maakt van een e-mail van een klant, een scannermelding, een gelijste CVE in een component, een bugbounty-zero-day en een kwetsbaarheid die u al vóór 11 september kende.
11 september 2026
Wanneer is software onder de CRA 'in de handel gebracht', en welke van uw builds is een product? De regel van de richtsnoeren voor zelfstandige software
Alles in de CRA hangt aan een datum en een zelfstandig naamwoord: de datum waarop een product in de handel wordt gebracht, en de vraag of wat u uitlevert überhaupt een product is. Voor zelfstandige software beantwoorden de richtsnoeren van de Commissie van 27 juli 2026 beide in de punten 13 tot 21: een versie wordt eenmaal in de handel gebracht, bij het eerste aanbod, en elke latere download telt vanaf die dag; builds per besturingssysteem en functiebundels zijn aparte producten; een webapp in een browser is geen product, een browserextensie of een geïnstalleerde client wel. Wat dat betekent voor 11 december 2027, voor bèta's en voor oude versies die u online laat.
11 september 2026
Wat de CRA van importeurs en distributeurs vraagt, en wanneer hij hen tot fabrikant maakt
Als u software of apparaten de EU in doorverkoopt in plaats van ze te bouwen, geven de artikelen 19 en 20 van de Cyber Resilience Act u een checklist om te doorlopen voordat het product in de verkoop gaat, een plicht om kwetsbaarheden aan de fabrikant door te geven, een plicht om autoriteiten over significante risico's te informeren, en tien jaar administratie. Artikel 21 maakt u tot fabrikant zodra u onder eigen merk verkoopt of het product substantieel wijzigt. De verplichtingen, uit de tekst.
11 september 2026
Wat de CRA van u vraagt voor uw afhankelijkheden: zorgvuldigheid, stroomopwaarts melden en bekende uitbuitbare kwetsbaarheden, uit de richtsnoeren van de Commissie
Een softwareproduct bestaat vooral uit andermans code. De CRA maakt de fabrikant verantwoordelijk voor het product als geheel en geeft hem drie plichten jegens de componenten erin: zorgvuldigheid onder artikel 13(5), kwetsbaarheden stroomopwaarts melden en fixes delen onder artikel 13(6), en het product in de handel brengen zonder bekende uitbuitbare kwetsbaarheden. De richtsnoeren van de Commissie van 27 juli 2026, delen 3.4, 7.3 en 9.2, zeggen wat elk vergt en wat niet: geen dubbele meldingen, geen plicht om uw fix gemerged te krijgen, en een definitie van 'bekend' die de CVE-databank en het nieuws omvat.
11 september 2026
Wat in het technische dossier van de CRA hoort: bijlage VII, punt voor punt
Vanaf 11 december 2027 heeft elk product met digitale elementen dat op de EU-markt wordt gebracht vóór het in de handel brengen technische documentatie nodig, te bewaren gedurende tien jaar of de ondersteuningsperiode, wat langer is. Bijlage VII zegt in acht punten wat erin staat. Hier zijn ze, wat elk punt werkelijk vraagt, de vier documenten die deel II van bijlage I veronderstelt, en hoe lang u het bewaart.
11 september 2026
Wat u onder de CRA moet melden: de twee triggers, zoals de verordening ze definieert
Artikel 14 heeft twee triggers en beide zijn in de tekst gedefinieerd. Een actief uitgebuite kwetsbaarheid is er een waarvoor betrouwbaar bewijs bestaat dat een kwaadwillende actor die zonder toestemming van de eigenaar in een systeem heeft uitgebuit (artikel 3, punt 42). Een ernstig incident is er een dat het vermogen van het product om gevoelige gegevens of functies te beschermen aantast of kan aantasten, of dat leidt of kan leiden tot kwaadaardige code in het product of in de systemen van een gebruiker (artikel 14, lid 5). Wat erbinnen valt, wat erbuiten, en de plicht om gebruikers te informeren die bij beide hoort.
11 september 2026
Welke delen van uw backend vallen onder de CRA? Gegevensverwerking op afstand, uit de richtsnoeren van de Commissie
Een product met digitale elementen omvat zijn oplossingen voor gegevensverwerking op afstand, en de verordening definieert die in één zin. De richtsnoeren van de Commissie van 27 juli 2026 maken van die zin twee cumulatieve toetsen, een afbakeningsregel, een lijst van wat er nooit onder valt (CI/CD, HR, CRM, telemetrie, websites), de gevallen SaaS, PaaS en IaaS, en een uitgewerkt voorbeeld van mobiel bankieren. Voor een softwarebedrijf met een app en een cloud is dit de grens.
11 september 2026
Welke update brengt uw bestaande software onder de CRA? Substantiële wijzigingen, uit de richtsnoeren van de Commissie
Software die vóór 11 december 2027 in de handel is gebracht, blijft buiten de ontwerp- en conformiteitsplichten van de CRA totdat zij substantieel wordt gewijzigd. De richtsnoeren van de Commissie van 27 juli 2026 zeggen in de punten 103 tot 113 en 122 tot 124 wat dat voor een software-update betekent, met elf uitgewerkte voorbeelden: een risico dat niet in uw risicobeoordeling staat, niet de omvang van de diff. Beveiligingsupdates vallen er doorgaans buiten; een vakje 'onthoud mij' kan eronder vallen. Wat in elke release moet staan, en wat de eerste substantiële wijziging wel en niet in gang zet.
11 september 2026
Wie handhaaft de Cyber Resilience Act in uw lidstaat? 7 van de 27 hebben het gezegd
De CRA wordt nationaal gehandhaafd, door een markttoezichtautoriteit die elke lidstaat aanwijst en bij de Commissie registreert. Op 11 september 2026, de dag waarop de meldplicht inging, hadden zeven lidstaten er een geregistreerd. Hier is het register, lidstaat voor lidstaat, inclusief de twintig die dat niet hebben gedaan, en wat dat betekent voor een kleine fabrikant die vraagt wie er komt aankloppen.
11 september 2026
Zelfbeoordeling onder de CRA: wat module A werkelijk vereist, uit bijlage VIII en de FAQ van de Commissie
De meeste softwareproducten zullen nooit een aangemelde instantie zien. Zij gebruiken module A, de interne controleprocedure van bijlage VIII, en 'zelfbeoordeling' is het woord dat iedereen ervoor gebruikt zonder te zeggen wat het inhoudt. Bijlage VIII, deel I, telt vijf punten; de FAQ van de Commissie voegt de lijst van activiteiten toe, het feit dat geen testmethodologie is voorgeschreven, waar een softwareproduct zijn CE-markering draagt, de twee vormen van de conformiteitsverklaring, en het tijdschema van de geharmoniseerde normen dat bepaalt wanneer zelfbeoordeling niet langer 'rechtstreeks tegen bijlage I' betekent.
11 september 2026
Boetes onder de Cyber Resilience Act: waaraan een kleine fabrikant werkelijk blootstaat
De CRA kent drie boeteniveaus, tot 15 miljoen EUR of 2,5% van de wereldwijde omzet. Hier staat welke verplichtingen in welk niveau zitten, wie handhaaft, en de twee plekken waar de verordening kleine fabrikanten noemt.
8 september 2026
Hoe u een beveiligingsvragenlijst beantwoordt vanuit uw ISO 27001-ISMS: 30 vraagonderwerpen gemapt op de beheersmaatregelen van bijlage A die ze beantwoorden
Bijna elke beveiligingsvragenlijst die een Europees bedrijf ontvangt, vraagt naar dezelfde 30 onderwerpen. Hier is de mapping van elk onderwerp naar de beheersmaatregelen van ISO 27001 bijlage A waar het werkelijk over gaat, en de vier registraties die elk antwoord zou moeten dragen.
3 september 2026
Welke EU-landen ISO 27001 noemen in openbare aanbestedingen: 1.548 Duitse berichten, 829 Poolse, en Griekenland heeft het hoogste aandeel
Over 365 dagen komt ISO 27001 voor in 3.415 TED-berichten. Duitsland en Polen zijn goed voor 70% ervan, Griekenland noemt ze in 2% van alles wat het koopt, en Frankrijk, Spanje en Italië noemen ze nauwelijks. Hier is de tabel, de zoekopdracht en wat de cijfers betekenen.
3 september 2026
Beste ISO 27001-compliancesoftware: wat u moet vragen voordat u functies vergelijkt
Aantallen integraties zijn makkelijk te vergelijken en beslissen zelden een audit. Hier zijn de vragen die dat wel doen, inclusief de ene die de meeste leveranciers niet schriftelijk beantwoorden.
20 augustus 2026
Goedkoopste ISO 27001-certificering: offertes vergelijken zonder een waardeloos certificaat te kopen
Offertes van certificerende instellingen verschillen, maar de auditordagen erachter liggen vast in ISO/IEC 27006 bijlage B. Hier staat hoe u een offerte leest, en de ene controle die zwaarder weegt dan de prijs.
20 augustus 2026
De goedkoopste manier om ISO 27001 te halen, en het deel dat u niet goedkoper kunt maken
Het grootste deel van een ISO 27001-budget zijn auditordagen, en die worden bepaald door een gepubliceerde tabel en niet door onderhandeling. Hier staat wat het getal echt beweegt, en wat niet.
20 augustus 2026
Hoe een bedrijf ISO 27001-certificering krijgt, in de volgorde waarin het echt gebeurt
De weg van niets naar een certificaat, wat er gebeurt bij fase 1 en fase 2, en de registraties waar een auditor op elk punt om vraagt.
20 augustus 2026
Implementatiekosten van ISO 27001: het getal over drie jaar, niet de eerste factuur
Certificering loopt in een cyclus van drie jaar met elk jaar een controleaudit. Alleen voor de eerste audit begroten is de meest voorkomende manier waarop het totaal mensen verrast.
20 augustus 2026
ISO 27001-compliancechecklist, per clausule
Een checklist die de structuur van de norm zelf volgt: clausules 4 tot 10 en wat elke clausule van u vraagt te kunnen tonen, plus wat bijlage A toevoegt.
20 augustus 2026
ISO 27001 implementeren zonder consultants: wat u op u neemt, en wat zij voor het geld deden
Het is heel goed mogelijk om zonder consultant te certificeren. Het is de moeite waard eerst te weten wat u daarmee op u neemt, en welke delen echt baat hebben bij iemand die aan de andere kant van de tafel heeft gezeten.
20 augustus 2026
ISO 27001 vs NIS2: wat het certificaat dekt en wat niet
NIS2 is wet en ISO 27001 is een certificeerbare norm, dus het zijn geen alternatieven. Hier staat waar een bestaand ISMS aan de eisen van de richtlijn voldoet, en op welke twee plekken niet.
20 augustus 2026
ISO 42001-certificering: wat het is, en of het te vroeg is
ISO/IEC 42001 is de norm voor AI-managementsystemen. Hier staat wat ze vraagt, hoe ze zich verhoudt tot een bestaande ISO 27001, en een eerlijke lezing van de huidige vraag.
20 augustus 2026
Kosten van ISO 27001-certificering voor een bedrijf, per personeelsaantal
De auditordagen komen uit de tabel van ISO/IEC 27006 bijlage B, dus de certificeringskosten volgen het personeelsaantal meer dan de branche. Hier is de rekensom, en de posten die mensen vergeten.
20 augustus 2026
Hoeveel auditordagen een ISO 27001-certificering kost, per personeelsaantal
Certificerende instellingen publiceren geen prijzen, maar de auditdagen liggen vast in ISO/IEC 27006 bijlage B. Hier is de rekensom die uw personeelsaantal omzet in een getal voordat iemand u een offerte stuurt.
11 augustus 2026
ISO 27001 vs SOC 2 in Europa: waar kopers werkelijk om vragen
Verkoopt u in Europa, haal dan ISO 27001: EU-aanbestedingen noemden het in een jaar 3.408 keer, tegenover 104 voor SOC 2. Verkoopt u aan Amerikaanse klanten, dan is het andersom. De cijfers, de openbare TED-zoekopdracht om ze zelf te draaien, en wanneer u beide nodig heeft.
11 augustus 2026