[{"data":1,"prerenderedAt":556},["ShallowReactive",2],{"article-meta:nl":3},{"cra-artikel-13-voor-een-softwarefabrikant-de-vijfentwintig-leden-op-volgorde-welke-van-u-zijn-welke-van-de-commissie-en-een-checklist-per-rol":4,"de-dataverordening-voor-een-saas-bedrijf-de-overstapverplichtingen-sinds-12-september-2025-de-negen-bepalingen-het-einde-van-de-overstapkosten-en-wat-een-datahouder-moet":14,"de-iso-27001-directiebeoordeling-de-zeven-inputs-van-paragraaf-9-3-als-agenda-de-vier-trends-de-twee-outputs-wat-de-notulen-moeten-tonen-en-een-pagina-die-ze-schrijft":22,"de-iso-27001-risicobeoordeling-voor-een-softwarebedrijf-wat-paragraaf-6-1-2-vraagt-een-vijfpuntsmethode-de-startrisico-s-en-een-pagina-die-het-register-en-het-behandelplan-schrijft":30,"de-iso-42001-impactbeoordeling-van-een-ai-systeem-wat-paragraaf-6-1-4-vraagt-de-drie-niveaus-de-ai-verordening-de-fouten-die-een-auditor-aanmerkt-en-een-pagina-die-haar-schrijft":38,"de-nis2-incidentklok-voor-een-softwarebedrijf-24-uur-72-uur-een-maand-wat-een-incident-significant-maakt-voor-een-cloudaanbieder-en-een-pagina-die-de-drie-meldingen-schrijft":46,"het-iso-27001-informatiebeveiligingsbeleid-wat-paragraaf-5-2-vraagt-de-negen-secties-de-fouten-die-een-auditor-aanmerkt-en-een-pagina-die-het-schrijft":54,"het-iso-27001-record-van-corrigerende-maatregelen-wat-paragraaf-10-2-vraagt-de-zeven-secties-de-fouten-die-een-bevinding-heropenen-en-een-pagina-die-het-schrijft":62,"het-iso-42001-ai-beleid-wat-paragraaf-5-2-vraagt-de-tien-secties-de-plichten-van-de-ai-verordening-de-fouten-die-een-auditor-aanmerkt-en-een-pagina-die-het-schrijft":70,"ai-geletterdheid-onder-artikel-4-van-de-ai-verordening-zoals-herschreven-op-27-juli-2026-wat-maatregelen-nemen-betekent-wie-eronder-valt-wat-het-niet-vereist-en-het-record":78,"artikel-50-van-de-ai-verordening-de-vier-transparantieverplichtingen-sinds-2-augustus-2026-de-overgang-naar-2-december-2026-de-praktijkcode-en-het-eu-icoon":83,"avg-doorgiften-naar-derde-landen-voor-een-softwarebedrijf-de-17-adequaatheidsbesluiten-de-vier-scc-modules-wat-een-amerikaanse-britse-of-indiase-subverwerker-nodig-heeft-en-een-pagina-die-het-mechanisme-kiest":87,"de-72-uurstermijn-van-de-avg-voor-een-softwarebedrijf-wanneer-de-kennisname-haar-start-wat-de-melding-bevat-de-eigen-termijn-van-de-verwerker-en-de-termijnen-ernaast":95,"de-ai-verordening-na-de-digitale-omnibus-de-gewijzigde-data-en-welke-iso-42001-beheersmaatregelen-het-bewijs-leveren-voor-artikel-17-en-de-artikelen-9-tot-en-met-15":103,"de-ai-verordening-voor-een-softwarebedrijf-welke-rol-u-heeft-wat-voor-iedereen-geldt-wat-alleen-voor-een-aanbieder-met-hoog-risico-geldt-de-kmo-bepalingen-en-de-gewijzigde-data":107,"de-avg-effectbeoordeling-voor-een-softwarebedrijf-de-drie-gevallen-de-negen-criteria-de-vier-elementen-en-een-pagina-die-haar-schrijft":115,"de-avg-privacyverklaring-voor-een-softwarebedrijf-de-twaalf-onderdelen-van-artikel-13-de-dertien-van-artikel-14-het-moment-en-een-pagina-die-haar-schrijft":123,"de-avg-vertegenwoordiger-van-artikel-27-voor-een-softwarebedrijf-buiten-de-eu-wie-er-een-moet-aanwijzen-de-drie-voorwaarden-van-de-uitzondering-en-waar-de-naam-heen-gaat":131,"de-avg-verwerkersovereenkomst-voor-een-saas-bedrijf-de-acht-voorwaarden-van-artikel-28-lid-3-de-vergeten-plicht-en-wat-er-onder-dora-naast-staat":139,"de-avg-voor-een-softwarebedrijf-verwerkingsverantwoordelijke-voor-de-eigen-gegevens-verwerker-voor-de-klanten-en-de-vijf-verplichtingen-die-afhangen-van-omvang-en-gegevens":147,"de-directiebeoordeling-iso-9001-de-13-inputs-en-3-outputs-van-paragraaf-9-3-als-agenda-waar-elke-input-vandaan-komt-en-wat-de-notulen-moeten-laten-zien":155,"de-eu-conformiteitsverklaring-onder-de-cra-bijlage-v-punt-voor-punt-de-vereenvoudigde-vorm-en-een-uitgewerkt-voorbeeld":163,"de-iso-27001-reikwijdteverklaring-waarom-een-certificaat-dat-hoofdkantoor-zegt-uw-saas-niet-dekt-wat-clausule-4-3-vraagt-wat-een-koper-onder-dora-toetst-en-drie-die-slagen":167,"de-iso-27001-verklaring-van-toepasselijkheid-voor-een-softwarebedrijf-de-93-maatregelen-de-vier-kolommen-van-6-1-3-d-de-uitsluitingen-die-een-auditor-aanvaardt-en-een-pagina-die-haar-schrijft":175,"de-negen-plaatsen-waar-het-ict-risicokader-van-uw-bankklant-uw-product-binnenreikt-rts-2024-1774-einddata-van-support-kwetsbaarheden-broncode-accounts-en-incidenten":183,"de-tien-maatregelen-van-artikel-21-2-nis2-als-checklist-elk-punt-geciteerd-de-secties-van-de-verordening-erachter-en-de-iso-27001-maatregelen-die-ze-al-voortbrengen":187,"dora-due-diligence-rts-2024-1773-de-zes-vragen-de-vijf-bronnen-van-zekerheid-de-acht-voorwaarden-voor-uw-certificaat-en-de-vijf-rapporten":191,"dora-onderaanneming-rts-2025-532-de-twaalf-contractbepalingen-bij-uitbesteding-van-een-kritieke-dienst-de-tien-voorwaarden-van-de-klant-en-de-opzegtermijn":195,"dora-soorten-ict-diensten-s01-tot-s19-welke-een-saas-product-is-wat-het-informatieregister-vastlegt-en-waarom-een-contract-meerdere-rijen-kan-zijn":199,"dora-voor-een-softwareleverancier-de-contractclausules-van-artikel-30-die-uw-bankklant-stuurt-het-informatieregister-en-wat-iso-27001-al-beantwoordt":203,"dreigingsgestuurde-penetratietests-onder-dora-vanuit-de-leverancier-wanneer-het-red-team-van-uw-bankklant-uw-productiesystemen-in-mag-de-test-van-12-weken-en-de-gebundelde-test":211,"essentieel-of-belangrijk-onder-nis2-de-omvangregel-de-omvangonafhankelijke-regels-en-de-zeven-manieren-om-essentieel-te-zijn":215,"geharmoniseerde-normen-voor-de-cra-wat-normalisatieverzoek-m-606-vraagt-wanneer-en-wat-een-fabrikant-vandaag-heeft":223,"het-avg-verwerkingsregister-voor-een-softwarebedrijf-zeven-velden-vier-velden-waarom-de-vrijstelling-bij-250-personen-nooit-geldt-en-een-pagina-die-het-schrijft":227,"het-avg-verzoek-van-een-betrokkene-voor-een-softwarebedrijf-de-maand-van-artikel-12-lid-3-de-acht-onderdelen-van-een-inzageantwoord-de-twee-extra-maanden-en-een-pagina-die-de-termijn-berekent":235,"het-kwaliteitsbeleid-iso-9001-de-vier-dingen-die-paragraaf-5-2-vereist-de-drie-dingen-die-met-de-beleidsverklaring-moeten-gebeuren-en-een-voorbeeld-van-een-pagina":243,"hoe-u-controleert-of-een-iso-9001-certificaat-echt-is-wat-een-certificaat-moet-tonen-drie-controles-in-tien-minuten-en-de-27-accreditatieregisters":247,"iso-27701-2025-voor-een-softwarebedrijf-de-zelfstandige-privacynorm-haar-78-maatregelen-en-de-avg-artikelen-die-zij-bewijzen":251,"iso-9001-in-eu-aanbestedingen-per-land":259,"iso-9001-voor-een-softwarebedrijf-wat-paragraaf-8-betekent-wanneer-het-product-code-is-subparagraaf-voor-subparagraaf":263,"nis2-artikel-20-voor-het-bestuur-wat-het-bestuursorgaan-moet-goedkeuren-toezien-en-leren-de-twaalf-plaatsen-waar-de-uitvoeringsverordening-het-noemt-en-wat-aansprakelijkheid-betekent":267,"nis2-omzetting-lidstaat-voor-lidstaat-wat-het-register-van-de-commissie-laat-zien":271,"nis2-registratie-de-twee-lijsten-waarop-u-kunt-staan-wat-u-indient-wanneer-en-bij-wie-artikel-3-4-en-artikel-27":275,"nis2-voor-een-saas-bedrijf-u-bent-een-aanbieder-van-cloudcomputingdiensten-en-dit-volgt-eruit":279,"nis2-voor-managed-service-providers-en-mssps-een-entiteit-van-bijlage-i-per-definitie-en-de-leverancier-waar-de-due-diligence-van-elke-klant-terechtkomt":283,"nis2-voor-onlinemarktplaatsen-zoekmachines-en-sociale-netwerken-de-digitale-aanbieders-van-bijlage-ii-en-waarom-ze-nooit-essentieel-zijn-door-omvang":287,"vereist-iso-9001-2015-een-kwaliteitshandboek-wat-paragraaf-7-5-in-plaats-daarvan-vraagt-de-21-plaatsen-waar-de-norm-gedocumenteerde-informatie-noemt-en-waar-een-handboek-vandaag-voor-dient":291,"wanneer-uw-storing-het-ernstige-incident-van-uw-bankklant-wordt-de-zes-criteria-van-dora-de-drempel-van-twee-uur-de-vier-termijnen-en-de-feiten-die-uw-klant-nodig-heeft":299,"wat-een-gebruiksverantwoordelijke-van-een-ai-systeem-met-een-hoog-risico-verschuldigd-is-onder-artikel-26-van-de-ai-verordening-de-twaalf-leden-de-effectbeoordeling-van-artikel-27-en-wanneer-u-aanbieder-wordt":303,"wat-iso-9001-certificatie-kost-de-auditdagen-die-iaf-md-5-vastlegt-per-personeelsomvang-het-dagtarief-het-driejaarstotaal-en-waarom-het-een-derde-van-iso-27001-is":307,"welke-avg-toezichthouder-is-de-uwe-de-hoofdvestiging-de-leidende-autoriteit-van-artikel-56-de-lokale-gevallen-en-de-30-autoriteiten-van-het-comite":311,"aan-welk-csirt-meldt-u-onder-cra-artikel-14":319,"cra-bijlage-i-de-22-essentiele-eisen-als-checklist":324,"cra-of-nis2-welke-geldt-voor-een-softwarebedrijf":328,"de-cra-cyberbeveiligingsrisicobeoordeling-wat-artikel-13-werkelijk-vereist":336,"de-cyber-resilience-act-voor-een-kleine-softwarefabrikant-in-twaalf-stappen":340,"de-eigen-cra-machinerie-van-de-eu-op-de-dag-dat-de-plicht-inging":348,"de-klok-voor-het-cra-eindverslag-begint-niet-bij-kennisname":352,"een-cra-melding-indienen-op-het-centrale-meldplatform-van-enisa":356,"geldt-de-cra-voor-opensourcesoftware":360,"heeft-software-een-ce-markering-nodig-onder-de-cra":364,"het-beleid-voor-gecoordineerde-openbaarmaking-van-kwetsbaarheden-dat-de-cra-vereist":368,"hoe-lang-is-de-ondersteuningsperiode-van-de-cra":372,"is-uw-opensourceproject-commercieel-onder-de-cra-de-zeven-toetsen-van-de-commissie":376,"is-uw-product-belangrijk-of-kritiek-onder-de-cyber-resilience-act":380,"nis2-of-cra-welke-incidentklok-loopt-voor-een-softwarebedrijf-en-wat-maakt-een-incident-significant":384,"standaard-belangrijk-of-kritiek-de-26-technische-beschrijvingen-en-de-kernfunctionaliteitstoets":392,"valt-uw-product-onder-de-cyber-resilience-act":396,"vereist-de-cra-een-sbom":400,"wanneer-begint-de-24-uursklok-van-de-cra-kennis-krijgen":404,"wanneer-is-software-onder-de-cra-in-de-handel-gebracht-en-welke-van-uw-builds-is-een-product":408,"wat-de-cra-van-importeurs-en-distributeurs-vraagt":412,"wat-de-cra-van-u-vraagt-voor-uw-afhankelijkheden-zorgvuldigheid-stroomopwaarts-melden-en-bekende-uitbuitbare-kwetsbaarheden":416,"wat-in-het-technische-dossier-van-de-cra-hoort-bijlage-vii-punt-voor-punt":420,"wat-u-onder-de-cra-moet-melden-de-twee-triggers-gedefinieerd":424,"welke-delen-van-uw-backend-vallen-onder-de-cra-gegevensverwerking-op-afstand":428,"welke-update-brengt-uw-bestaande-software-onder-de-cra-substantiele-wijzigingen":432,"wie-handhaaft-de-cyber-resilience-act-in-uw-lidstaat":436,"zelfbeoordeling-onder-de-cra-wat-module-a-werkelijk-vereist":440,"boetes-cyber-resilience-act":444,"een-beveiligingsvragenlijst-beantwoorden":449,"iso-27001-in-eu-aanbestedingen-per-land":458,"beste-iso-27001-compliance-software":462,"goedkoopste-iso-27001-certificering":471,"goedkoopste-manier-om-iso-27001-te-halen":479,"hoe-krijgt-een-bedrijf-iso-27001-certificering":487,"implementatiekosten-iso-27001":495,"iso-27001-checklist":503,"iso-27001-implementeren-zonder-consultants":507,"iso-27001-vs-nis2":515,"iso-42001-certificering":523,"kosten-iso-27001-certificering-voor-een-bedrijf":531,"hoeveel-auditdagen-iso-27001":539,"iso-27001-of-soc-2-in-europa":548},{"locale":5,"slug":6,"title":7,"description":8,"published":9,"answer":10},"nl","cra-artikel-13-voor-een-softwarefabrikant-de-vijfentwintig-leden-op-volgorde-welke-van-u-zijn-welke-van-de-commissie-en-een-checklist-per-rol","CRA artikel 13 voor een softwarefabrikant: de vijfentwintig leden op volgorde, welke van u zijn, welke van de Commissie, en een checklist per rol","Artikel 13 van de Cyber Resilience Act is het artikel van de fabrikant: vijfentwintig leden, van de essentiële eisen van lid 1 tot de bevoegdheden van de Commissie in lid 25. Eenentwintig ervan zijn plichten die een softwarefabrikant draagt, van de productrisicobeoordeling en de zorgvuldigheid bij componenten tot de ondersteuningsperiode, het centrale contactpunt, de tien jaar bewaarde technische documentatie, de corrigerende maatregelen en wat te doen vóór een bedrijfsbeëindiging; twee zijn opties, twee zijn van de Commissie en de autoriteiten. Artikel 14 voegt de meldtermijnen toe, de artikelen 19 en 20 de plichten van importeur en distributeur, artikel 24 die van de beheerder, en bijlage I de eisen waaraan het product moet voldoen. Een gratis pagina toont elke regel die uw rol bindt, in de woorden van het Publicatieblad in zes talen, met een status per regel.","2026-09-13",{"who":11,"when":12,"do":13},"Een fabrikant van een product met digitale elementen, dat wil zeggen elk softwarebedrijf dat software in het kader van een handelsactiviteit in de EU in de handel brengt; en, via de artikelen 21 en 22, een importeur, distributeur of wijziger die in de schoenen van de fabrikant stapt.","De meldplichten van artikel 14 gelden vanaf 11 september 2026 voor elk product binnen het toepassingsgebied, wanneer het ook in de handel is gebracht; de rest van artikel 13, bijlage I, de technische documentatie en de CE-markering gelden vanaf 11 december 2027 voor producten die vanaf die dag in de handel worden gebracht, en voor oudere producten zodra ze substantieel worden gewijzigd.","Lees de vijfentwintig leden één keer als de lijst hieronder, beslis voor elk of het gedaan, in uitvoering of niet van toepassing is, zet het bewijs ernaast, en bewaar de motiveringen van bijlage I voor alles wat is uitgesloten; de gratis pagina houdt de vijfentachtig regels van de verordening per rol bij en schrijft de checklist als document.",{"locale":5,"slug":15,"title":16,"description":17,"published":9,"answer":18},"de-dataverordening-voor-een-saas-bedrijf-de-overstapverplichtingen-sinds-12-september-2025-de-negen-bepalingen-het-einde-van-de-overstapkosten-en-wat-een-datahouder-moet","De Dataverordening voor een SaaS-bedrijf: de overstapverplichtingen sinds 12 september 2025, de negen contractbepalingen, het einde van de overstapkosten, en wat een datahouder verschuldigd is","Verordening (EU) 2023\u002F2854 geldt sinds 12 september 2025, en een bedrijf dat gehoste software verkoopt is daaronder een aanbieder van een dataverwerkingsdienst, ongeacht zijn omvang. Hoofdstuk VI laat het elke belemmering wegnemen voor een klant die van aanbieder wisselt of naar eigen infrastructuur verhuist: een schriftelijk contract met de negen bepalingen van artikel 25, lid 2, een opzegtermijn van ten hoogste twee maanden, een overgangsperiode van ten hoogste 30 kalenderdagen, een ophaalperiode van ten minste 30 kalenderdagen, wissing daarna, een onlineregister van de exporteerbare gegevens, open interfaces zonder kosten, een vermelding op de website van het rechtsgebied waaronder de infrastructuur valt, en overstapkosten die nu kostengebaseerd zijn en vanaf 12 januari 2027 verboden. Een bedrijf waarvan het product een verbonden product of een verwante dienst is, is ook datahouder onder hoofdstuk II, met toegang door ontwerp voor producten die na 12 september 2026 in de handel worden gebracht. De 96 regels van de verordening die elke rol binden, zijn een dataset in zes talen.",{"who":19,"when":20,"do":21},"Een bedrijf dat klanten in de Unie gehoste software, infrastructuur of platformdiensten levert (een aanbieder van dataverwerkingsdiensten onder artikel 2, punt 8), en elk bedrijf waarvan het product een verbonden product of een verwante dienst is die gegevens genereert (een datahouder onder hoofdstuk II); het overstaphoofdstuk kent geen vrijstelling voor kleine ondernemingen.","Hoofdstuk VI geldt sinds 12 september 2025 voor elk contract, de verlaagde overstapkosten van artikel 29 lopen tot 12 januari 2027 en zijn daarna verboden, de plicht tot toegang door ontwerp van artikel 3, lid 1, geldt voor verbonden producten en verwante diensten die na 12 september 2026 in de handel worden gebracht, en hoofdstuk III voor verplichtingen tot gegevensdeling onder Unierecht die na 12 september 2025 in werking treden.","Zet de negen bepalingen van artikel 25, lid 2, in het klantcontract, publiceer de overstapprocedures en het onlineregister van exporteerbare gegevens, zet de rechtsgebiedvermelding van artikel 28 op de website, reken de overstap tegen kostprijs en plan het einde ervan op 12 januari 2027, open de interfaces die de overstap nodig heeft, en ontwerp, als het product een verbonden product is, de volgende versie zo dat zij haar gegevens aan de gebruiker overhandigt; de catalogus houdt elke regel per rol bij.",{"locale":5,"slug":23,"title":24,"description":25,"published":9,"answer":26},"de-iso-27001-directiebeoordeling-de-zeven-inputs-van-paragraaf-9-3-als-agenda-de-vier-trends-de-twee-outputs-wat-de-notulen-moeten-tonen-en-een-pagina-die-ze-schrijft","De ISO 27001-directiebeoordeling: de zeven inputs van paragraaf 9.3 als agenda, de vier trends, de twee outputs, wat de notulen moeten tonen, en een pagina die ze schrijft","Paragraaf 9.3 laat de directie het managementsysteem op geplande intervallen beoordelen aan de hand van zeven inputs: de acties van de vorige beoordeling, veranderingen in de externe en interne kwesties, veranderingen in wat belanghebbende partijen nodig hebben en verwachten, terugkoppeling over de prestaties met haar vier trends (afwijkingen en corrigerende maatregelen, monitoring en meting, auditresultaten, de doelstellingen), terugkoppeling van belanghebbende partijen, de risicobeoordeling en het behandelplan, en de verbetermogelijkheden. De outputs zijn er twee: besluiten over continue verbetering en alle wijzigingen die het systeem nodig heeft, bewaard als gedocumenteerde informatie. De notulen die een auditor aanvaardt tonen elke overwogen input en elk genomen besluit, met een eigenaar en een datum bij elke actie. Een gratis pagina schrijft de notulen in de volgorde van de paragraaf uit de vergaderfeiten, de cijfers en wat is gezegd.",{"who":27,"when":28,"do":29},"De directie van een bedrijf dat een ISO 27001-managementsysteem voor informatiebeveiliging voert, en de persoon die de beoordeling voor haar voorbereidt; de beoordeling is de ene vergadering die de norm persoonlijk bij de directie legt, en de notulen zijn wat de certificatie-auditor leest om te zien dat zij heeft plaatsgevonden.","Op geplande intervallen, wat voor de meeste bedrijven eenmaal per jaar betekent en nog eens vóór de certificatie-audit, en telkens wanneer een verandering in het bedrijf, zijn verplichtingen of zijn risico's een besluit aan de top vraagt; de eerste beoordeling vóór de eerste audit, met de acties van een vorige beoordeling om over te rapporteren bij de tweede.","Zet de zeven inputs in de volgorde van de paragraaf op de agenda, breng een cijfer mee voor elk van de vier trends, laat iemand over elke input spreken, leg een besluit vast over verbetering en over wijzigingen van het systeem, geef elke actie een eigenaar en een datum, onderteken en dateer de notulen, en open de volgende beoordeling met de acties; de gratis pagina schrijft de notulen uit de invoer.",{"locale":5,"slug":31,"title":32,"description":33,"published":9,"answer":34},"de-iso-27001-risicobeoordeling-voor-een-softwarebedrijf-wat-paragraaf-6-1-2-vraagt-een-vijfpuntsmethode-de-startrisico-s-en-een-pagina-die-het-register-en-het-behandelplan-schrijft","De ISO 27001-risicobeoordeling voor een softwarebedrijf: wat paragraaf 6.1.2 vraagt, een vijfpuntsmethode, de startrisico's, en een pagina die het register en het behandelplan schrijft","Paragraaf 6.1.2 schrijft geen methode voor; zij schrijft voor wat de methode moet opleveren: criteria voor het aanvaarden en het beoordelen van risico's, een identificatie van de informatiebeveiligingsrisico's, een analyse van hun gevolgen en waarschijnlijkheid, een evaluatie tegen de criteria, en herhaalbare, vergelijkbare resultaten. Paragraaf 6.1.3 vraagt dan de behandelopties, de maatregelen, de vergelijking met bijlage A, de verklaring van toepasselijkheid en het plan. Voor een softwarebedrijf zijn de risico's grotendeels bekend vóór de eerste workshop: compromittering van inloggegevens, een verloren laptop, een storing bij een cloudaanbieder, een back-up die niet terugzet, een vertrokken werknemer met open gebleven toegang, een kwetsbaarheid in eigen code. Een vijfpuntsschaal voor waarschijnlijkheid en impact, het product als niveau, een aanvaardingsdrempel, de behandeloptie en de maatregelen voor elk risico erboven, en een gratis pagina die het register en het plan in zes talen schrijft.",{"who":35,"when":36,"do":37},"Een softwarebedrijf dat een ISO 27001-managementsysteem voor informatiebeveiliging bouwt, bij de eerste risicobeoordeling voordat de verklaring van toepasselijkheid wordt geschreven, en opnieuw op de geplande intervallen van paragraaf 8.2 en na een verandering die paragraaf 8.1 noemt.","Voordat de maatregelen worden gekozen, omdat de verklaring van toepasselijkheid op het behandelplan rust; daarna op geplande intervallen en wanneer belangrijke veranderingen zich voordoen (paragraaf 8.2), wat voor een softwarebedrijf elk nieuw productoppervlak, elke nieuwe aanbieder of elk nieuw team is; de criteria blijven behouden en de resultaten moeten van de ene beoordeling op de andere vergelijkbaar zijn.","Schrijf de criteria eenmaal, een schaal voor waarschijnlijkheid, een voor impact en het niveau dat u aanvaardt; begin bij de risico's die een bedrijf als het uwe draagt, scoor elk, noem de eigenaar, behandel elk risico boven de drempel met een optie en de maatregelen van bijlage A die het behandelen, en dateer het plan; de gratis pagina schrijft het register en het plan uit vijf antwoorden.",{"locale":5,"slug":39,"title":40,"description":41,"published":9,"answer":42},"de-iso-42001-impactbeoordeling-van-een-ai-systeem-wat-paragraaf-6-1-4-vraagt-de-drie-niveaus-de-ai-verordening-de-fouten-die-een-auditor-aanmerkt-en-een-pagina-die-haar-schrijft","De ISO 42001-impactbeoordeling van een AI-systeem: wat paragraaf 6.1.4 vraagt, de drie niveaus van gevolgen, waar zij de AI-verordening raakt, de fouten die een auditor aanmerkt, en een pagina die haar schrijft","Paragraaf 6.1.4 van ISO\u002FIEC 42001 laat het bedrijf beoordelen wat elk AI-systeem zou kunnen aanrichten bij de individuen en groepen die het raakt en bij de samenleving, het resultaat als gedocumenteerde informatie bewaren en ernaar handelen in de levenscyclus van het systeem; paragraaf 8.4 voert het proces uit en vier beheersmaatregelen van bijlage A vragen het proces, de bewaring, de schade aan individuen en groepen, en de schade buiten de gebruikers. Het is het record dat de norm heeft en ISO 27001 niet. Een beoordeling die een auditor aanvaardt noemt het doel en het voorzienbare misbruik, de mensen, de gevolgen op de drie niveaus met elk een waarschijnlijkheid en een ernst, de baten, de maatregelen, een resultaat en een beoordelingsdatum; onder de AI-verordening is zij de input van de grondrechteneffectbeoordeling van artikel 27 en de plaats waar het bedrijf zijn eigen lezing van het systeem vastlegt. Een gratis pagina schrijft haar voor één systeem.",{"who":43,"when":44,"do":45},"Een bedrijf dat een AI-systeem in zijn product inbouwt of het AI-systeem van een ander in zijn werk gebruikt en ISO 42001 heeft of plant; de impactbeoordeling is het record dat de certificatie-auditor per systeem opent, en het record waar de plichten van de gebruiksverantwoordelijke onder de AI-verordening als eerste naar grijpen.","Voordat een AI-systeem wordt gebouwd of voor het eerst gebruikt, opnieuw wanneer het doel, de data, de gebruikers of de uitvoer veranderen, wanneer een incident het raakt, en op een beoordelingsdatum die in de beoordeling zelf staat; de eerste beoordelingen vóór de eerste interne audit, want de inventaris en de beoordelingen zijn wat de audit leest.","Maak een lijst van de systemen en schrijf voor elk het doel en het voorzienbare misbruik, noem de mensen die het raakt, beoordeel de gevolgen voor individuen, voor groepen en voor de samenleving op waarschijnlijkheid en ernst en beschrijf ze, weeg de baten, stel de maatregelen en het menselijk toezicht vast, leg een resultaat en een beoordelingsdatum vast, leg de lezing onder de AI-verordening ernaast vast, en bewaar het record; de gratis pagina schrijft het in die volgorde.",{"locale":5,"slug":47,"title":48,"description":49,"published":9,"answer":50},"de-nis2-incidentklok-voor-een-softwarebedrijf-24-uur-72-uur-een-maand-wat-een-incident-significant-maakt-voor-een-cloudaanbieder-en-een-pagina-die-de-drie-meldingen-schrijft","De NIS2-incidentklok voor een softwarebedrijf: de vroegtijdige waarschuwing na 24 uur, de melding na 72 uur, het eindverslag na een maand, wat een incident significant maakt voor een cloudaanbieder, en een pagina die de drie meldingen schrijft","Artikel 23, lid 4, van NIS2 laat drie klokken lopen vanaf het moment waarop een essentiële of belangrijke entiteit kennis neemt van een significant incident: een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72, en een eindverslag binnen een maand na die melding, met een tussentijds verslag op verzoek en een voortgangsverslag waar het incident nog gaande is. Voor een aanbieder van cloudcomputingdiensten zegt Uitvoeringsverordening (EU) 2024\u002F2690 wanneer een incident significant is: een direct financieel verlies van meer dan 500 000 EUR of 5 % van de omzet, het laagste bedrag geldt, een dienst die langer dan 30 minuten volledig onbeschikbaar is, beschikbaarheid die voor meer dan 5 % of 1 miljoen van zijn gebruikers in de Unie langer dan een uur beperkt is, of een vermoedelijk kwaadwillige compromittering van gegevens. Wat elke melding bevat, naar welk CSIRT zij gaat, en een gratis pagina die de termijnen berekent en alle drie in zes talen schrijft.",{"who":51,"when":52,"do":53},"Een softwarebedrijf dat een essentiële of belangrijke entiteit onder NIS2 is, wat voor een aanbieder van cloudcomputingdiensten, een aanbieder van beheerde diensten of een aanbieder van beheerde beveiligingsdiensten door bijlage I of II het geval is ongeacht de staat; en hetzelfde bedrijf als de leverancier waarvan de eigen meldingen van zijn klanten onder artikel 23 afhangen.","Vanaf het moment van kennisneming van een significant incident: de vroegtijdige waarschuwing binnen 24 uur, de melding binnen 72, het eindverslag uiterlijk een maand na indiening van de melding; de plicht geldt sinds de omzettingstermijn van 17 oktober 2024, en Uitvoeringsverordening (EU) 2024\u002F2690 stelt de drempels voor de digitale aanbieders vast sinds 7 november 2024.","Leg het moment van kennisneming vast en lees het incident tegen artikel 23, lid 3, en, voor een digitale aanbieder, tegen de drempels van de verordening; stuur de vroegtijdige waarschuwing binnen 24 uur met de twee vermeldingen die zij vraagt, de melding binnen 72 met de eerste beoordeling, het eindverslag binnen een maand met zijn vier onderdelen; de gratis pagina berekent de drie termijnen, noemt het CSIRT en schrijft de meldingen.",{"locale":5,"slug":55,"title":56,"description":57,"published":9,"answer":58},"het-iso-27001-informatiebeveiligingsbeleid-wat-paragraaf-5-2-vraagt-de-negen-secties-de-fouten-die-een-auditor-aanmerkt-en-een-pagina-die-het-schrijft","Het ISO 27001-informatiebeveiligingsbeleid: wat paragraaf 5.2 vraagt, de negen secties van een kort beleid, de fouten die een auditor aanmerkt, en een pagina die het schrijft","Paragraaf 5.2 vraagt de directie om één beleid dat past bij het doel van het bedrijf, de beveiligingsdoelstellingen of het kader om ze te stellen draagt, zich verbindt aan de geldende eisen en aan het verbeteren van het systeem, en gedocumenteerd, gecommuniceerd en beschikbaar is voor de partijen die het nodig hebben. Dat zijn zeven dingen, en geen ervan is een aantal pagina's. Een goed beleid voor een softwarebedrijf beslaat twee pagina's in negen secties: doel, toepassingsgebied, waarom beveiliging hier telt, toezeggingen, doelstellingen, rollen, het onderwerpbeleid eronder, naleving, en communicatie en beoordeling. De fouten die een auditor aanmerkt zijn het sjabloon met de naam van een ander bedrijf, de dertig pagina's die niemand las, de ontbrekende goedkeuring, doelstellingen die niemand kan meten en een beleid dat geen nieuwe medewerker heeft gezien. Een gratis pagina schrijft het beleid uit tien antwoorden in zes talen.",{"who":59,"when":60,"do":61},"De directie van een softwarebedrijf dat een ISO 27001-managementsysteem voor informatiebeveiliging bouwt, en de persoon die het systeem voor haar beheert; het beleid is het eerste document dat een certificatie-auditor opvraagt en het document waaronder elk ander beveiligingsbeleid valt.","Voordat het onderwerpbeleid wordt geschreven, omdat dat eronder valt, en vóór de eerste interne audit, omdat paragraaf 5.2 wordt getoetst aan de goedkeuring, de datum, het communicatiebewijs en de doelstellingen; daarna bij elke directiebeoordeling en telkens wanneer het bedrijf, zijn verplichtingen of zijn risico's veranderen.","Schrijf twee pagina's in negen secties in de eigen woorden van het bedrijf, noem wie het goedkeurt en wie het systeem beheert, stel drie tot vijf meetbare doelstellingen, publiceer het waar elke nieuwe medewerker het leest, dateer de goedkeuring en beoordeel het ten minste jaarlijks; de gratis pagina schrijft het concept uit tien antwoorden.",{"locale":5,"slug":63,"title":64,"description":65,"published":9,"answer":66},"het-iso-27001-record-van-corrigerende-maatregelen-wat-paragraaf-10-2-vraagt-de-zeven-secties-de-fouten-die-een-bevinding-heropenen-en-een-pagina-die-het-schrijft","Het ISO 27001-record van corrigerende maatregelen: wat paragraaf 10.2 na een afwijking vraagt, de zeven secties die een auditor aanvaardt, de fouten die een bevinding heropenen, en een pagina die het schrijft","Paragraaf 10.2 is wat er met een afwijking gebeurt zodra zij is gevonden: haar corrigeren en afhandelen wat zij heeft veroorzaakt, de oorzaak vinden, vragen of hetzelfde probleem elders bestaat, handelen zodat zij niet terugkomt, controleren dat de maatregel heeft gewerkt, het managementsysteem wijzigen waar de oorzaak zat, en de afwijking, de maatregelen en hun resultaten als gedocumenteerde informatie bewaren. Een record dat een auditor aanvaardt heeft zeven secties in die volgorde, houdt de correctie gescheiden van de corrigerende maatregel en blijft open tot de controle laat zien dat de maatregel heeft gewerkt. Een gratis pagina schrijft het record uit de bevinding, de correctie, de oorzaak, de maatregel met eigenaar en datum en de doeltreffendheidscontrole.",{"who":67,"when":68,"do":69},"De persoon die in een bedrijf het ISO 27001-managementsysteem draagt, en wie ook maar een bevinding krijgt om te sluiten: een interne audit, een certificatie-audit, een incident of een mislukte controle levert een afwijking op, en paragraaf 10.2 zegt wat ermee moet gebeuren en wat moet worden opgeschreven.","Telkens wanneer een afwijking wordt gevonden, van de dag waarop zij wordt geopend tot de dag waarop de controle laat zien dat de maatregel heeft gewerkt; vóór de certificatie-audit voor elke bevinding van de interne audits, en vóór de opvolgingsaudit voor elke bevinding van de laatste certificatie-audit, want dat zijn de records die de auditor als eerste opent.","Corrigeer en handel af wat is veroorzaakt, schrijf de afwijking op als bewijs, vind de oorzaak met een methode, vraag of hetzelfde probleem elders bestaat, besluit een maatregel in verhouding tot het effect met een eigenaar en een datum, controleer later dat zij heeft gewerkt en leg het resultaat vast, wijzig de procedure of het risicoregister waar de oorzaak zat, en bewaar het record; de gratis pagina schrijft het in de volgorde van de paragraaf.",{"locale":5,"slug":71,"title":72,"description":73,"published":9,"answer":74},"het-iso-42001-ai-beleid-wat-paragraaf-5-2-vraagt-de-tien-secties-de-plichten-van-de-ai-verordening-de-fouten-die-een-auditor-aanmerkt-en-een-pagina-die-het-schrijft","Het ISO 42001-AI-beleid voor een softwarebedrijf: wat paragraaf 5.2 vraagt, de tien secties, de plichten van de AI-verordening die het noemt, de fouten die een auditor aanmerkt, en een pagina die het schrijft","Paragraaf 5.2 van ISO\u002FIEC 42001 vraagt de directie om een AI-beleid dat past bij waarvoor het bedrijf AI gebruikt, het kader voor de AI-doelstellingen geeft, zich verbindt aan de geldende eisen en aan het verbeteren van het systeem, gedocumenteerd, gecommuniceerd en beschikbaar is, en zegt hoe het naast de andere beleidsdocumenten staat. Drie maatregelen uit bijlage A, A.2.2, A.2.3 en A.2.4, vragen het beleid, de afstemming ervan op de andere beleidsdocumenten en de beoordeling ervan. Een kort AI-beleid voor een softwarebedrijf beslaat tien secties: doel, toepassingsgebied, standpunt, de uitgesloten toepassingen, verantwoordelijkheid, doelstellingen, de geldende eisen, de andere beleidsdocumenten, communicatie en beoordeling. De sectie over de eisen is waar de AI-verordening binnenkomt: de geletterdheidsplicht van artikel 4, de transparantieplichten van artikel 50 waar het bedrijf inhoud genereert, en een vastgelegde hoogrisicovaststelling per systeem, die het beleid zelf nooit uitspreekt. Een gratis pagina schrijft het beleid uit elf antwoorden in zes talen.",{"who":75,"when":76,"do":77},"De directie van een softwarebedrijf dat AI in zijn product inbouwt of AI van anderen in zijn werk gebruikt, en de persoon die het AI-managementsysteem voor haar beheert; het AI-beleid is het eerste document dat een ISO 42001-auditor opvraagt en het document waarnaar elke beslissing om een AI-systeem te bouwen, te kopen of erop te vertrouwen terugverwijst.","Voordat de effectbeoordelingen en de inventaris worden gestart, omdat beide erin worden beloofd, en vóór de eerste interne audit, waar paragraaf 5.2 wordt getoetst aan de goedkeuring, het communicatiebewijs, de doelstellingen en de afstemming op het beveiligings- en gegevensbeschermingsbeleid; daarna bij elke directiebeoordeling en telkens wanneer een nieuwe AI-capaciteit, een veranderd doel of een verschoven regelgevende positie erom vraagt.","Schrijf twee pagina's in tien secties in de eigen woorden van het bedrijf, formuleer het standpunt en de uitgesloten toepassingen, noem wie het goedkeurt en wie het systeem beheert, stel drie tot vijf meetbare doelstellingen, noem de plichten van de AI-verordening die gelden zonder in het beleid enig systeem te classificeren, zeg hoe het naast het beveiligings- en gegevensbeschermingsbeleid staat, en publiceer het waar elke nieuwe medewerker het leest; de gratis pagina schrijft het concept uit elf antwoorden.",{"locale":5,"slug":79,"title":80,"description":81,"published":82},"ai-geletterdheid-onder-artikel-4-van-de-ai-verordening-zoals-herschreven-op-27-juli-2026-wat-maatregelen-nemen-betekent-wie-eronder-valt-wat-het-niet-vereist-en-het-record","AI-geletterdheid onder artikel 4 van de AI-verordening, zoals herschreven op 27 juli 2026: wat 'maatregelen nemen' betekent, wie eronder valt, wat het niet vereist, en het record om bij te houden","Artikel 4 geldt sinds 2 februari 2025 voor elke aanbieder en gebruiksverantwoordelijke van een AI-systeem. De digitale omnibus heeft het herschreven: maatregelen om de ontwikkeling van AI-geletterdheid te ondersteunen, rekening houdend met de kennis van mensen en de context, en, in de woorden die de verordening nu gebruikt, geen plicht om voor wie dan ook een bepaald niveau te waarborgen. De Commissie publiceert praktische voorbeelden en de AI-board gemeenschappelijke doelstellingen. Wat het artikel vraagt, waarom het in artikel 99 geen eigen boete heeft, hoe de competentie- en bewustzijnsclausules van ISO 42001 het record opleveren, en een programma van één pagina.","2026-09-12",{"locale":5,"slug":84,"title":85,"description":86,"published":82},"artikel-50-van-de-ai-verordening-de-vier-transparantieverplichtingen-sinds-2-augustus-2026-de-overgang-naar-2-december-2026-de-praktijkcode-en-het-eu-icoon","Artikel 50 van de AI-verordening voor een bedrijf dat generatieve AI levert of gebruikt: de vier transparantieverplichtingen die sinds 2 augustus 2026 gelden, de overgang naar 2 december 2026, de praktijkcode en het EU-icoon","Artikel 50 is de verplichting van de AI-verordening die een bedrijf bereikt of zijn systeem nu een hoog risico heeft of niet: mensen vertellen dat ze met een AI praten, gegenereerde content zo markeren dat machines die detecteren, deepfakes en door AI geschreven teksten over zaken van algemeen belang bekendmaken, mensen informeren die aan emotieherkenning worden blootgesteld. Het geldt sinds 2 augustus 2026, de digitale omnibus liet het ongewijzigd en gaf aanbieders van generatieve systemen die al in de handel zijn tot 2 december 2026 voor de markeringsplicht. De vier leden op volgorde, wie bij elk aanbieder en wie gebruiksverantwoordelijke is, de praktijkcode van de Commissie van 10 juni 2026 met haar tweelaagse markering en haar AI-icoon, de boete, en de registratie die een ISO 42001-systeem bijhoudt.",{"locale":5,"slug":88,"title":89,"description":90,"published":82,"answer":91},"avg-doorgiften-naar-derde-landen-voor-een-softwarebedrijf-de-17-adequaatheidsbesluiten-de-vier-scc-modules-wat-een-amerikaanse-britse-of-indiase-subverwerker-nodig-heeft-en-een-pagina-die-het-mechanisme-kiest","AVG-doorgiften naar derde landen voor een softwarebedrijf: de 17 adequaatheidsbesluiten, de vier SCC-modules, wat een Amerikaanse, Britse of Indiase subverwerker nodig heeft, en een pagina die het mechanisme kiest","Elke hostingprovider, supportdesk, analysetool en salarisdienst buiten de EER is een doorgifte onder hoofdstuk V. De lijst van adequaatheidsbesluiten van de Commissie, gelezen op 12 september 2026, telt 17 vermeldingen: 16 landen en gebieden, van Andorra tot Uruguay, en de Europese Octrooiorganisatie, met het Verenigd Koninkrijk verlengd in december 2025, Brazilië toegevoegd in januari 2026, en de Verenigde Staten alleen gedekt voor bedrijven die onder het Data Privacy Framework zijn gecertificeerd. Al het andere vergt de standaardcontractbepalingen van Besluit (EU) 2021\u002F914, waarvan de vier modules de rollen van exporteur en importeur volgen, met de beoordeling van het lokale recht van bepaling 14 vóór de eerste doorgifte; de afwijkingen van artikel 49 zijn voor de eenmalige gelegenheid, nooit voor een product in gebruik. Gelezen tegen de catalogus, met een gratis pagina die het mechanisme kiest en schrijft.",{"who":92,"when":93,"do":94},"Een in de Unie gevestigd softwarebedrijf dat persoonsgegevens buiten de EER stuurt: zijn eigen klantgegevens naar een CRM, de gegevens van zijn klanten naar een hosting-, support- of AI-leverancier, de gegevens van zijn personeel naar een salaris- of HR-tool; als verwerkingsverantwoordelijke voor het eerste en verwerker voor het tweede, en de klanten die in de verwerkersvoorwaarden vragen waar de gegevens heen gaan.","Vanaf de eerste doorgifte; de adequaatheidslijst is een momentopname van 12 september 2026, en de Commissie evalueert en verlengt haar besluiten, zodat het mechanisme waarop een ontvanger rust opnieuw wordt gelezen wanneer de lijst verandert; de bepalingen van Besluit (EU) 2021\u002F914 zijn de enige bepalingen van de Commissie sinds de oude sets in december 2022 zijn verlopen.","Zet elke ontvanger buiten de EER in het verwerkingsregister met zijn land; voor elk het adequaatheidsbesluit dat hem draagt of de SCC-module ondertekend met haar bijlagen en de beoordeling van bepaling 14; vraag een Amerikaanse importeur om zijn certificering onder het Data Privacy Framework en een Britse of Japanse om niets meer; de gratis pagina kiest het mechanisme uit de bestemming en de twee rollen.",{"locale":5,"slug":96,"title":97,"description":98,"published":82,"answer":99},"de-72-uurstermijn-van-de-avg-voor-een-softwarebedrijf-wanneer-de-kennisname-haar-start-wat-de-melding-bevat-de-eigen-termijn-van-de-verwerker-en-de-termijnen-ernaast","De 72-uurstermijn van de AVG voor een softwarebedrijf: wanneer de kennisname haar start, wat de melding bevat, de eigen termijn van de verwerker, en de NIS2-, CRA- en DORA-termijnen ernaast","Artikel 33 geeft een verwerkingsverantwoordelijke 72 uur vanaf de kennisname van een inbreuk in verband met persoonsgegevens om de toezichthoudende autoriteit te melden, en de meeste bedrijven krijgen het begin, de inhoud of de rol verkeerd. Wanneer de kennisname begint volgens de EDPB-richtsnoeren en overweging 87, de vier inhouden van artikel 33, lid 3, de fasen van artikel 33, lid 4, de regel van de redenen voor de vertraging, de plicht van de verwerker om de verwerkingsverantwoordelijke zonder onredelijke vertraging te melden, de mededeling aan de betrokkenen op grond van artikel 34 en haar drie uitzonderingen, en de NIS2-, CRA- en DORA-termijnen die een softwarebedrijf vanaf hetzelfde moment kan laten lopen. Met de gratis pagina die de termijn berekent en de melding schrijft.",{"who":100,"when":101,"do":102},"Elk softwarebedrijf dat persoonsgegevens bewaart: als verwerkingsverantwoordelijke voor de eigen klant- en personeelsgegevens is het de melding binnen 72 uur zelf verschuldigd; als verwerker van de gegevens van zijn klanten in het product is het de klant een melding zonder onredelijke vertraging verschuldigd, die de termijn van de klant start.","De termijn loopt vanaf het moment van kennisname, een redelijke mate van zekerheid dat een inbreuk heeft plaatsgevonden, niet vanaf de eerste alarmering; de melding is verschuldigd binnen 72 uur, in fasen waar nodig, met de redenen voor elke vertraging; de betrokkenen worden zonder onredelijke vertraging ingelicht waar het risico voor hen hoog is.","Voer het moment van kennisname in op de gratis meldtermijnpagina: die berekent de deadline in uw tijdzone, zegt of de regel van de redenen voor de vertraging geldt, en schrijft de melding met de vier inhouden van artikel 33, lid 3, om te kopiëren of te downloaden.",{"locale":5,"slug":104,"title":105,"description":106,"published":82},"de-ai-verordening-na-de-digitale-omnibus-de-gewijzigde-data-en-welke-iso-42001-beheersmaatregelen-het-bewijs-leveren-voor-artikel-17-en-de-artikelen-9-tot-en-met-15","De AI-verordening na de digitale omnibus: de data die op 27 juli 2026 veranderden, en welke ISO 42001-beheersmaatregelen het bewijs leveren voor de dertien aspecten van artikel 17 en de artikelen 9 tot en met 15","Verordening (EU) 2026\u002F1744, ondertekend op 8 juli 2026, bekendgemaakt op 24 juli, in werking op 27 juli, verschoof de data van de AI-verordening voor hoogrisicosystemen naar 2 december 2027 voor systemen van bijlage III en 2 augustus 2028 voor systemen van bijlage I, herschreef AI-geletterdheid als een plicht om maatregelen te nemen, en maakte het plan voor monitoring na het in de handel brengen deel van de technische documentatie. Het meeste wat rankt, geeft nog de oude data. De data zoals gewijzigd, wat er verder veranderde voor een aanbieder, en onze koppeling van de dertien aspecten van het kwaliteitsmanagementsysteem van artikel 17, de artikelen 9 tot en met 15, 72 en 73, en de operatorplichten van de artikelen 4 en 26 aan de bijlage A-beheersmaatregelen van ISO\u002FIEC 42001, met wat de verordening vraagt en de norm niet oplevert.",{"locale":5,"slug":108,"title":109,"description":110,"published":82,"answer":111},"de-ai-verordening-voor-een-softwarebedrijf-welke-rol-u-heeft-wat-voor-iedereen-geldt-wat-alleen-voor-een-aanbieder-met-hoog-risico-geldt-de-kmo-bepalingen-en-de-gewijzigde-data","De AI-verordening voor een softwarebedrijf: welke rol u heeft, wat voor iedereen geldt, wat alleen voor een aanbieder van een systeem met een hoog risico geldt, de kmo-bepalingen en de gewijzigde data","Een softwarebedrijf komt de AI-verordening tegen in een van zes rollen, en het grootste deel van de verordening geldt maar voor twee ervan. Wat überhaupt als AI-systeem telt, waarom het leveren van het model van een leverancier onder uw eigen naam u tot aanbieder maakt, de drie plichten die elk bedrijf sinds 2025 en 2026 heeft (AI-geletterdheid, de verboden, transparantie), de twee routes naar een hoog risico en wat elke rol dan vanaf 2 december 2027 verschuldigd is, de lijn van het model voor algemene doeleinden, de door de digitale omnibus verruimde bepalingen voor kmo's en kleine midcaps, en één tabel van wie wat vanaf wanneer verschuldigd is. Gelezen uit de twee verordeningen op CELLAR op 12 september 2026.",{"who":112,"when":113,"do":114},"Elk softwarebedrijf dat in de Unie een AI-systeem ontwikkelt, verkoopt, integreert of gebruikt, in een van zes operatorrollen; het grootste deel van de verordening geldt alleen voor de aanbieder van een hoogrisicosysteem, en de meeste bedrijven zijn gebruiksverantwoordelijke van veel systemen en aanbieder van weinig.","AI-geletterdheid en de verboden sinds 2 februari 2025; de transparantie van artikel 50 sinds 2 augustus 2026; de hoogrisicoverplichtingen vanaf 2 december 2027 voor een toepassing van bijlage III en vanaf 2 augustus 2028 voor een product onder bijlage I.","Bepaal voor elk systeem uw rol en of het een hoogrisicosysteem is, schriftelijk, met de gratis bepaling; daarna het geletterdheidsdossier, dat elk bedrijf vandaag al verschuldigd is.",{"locale":5,"slug":116,"title":117,"description":118,"published":82,"answer":119},"de-avg-effectbeoordeling-voor-een-softwarebedrijf-de-drie-gevallen-de-negen-criteria-de-vier-elementen-en-een-pagina-die-haar-schrijft","De AVG-effectbeoordeling voor een softwarebedrijf: de drie gevallen van artikel 35, lid 3, de negen criteria erachter, de vier elementen van artikel 35, lid 7, en een pagina die haar schrijft","Artikel 35 vereist een gegevensbeschermingseffectbeoordeling vóór elke verwerking die waarschijnlijk een hoog risico inhoudt, en noemt drie gevallen waarin zij in elk geval vereist is. Welke productfuncties eronder vallen, de negen criteria die de toezichthoudende autoriteiten toepassen en de regel dat twee ervan meestal een beoordeling betekenen, de lijsten die de autoriteiten publiceren op grond van artikel 35, leden 4 en 5, de vier elementen die de beoordeling moet bevatten, het advies van de functionaris voor gegevensbescherming en de mening van de betrokkenen, de voorafgaande raadpleging van artikel 36 met haar acht weken, en de herziening wanneer het risico verandert. Met de gratis pagina die beslist of er een verschuldigd is en haar schrijft.",{"who":120,"when":121,"do":122},"Elk softwarebedrijf als verwerkingsverantwoordelijke voor een verwerking die het ontwerpt: een scoring-, ranking- of screeningfunctie, gedragsanalytics, tracking, een AI-functie, bijzondere categorieën van gegevens op grote schaal of het monitoren van een openbaar gebied; de verwerker helpt bij de beoordeling maar is haar niet verschuldigd (artikel 28, lid 3, onder f).","Vóór de verwerking begint (artikel 35, lid 1), herzien wanneer het risico verandert (artikel 35, lid 11); waar een hoog restrisico overblijft, wordt eerst de toezichthoudende autoriteit geraadpleegd, die binnen acht weken antwoordt, verlengbaar met zes (artikel 36).","Beantwoord de drie vragen van artikel 35, lid 3, op de gratis pagina, daarna de vraag van artikel 35, lid 1, waar geen van de drie geldt; is een beoordeling verschuldigd, schrijf er dan haar vier elementen, element voor element, en bewaar haar bij het verwerkingsregister waartoe ze behoort.",{"locale":5,"slug":124,"title":125,"description":126,"published":82,"answer":127},"de-avg-privacyverklaring-voor-een-softwarebedrijf-de-twaalf-onderdelen-van-artikel-13-de-dertien-van-artikel-14-het-moment-en-een-pagina-die-haar-schrijft","De AVG-privacyverklaring voor een softwarebedrijf: de twaalf onderdelen van artikel 13, de dertien van artikel 14, het moment waarop elk wordt gegeven, en een pagina die haar schrijft","Een privacyverklaring is geen genre; het is een lijst. Artikel 13 noemt twaalf onderdelen die een verwerkingsverantwoordelijke geeft op het moment dat persoonsgegevens bij de persoon worden verkregen, zes in elk geval en zes verdere voor een behoorlijke en transparante verwerking, en artikel 14 noemt er dertien voor elders verkregen gegevens, gegeven binnen een redelijke termijn en uiterlijk binnen een maand, met vier uitzonderingen. Voor een softwarebedrijf zijn zeven ervan al kolommen van zijn verwerkingsregister. Elk onderdeel zoals het Publicatieblad het formuleert, het moment waarop het wordt gegeven, de twee gevallen waarin het niet verschuldigd is, en een gratis pagina die de verklaring uit de antwoorden schrijft in zes talen.",{"who":128,"when":129,"do":130},"Een softwarebedrijf als verwerkingsverantwoordelijke voor de gegevens die zijn eigen website, productaanmelding, supportdesk en sollicitaties bij mensen verzamelen, dat de verklaring van artikel 13 op het punt van verzameling verschuldigd is; en hetzelfde bedrijf waar het persoonsgegevens verkrijgt van een partner, een lijst of de upload van een klant, dat de verklaring van artikel 14 binnen een maand verschuldigd is.","Artikel 13 op het moment dat de gegevens worden verkregen, dus op het formulier, het aanmeldscherm en de eerste e-mail; artikel 14 binnen een redelijke termijn na het verkrijgen van de gegevens en uiterlijk binnen een maand, bij de eerste communicatie met de persoon, of bij de eerste verstrekking aan een andere ontvanger, wat het eerst komt; een nieuw doel doet de plicht opnieuw beginnen vóór de verdere verwerking (13, lid 3, 14, lid 4).","Schrijf eerst het verwerkingsregister, beantwoord dan elk onderdeel van de artikelen 13 en 14 daaruit, de doeleinden, de rechtsgronden, de ontvangers, de doorgiften en de bewaartermijnen; zet de verklaring waar de gegevens worden verzameld, in duidelijke en eenvoudige taal; de gratis pagina noemt elk onderdeel zoals de verordening het formuleert en schrijft de verklaring uit de antwoorden.",{"locale":5,"slug":132,"title":133,"description":134,"published":82,"answer":135},"de-avg-vertegenwoordiger-van-artikel-27-voor-een-softwarebedrijf-buiten-de-eu-wie-er-een-moet-aanwijzen-de-drie-voorwaarden-van-de-uitzondering-en-waar-de-naam-heen-gaat","De AVG-vertegenwoordiger van artikel 27 voor een softwarebedrijf buiten de EU: wie er een moet aanwijzen, de drie voorwaarden van de uitzondering en waar de naam heen gaat","Een softwarebedrijf zonder vestiging in de Unie waarvan het product door mensen daar wordt gebruikt, valt onder de verordening door artikel 3, lid 2, en moet schriftelijk een vertegenwoordiger in de Unie aanwijzen (artikel 27, lid 1), gevestigd in een lidstaat waar zijn gebruikers zijn (27, lid 3), gemachtigd om door toezichthoudende autoriteiten en betrokkenen te worden aangesproken (27, lid 4), en geen schild tegen stappen tegen het bedrijf zelf (27, lid 5). De uitzondering van artikel 27, lid 2, punt a), heeft drie voorwaarden die allemaal moeten gelden, en een product in gebruik strandt op de eerste. Waar de naam van de vertegenwoordiger heen gaat: de privacyverklaring (artikel 13, lid 1, punt a)), het verwerkingsregister (artikel 30, lid 1, punt a)) en het register dat de vertegenwoordiger zelf bijhoudt. De boetecategorie is artikel 83, lid 4. Een gratis pagina beslist het uit twee vragen.",{"who":136,"when":137,"do":138},"Een softwarebedrijf zonder vestiging in de Unie, een Amerikaans, Brits, Zwitsers, Indiaas of ander bedrijf, waarvan het product aan mensen in de Unie wordt aangeboden of hun gedrag daar volgt; en de EU-klanten die het in de verwerkersvoorwaarden vragen wie zijn vertegenwoordiger is.","Vanaf de eerste dag waarop het product aan mensen in de Unie wordt aangeboden: artikel 3, lid 2, verbindt de verordening aan de verwerking, artikel 27, lid 1, verbindt de vertegenwoordiger aan het bedrijf, en de plicht is niet gefaseerd, niet naar omvang getrapt en niet uitgesteld; de uitzondering van artikel 27, lid 2, punt a), wordt op hetzelfde moment gelezen.","Wijs schriftelijk een vertegenwoordiger aan, gevestigd in een lidstaat waar uw gebruikers zijn, gemachtigd om autoriteiten en betrokkenen te antwoorden; zet zijn naam en contactgegevens in de privacyverklaring en het verwerkingsregister, en geef hem het register; de gratis bepaling zegt uit twee vragen of artikel 27, lid 2, punt a), u vrijstelt.",{"locale":5,"slug":140,"title":141,"description":142,"published":82,"answer":143},"de-avg-verwerkersovereenkomst-voor-een-saas-bedrijf-de-acht-voorwaarden-van-artikel-28-lid-3-de-vergeten-plicht-en-wat-er-onder-dora-naast-staat","De AVG-verwerkersovereenkomst voor een SaaS-bedrijf: de acht voorwaarden van artikel 28, lid 3, die elk klantaddendum draagt, de plicht die de meeste vergeten, en wat er onder DORA naast staat","Een SaaS-bedrijf tekent dezelfde overeenkomst met elke klant voor wie het gegevens verwerkt, en artikel 28, lid 3, legt de inhoud vast: het onderwerp en de duur, de acht verbintenissen van schriftelijke instructies tot audits, en de plicht van de verwerker om een instructie te melden die de verordening schendt. Wat elke voorwaarde betekent voor een softwareleverancier, de subverwerkersregel van artikel 28, leden 2 en 4, de standaardcontractbepalingen van de Commissie van 2021, de aansprakelijkheid van artikel 82 en het boeteplafond van artikel 83, en de DORA-clausule van artikel 30 die een bankklant naast elke voorwaarde stuurt. Met de gratis checklist die de twee addenda als één leest.",{"who":144,"when":145,"do":146},"Elk SaaS-bedrijf, elke gehoste API en elke managed service die persoonsgegevens voor zijn klanten verwerkt, als hun verwerker op grond van artikel 4, punt 8; de voorwaarden binden de leverancier, of de klant nu zijn eigen addendum stuurt of dat van de leverancier tekent.","De overeenkomst is verschuldigd vóór de eerste verwerking voor die klant en wordt bij elke wissel van subverwerker opnieuw gelezen (artikel 28, lid 2); een bank, verzekeraar of betalingsinstelling stuurt de DORA-clausules van artikel 30 in hetzelfde addendum, in werking sinds 17 januari 2025, en de twee sets worden samen onderhandeld.","Doe de gratis checklist met het addendum van de klant open: markeer elk van de acht voorwaarden als overeengekomen, in onderhandeling of ontbrekend, noteer het clausulenummer en ga, waar de klant een financiële entiteit is, met hetzelfde document verder in de DORA-clausulechecklist.",{"locale":5,"slug":148,"title":149,"description":150,"published":82,"answer":151},"de-avg-voor-een-softwarebedrijf-verwerkingsverantwoordelijke-voor-de-eigen-gegevens-verwerker-voor-de-klanten-en-de-vijf-verplichtingen-die-afhangen-van-omvang-en-gegevens","De AVG voor een softwarebedrijf: verwerkingsverantwoordelijke voor de eigen gegevens, verwerker voor de klanten, en de vijf verplichtingen die afhangen van omvang en gegevens","Verordening (EU) 2016\u002F679 bereikt elk softwarebedrijf, dus de vraag is welke verplichtingen gelden. De twee rollen per verwerking (artikel 4), het register van verwerkingsactiviteiten waarvan de vrijstelling bij 250 personen een product in gebruik nooit ontslaat (artikel 30), de functionaris (artikel 37), de effectbeoordeling (artikel 35), de vertegenwoordiger voor een bedrijf buiten de Unie (artikel 27), de doorgiftegronden (hoofdstuk V), de termijnen van 72 uur en een maand, en wat ISO 27701 voor elk oplevert. Gelezen uit het Publicatieblad, met de gratis bepaling die het opschrijft.",{"who":152,"when":153,"do":154},"Elk softwarebedrijf dat in de Unie persoonsgegevens verwerkt of zijn product aan personen in de Unie aanbiedt: verwerkingsverantwoordelijke voor de eigen klant-, prospect- en personeelsgegevens en, voor een SaaS, verwerker voor de gegevens die zijn klanten in het product zetten.","Van toepassing sinds 25 mei 2018; de termijn bij een inbreuk is 72 uur vanaf de kennisname, het verzoek van een betrokkene wordt binnen een maand beantwoord, en het register, de functionaris, de effectbeoordeling en de vertegenwoordiger gelden op de dag dat het antwoord dat ze in werking stelt verandert.","Doe de gratis bepaling: negen antwoorden geven de verplichtingen als tabel met de bepaling achter elk, houd daarna het register van verwerkingsactiviteiten bij, het is het document waarop elke andere verplichting rust.",{"locale":5,"slug":156,"title":157,"description":158,"published":82,"answer":159},"de-directiebeoordeling-iso-9001-de-13-inputs-en-3-outputs-van-paragraaf-9-3-als-agenda-waar-elke-input-vandaan-komt-en-wat-de-notulen-moeten-laten-zien","De directiebeoordeling ISO 9001: de 13 inputs en 3 outputs van paragraaf 9.3 als agenda, waar elke input vandaan komt, en wat de notulen moeten laten zien","Paragraaf 9.3 van ISO 9001:2015 is de ene vergadering waarvoor de norm de agenda schrijft. De directie beoordeelt het kwaliteitsmanagementsysteem met geplande tussenpozen op geschiktheid, toereikendheid, doeltreffendheid en afstemming op de strategie (9.3.1); neemt dertien inputs in overweging, van de status van de acties van de vorige keer tot de prestaties van externe aanbieders (9.3.2); en besluit over verbetering, wijzigingen in het systeem en middelen (9.3.3), met de resultaten bewaard als gedocumenteerde informatie. De agenda, de registratie achter elke input, wat de notulen moeten laten zien, en hoe dezelfde vergadering ISO 27001 dient en, voor NIS2-entiteiten, de jaarlijkse beleidsevaluatie die de uitvoeringsverordening vereist.",{"who":160,"when":161,"do":162},"De directie van een bedrijf met een ISO 9001-kwaliteitsmanagementsysteem, en de kwaliteitsmanager die de beoordeling voor haar voorbereidt: de norm schrijft de agenda voor deze ene vergadering, en de certificatie-auditor leest de notulen er regel voor regel tegen.","Op geplande intervallen, voor de meeste bedrijven eenmaal per jaar en vóór de certificatie-audit, en telkens wanneer een verandering in het bedrijf of bij zijn klanten een besluit aan de top vraagt; de acties van de vorige beoordeling openen de volgende.","Zet de dertien inputs in de volgorde van de paragraaf op de agenda met de registratie waar elke input vandaan komt, beoordeel het systeem op de vier woorden van 9.3.1, besluit over verbetering, over wijzigingen van het systeem en over middelen, geef elke actie een eigenaar en een datum, en bewaar de notulen als gedocumenteerde informatie.",{"locale":5,"slug":164,"title":165,"description":166,"published":82},"de-eu-conformiteitsverklaring-onder-de-cra-bijlage-v-punt-voor-punt-de-vereenvoudigde-vorm-en-een-uitgewerkt-voorbeeld","De EU-conformiteitsverklaring onder de CRA: bijlage V punt voor punt, de vereenvoudigde vorm en een uitgewerkt voorbeeld","Artikel 28 verplicht de fabrikant vóór het in de handel brengen een EU-conformiteitsverklaring op te stellen volgens het model van bijlage V, en artikel 28(4) maakt het ondertekenen tot de handeling waarmee de fabrikant de verantwoordelijkheid voor het product op zich neemt. De acht punten van bijlage V, de vereenvoudigde vorm van één zin in bijlage VI, de regels eromheen (talen, de enkele verklaring, productfamilies, 10 jaar bewaren), een uitgewerkt voorbeeld, en wat een ontbrekende of onjuiste verklaring kost onder artikel 58 en artikel 64.",{"locale":5,"slug":168,"title":169,"description":170,"published":82,"answer":171},"de-iso-27001-reikwijdteverklaring-waarom-een-certificaat-dat-hoofdkantoor-zegt-uw-saas-niet-dekt-wat-clausule-4-3-vraagt-wat-een-koper-onder-dora-toetst-en-drie-die-slagen","De ISO 27001-reikwijdteverklaring: waarom een certificaat dat hoofdkantoor zegt uw SaaS niet dekt, wat clausule 4.3 vraagt, wat een koper onder DORA toetst, en drie reikwijdteverklaringen die slagen","De reikwijdteverklaring is de grens van het certificaat, en kopers lezen haar nu tegen een verordening: een financiële klant mag op uw ISO 27001-certificaat vertrouwen in plaats van u te auditen alleen als de reikwijdte de systemen dekt waarvan hij afhankelijk is. Wat clausule 4.3 van ISO\u002FIEC 27001:2022 vereist, wat ISO\u002FIEC 17021-1 het certificaat laat tonen, de controlecyclus die bepaalt of het actueel is, de verstreken deadline voor de editie van 2013, één reikwijdteverklaring die zakt en drie die slagen voor een softwarebedrijf, en hoe de koppelvlakken met uw cloudaanbieder binnen de reikwijdte blijven terwijl de aanbieder erbuiten blijft.",{"who":172,"when":173,"do":174},"Een gecertificeerd softwarebedrijf waarvan het certificaat een kantoor, een afdeling of een rechtspersoon noemt in plaats van het product en de systemen waarvan een klant afhangt; de koper onder DORA leest het toepassingsgebied vóór al het andere, en een toepassingsgebied dat de dienst niet dekt, is een certificaat dat niet telt.","Het certificaat is alleen geldig binnen zijn driejaarscyclus, met een surveillance-audit ten minste eenmaal per kalenderjaar en de eerste binnen 12 maanden na het besluit; een certificaat volgens de editie van 2013 is sinds 31 oktober 2025 vervallen.","Herschrijf het toepassingsgebied zodat het het product, het leveringsmodel, de ondersteunende functies, de locaties inclusief de cloudregio's en de versie van de verklaring van toepasselijkheid noemt, en leg het aan de certificatie-instelling voor vóór de volgende surveillance-audit.",{"locale":5,"slug":176,"title":177,"description":178,"published":82,"answer":179},"de-iso-27001-verklaring-van-toepasselijkheid-voor-een-softwarebedrijf-de-93-maatregelen-de-vier-kolommen-van-6-1-3-d-de-uitsluitingen-die-een-auditor-aanvaardt-en-een-pagina-die-haar-schrijft","De ISO 27001 verklaring van toepasselijkheid voor een softwarebedrijf: de 93 maatregelen, de vier kolommen van paragraaf 6.1.3 d), de uitsluitingen die een auditor aanvaardt, en een pagina die haar schrijft","De verklaring van toepasselijkheid is het ene ISO 27001-document dat een auditor vóór al het andere leest, en paragraaf 6.1.3 d) maakt er vier vragen per maatregel van: is hij nodig, waarom is hij opgenomen, is hij geïmplementeerd, en waarom wordt een maatregel van bijlage A weggelaten. Voor een softwarebedrijf zonder eigen kantoren en met een gehoste stack sorteren de 93 maatregelen van de editie 2022 zich in de maatregelen die volledig gelden, het handjevol dat eerlijk is uitgesloten, en de gedeeltelijk geïmplementeerde die de bevindingen van de audit bepalen. Wat elke kolom betekent, de uitsluitingen die een auditor aanvaardt en die hij nooit aanvaardt, hoe de verklaring het risicobehandelplan volgt, en een gratis pagina die haar in zes talen schrijft met de statussen in het adres.",{"who":180,"when":181,"do":182},"Een softwarebedrijf dat een ISO 27001-managementsysteem voor informatiebeveiliging bouwt of beheert, op het punt waar de risicobeoordeling klaar is en de maatregelen verklaard moeten worden, en hetzelfde bedrijf een jaar later wanneer de surveillance-audit vraagt wat er veranderd is.","Vóór de certificeringsaudit, als uitkomst van de risicobehandeling van paragraaf 6.1.3, en opnieuw telkens wanneer de status van een maatregel of een toepassingsgebied verandert; de 93 maatregelen van de editie 2022 zijn de maatregelen waartegen elk nieuw certificaat en elk uiterlijk 31 oktober 2025 overgezet certificaat wordt geaudit.","Begin met alle 93 maatregelen als van toepassing en gepland; markeer een maatregel alleen als geïmplementeerd wanneer het bewijs bestaat; sluit een maatregel alleen uit met een geschreven reden die aan het toepassingsgebied is gebonden; schrijf de verklaring als tabel met de vier kolommen en dateer haar; de gratis pagina schrijft haar uit de statussen en draagt ze in het adres.",{"locale":5,"slug":184,"title":185,"description":186,"published":82},"de-negen-plaatsen-waar-het-ict-risicokader-van-uw-bankklant-uw-product-binnenreikt-rts-2024-1774-einddata-van-support-kwetsbaarheden-broncode-accounts-en-incidenten","De negen plaatsen waar het ICT-risicokader van uw bankklant uw product binnenreikt, RTS 2024\u002F1774: einddata van support, kwetsbaarheidsrapporten en bibliotheekregistratie, instellingen die hij niet mag omzeilen, broncode getest vóór productie, persoonlijke accounts voor uw medewerkers, en uw incidenten als zijn alarmen","Gedelegeerde Verordening (EU) 2024\u002F1774, in werking sinds 15 juli 2024, specificeert het ICT-risicobeheerkader dat elke financiële entiteit onder DORA voert, en negen van haar artikelen noemen de derde aanbieder van ICT-diensten. Gelezen vanuit de leverancier: het bedrijfsmiddelenregister dat de einddata van uw support vastlegt (artikel 4), de kwetsbaarhedenprocedure die toetst of u kwetsbaarheden afhandelt en meldt en de bibliotheken van derden in uw product volgt (artikel 10), de procedure voor gegevens- en systeembeveiliging die rollen tussen u en de klant verdeelt en maatregelen op uw infrastructuur vraagt (artikel 11), versleutelde verbindingen over netwerken van derden (artikel 13), broncode van aanbieders geanalyseerd en getest vóór productie (artikel 16), een uniek account voor elk van uw medewerkers met toegang (artikel 20), uw incidentmeldingen als een van zijn detectiebronnen (artikel 23), continuïteitstests die uw dienst en uw insolventie omvatten (artikelen 25 en 26). Met wat een ISO 27001-systeem al beantwoordt.",{"locale":5,"slug":188,"title":189,"description":190,"published":82},"de-tien-maatregelen-van-artikel-21-2-nis2-als-checklist-elk-punt-geciteerd-de-secties-van-de-verordening-erachter-en-de-iso-27001-maatregelen-die-ze-al-voortbrengen","De tien maatregelen van artikel 21(2) NIS2 als checklist: elk punt geciteerd, de secties van de verordening erachter, en de ISO 27001-maatregelen die ze al voortbrengen","Artikel 21(2) somt tien maatregelen op die elke essentiële en belangrijke entiteit moet nemen, van beleid inzake risicoanalyse tot multifactorauthenticatie. Voor cloud-, managed-service- en de andere digitale aanbieders werkt Uitvoeringsverordening 2024\u002F2690 elk ervan uit in 13 secties, geschreven vanuit ISO\u002FIEC 27001 en 27002. Eén tabel: de tien punten zoals de richtlijn ze formuleert, de secties die elk uitwerken, en de ISO 27001-clausules en bijlage A-maatregelen die het bewijs voortbrengen, met de twee plekken die een ISMS niet bereikt.",{"locale":5,"slug":192,"title":193,"description":194,"published":82},"dora-due-diligence-rts-2024-1773-de-zes-vragen-de-vijf-bronnen-van-zekerheid-de-acht-voorwaarden-voor-uw-certificaat-en-de-vijf-rapporten","Het DORA-leveranciersbeleid van uw bank, RTS 2024\u002F1773: de zes due-diligencevragen, de vijf bronnen van zekerheid, de acht voorwaarden om uw ISO 27001-certificaat in plaats van een audit te aanvaarden, en de vijf rapporten die u verschuldigd zult zijn","Elke financiële entiteit in de Unie heeft een schriftelijk beleid over haar contracten voor ICT-diensten die kritieke of belangrijke functies ondersteunen, en Gedelegeerde Verordening (EU) 2024\u002F1773 zegt wat dat beleid moet bevatten, in werking sinds 15 juli 2024. Gelezen vanuit de leverancier: de zes dingen die de klant over u beoordeelt voordat hij tekent (artikel 6), de vijf bronnen van zekerheid die hij mag gebruiken en de acht voorwaarden waaronder hij op uw certificeringen of auditrapporten mag vertrouwen in plaats van u zelf te auditen (artikel 8), de kernindicatoren, boetes en vijf soorten rapport die het contract zal eisen (artikel 9), en het exitplan dat hij moet testen (artikel 10). Met wat een ISO 27001-certificaat beantwoordt, en wat niet.",{"locale":5,"slug":196,"title":197,"description":198,"published":82},"dora-onderaanneming-rts-2025-532-de-twaalf-contractbepalingen-bij-uitbesteding-van-een-kritieke-dienst-de-tien-voorwaarden-van-de-klant-en-de-opzegtermijn","Onderaanneming onder DORA, RTS 2025\u002F532: de twaalf bepalingen die uw contract draagt als u een kritieke dienst uitbesteedt, de tien voorwaarden die uw klant eerst toetst, en de opzegtermijn voordat u van onderaannemer wisselt","Sinds 22 juli 2025 mag een financiële entiteit haar softwareleverancier een dienst die een kritieke of belangrijke functie ondersteunt alleen laten uitbesteden onder de voorwaarden van Gedelegeerde Verordening (EU) 2025\u002F532. Tien voorwaarden die de klant beoordeelt voordat hij tekent, van uw vermogen om elke onderaannemer te identificeren tot de vraag of de onderaannemer dezelfde auditrechten verleent; twaalf bepalingen die het contract daarna draagt, van uw verantwoordelijkheid voor de dienst van de onderaannemer tot het opzeggingsrecht van de klant; een termijn waarin u niet van onderaannemer mag wisselen totdat de klant heeft ingestemd of geen bezwaar heeft gemaakt; en drie gevallen waarin de klant mag opzeggen. Gelezen in het Publicatieblad, met wat het informatieregister over de keten vastlegt en wat een ISO 27001-leveranciersregister al beantwoordt.",{"locale":5,"slug":200,"title":201,"description":202,"published":82},"dora-soorten-ict-diensten-s01-tot-s19-welke-een-saas-product-is-wat-het-informatieregister-vastlegt-en-waarom-een-contract-meerdere-rijen-kan-zijn","De negentien soorten ICT-diensten van DORA, S01 tot S19: welke een SaaS-product is, wat het informatieregister erover vastlegt, en waarom één contract meerdere rijen kan zijn","Elke ICT-dienst die een bank, verzekeraar of betalingsinstelling inkoopt, wordt in haar informatieregister vastgelegd onder een van negentien codes, S01 tot S19, uit bijlage III van Uitvoeringsverordening (EU) 2024\u002F2956. Een gehost product is S19, geïnstalleerde software S13, een beheerde dienst S14, een datafeed S05, en de klant rapporteert één rij per dienst en functie, zodat één contract er meerdere kan worden. De negentien soorten met de beschrijvingen van de verordening zelf, de kolom die de code draagt, wat de klant ernaast moet vastleggen, en waarom de code die u de ene klant geeft moet kloppen met de code die u de volgende geeft.",{"locale":5,"slug":204,"title":205,"description":206,"published":82,"answer":207},"dora-voor-een-softwareleverancier-de-contractclausules-van-artikel-30-die-uw-bankklant-stuurt-het-informatieregister-en-wat-iso-27001-al-beantwoordt","DORA voor een softwareleverancier: de contractclausules van artikel 30 die uw bankklant stuurt, het informatieregister waarin u komt te staan, en wat ISO 27001 al beantwoordt","Sinds 17 januari 2025 beheert elke bank, verzekeraar, beleggingsonderneming en betalingsinstelling in de Unie haar softwareleveranciers onder Verordening (EU) 2022\u002F2554, DORA. De leverancier is niet gereguleerd; het contract wel. Artikel 30 noemt negen clausules die elk ICT-dienstencontract moet bevatten en zes extra wanneer de dienst een kritieke of belangrijke functie ondersteunt: locaties, teruggave van data, incidentbijstand tegen vooraf bepaalde kosten, samenwerking met de autoriteiten van de klant, opzegtermijnen, auditrechten, exitstrategieën. Elke clausule gelezen uit de verordening, het informatieregister dat de klant jaarlijks indient, de drie gedelegeerde handelingen erachter, en voor welke clausules een ISO 27001-systeem het bewijs al oplevert.",{"who":208,"when":209,"do":210},"Een softwareleverancier, SaaS-aanbieder, managed service of gehoste API met een klant die in de Unie een bank, verzekeraar, beleggingsonderneming, betalings- of e-geldinstelling, aanbieder van cryptoactivadiensten of fondsbeheerder is; niet de leverancier is gereguleerd, zijn contract wel.","DORA geldt sinds 17 januari 2025; elk ICT-contract draagt de clausules van artikel 30 bij ondertekening of verlenging, en de klant rapporteert het informatieregister waarin u voorkomt elk jaar aan zijn autoriteit.","Lees het addendum tegen artikel 30, leden 2 en 3, negen clausules in elk contract en zes meer waar de dienst een kritieke of belangrijke functie ondersteunt; de gratis clausulechecklist geeft de vijftien met wat ISO 27001 al beantwoordt.",{"locale":5,"slug":212,"title":213,"description":214,"published":82},"dreigingsgestuurde-penetratietests-onder-dora-vanuit-de-leverancier-wanneer-het-red-team-van-uw-bankklant-uw-productiesystemen-in-mag-de-test-van-12-weken-en-de-gebundelde-test","Dreigingsgestuurde penetratietests onder DORA, vanuit de leverancier: wanneer het red team van uw bankklant uw productiesystemen in mag, de test van 12 weken van RTS 2025\u002F1190, de gebundelde test die u in plaats daarvan kunt uitvoeren, en wat het contract al zegt","Artikel 26 van DORA laat de grootste financiële entiteiten ten minste elke 3 jaar een dreigingsgestuurde penetratietest op productiesystemen uitvoeren, inclusief de kritieke of belangrijke functies die zij hebben uitbesteed, en artikel 30, lid 3, punt d), zet de deelname van de leverancier in het contract. Gedelegeerde Verordening (EU) 2025\u002F1190, in werking sinds 8 juli 2025, regelt de mechaniek: een controleteam dat uw medewerkers kan omvatten, een blue team dat niets mag weten, een actieve red-teamfase van ten minste 12 weken, een replay en purple teaming binnen 10 weken na het einde ervan, een herstelplan binnen 8 weken. Artikel 26, lid 4, laat een leverancier wiens andere klanten schade zouden lijden rechtstreeks een externe tester contracteren en één gebundelde test voor meerdere financiële entiteiten uitvoeren. Wat de leverancier tekent, wat hij mag weigeren, en wat een ISO 27001-systeem al bevat. Gelezen in het Publicatieblad.",{"locale":5,"slug":216,"title":217,"description":218,"published":82,"answer":219},"essentieel-of-belangrijk-onder-nis2-de-omvangregel-de-omvangonafhankelijke-regels-en-de-zeven-manieren-om-essentieel-te-zijn","Essentieel of belangrijk onder NIS2: de omvangregel, de omvangonafhankelijke regels en de zeven manieren om essentieel te zijn","Of NIS2 een bedrijf raakt, is artikel 2; of het essentieel of belangrijk is, is artikel 3; en het verschil is toezicht vooraf, een hoger boeteplafond en een strengere lezing van al het andere. De twee artikelen geciteerd, de grootteklassen van Aanbeveling 2003\u002F361\u002FEG zoals ze werkelijk worden geteld, de regels die de omvang negeren, en de gevallen die een softwarebedrijf verkeerd inschat: een cloudaanbieder met 40 werknemers, een grote machinebouwer, een registrar, een bedrijf buiten de Unie.",{"who":220,"when":221,"do":222},"Een bedrijf van een van de 67 entiteitstypen in bijlage I of II van NIS2 dat middelgroot of groter is (vanaf 50 werknemers, of boven EUR 10 miljoen in zowel omzet als balanstotaal, geteld met verbonden en partnerondernemingen), plus de omvangonafhankelijke gevallen van artikel 2, lid 2: communicatie, vertrouwensdiensten, DNS en TLD, de enige aanbieder, en de entiteiten die een lidstaat aanwijst.","NIS2 geldt sinds 18 oktober 2024 via de nationale omzetting; de lijsten van essentiële en belangrijke entiteiten van de lidstaten moesten er zijn op 17 april 2025, en de registervermelding van artikel 27 van DNS-, cloud-, datacenter-, CDN-, managed-service-, marktplaats-, zoekmachine- en socialenetwerkaanbieders op 17 januari 2025.","Doe de bepaling van het toepassingsgebied: entiteitstype, omvangklasse, de vier omvangonafhankelijke vragen; de uitkomst zegt essentieel (toezicht van artikel 32, plafond EUR 10 miljoen) of belangrijk (artikel 33, EUR 7 miljoen), en dat is de eerste regel van het register.",{"locale":5,"slug":224,"title":225,"description":226,"published":82},"geharmoniseerde-normen-voor-de-cra-wat-normalisatieverzoek-m-606-vraagt-wanneer-en-wat-een-fabrikant-vandaag-heeft","Geharmoniseerde normen voor de CRA: wat normalisatieverzoek M\u002F606 vraagt, wanneer, en wat een fabrikant vandaag heeft","Artikel 27 geeft een vermoeden van conformiteit aan producten die geharmoniseerde normen volgen die in het Publicatieblad zijn bekendgemaakt. Op 3 februari 2025 vroeg de Commissie CEN, CENELEC en ETSI om 41 ervan, met termijnen van 30 augustus 2026 tot 30 oktober 2027; de drie aanvaardden op 3 april 2025. Op 12 september 2026 heeft de index van geharmoniseerde normen van de Commissie nog geen vermelding voor de verordening, wat voor een product van klasse I betekent: geen route van zelfbeoordeling onder artikel 32(2). Wat is gevraagd, de data, en waartegen intussen te bouwen.",{"locale":5,"slug":228,"title":229,"description":230,"published":82,"answer":231},"het-avg-verwerkingsregister-voor-een-softwarebedrijf-zeven-velden-vier-velden-waarom-de-vrijstelling-bij-250-personen-nooit-geldt-en-een-pagina-die-het-schrijft","Het AVG-register van verwerkingsactiviteiten voor een softwarebedrijf: de zeven velden van artikel 30, lid 1, de vier van artikel 30, lid 2, waarom de vrijstelling bij 250 personen nooit geldt, en een pagina die het schrijft","Artikel 30 is de ene AVG-verplichting waarnaar elke andere terugverwijst, en de verplichting waarvan de meeste softwarebedrijven geloven dat de vrijstelling bij 250 personen hen ervan ontslaat. Dat doet ze niet: artikel 30, lid 5, trekt de vrijstelling in voor elke verwerking die niet incidenteel is, en een product in gebruik verwerkt elke dag. De zeven velden van het register van een verwerkingsverantwoordelijke en de vier van dat van een verwerker, gelezen uit het Publicatieblad, waarvoor elk dient, de ISO 27701-maatregel die het bewijst, en de gratis pagina die het register schrijft, één activiteit tegelijk.",{"who":232,"when":233,"do":234},"Elk softwarebedrijf met een live product: als verwerkingsverantwoordelijke voor de eigen klant-, prospect- en personeelsgegevens (artikel 30, lid 1) en, waar het in het product gegevens voor zijn klanten verwerkt, ook als hun verwerker (artikel 30, lid 2); bij elk aantal personen, omdat de verwerking niet incidenteel is.","Het register is verschuldigd vanaf de eerste verwerking en wordt op verzoek aan de toezichthoudende autoriteit overgelegd (artikel 30, lid 4); het verandert telkens wanneer een doel, een ontvanger, een doorgifte of een bewaartermijn verandert, en zijn doorgifteveld is de plaats waar de grond uit hoofdstuk V voor elke subverwerker buiten de EER wordt vastgelegd.","Schrijf met de gratis pagina één register per verwerkingsactiviteit, zeven velden aan de kant van de verwerkingsverantwoordelijke en vier aan die van de verwerker, elk gelabeld met het punt van artikel 30 dat het beantwoordt, en houd het bij waar de verwerkersovereenkomsten en de inbreuktermijn zijn.",{"locale":5,"slug":236,"title":237,"description":238,"published":82,"answer":239},"het-avg-verzoek-van-een-betrokkene-voor-een-softwarebedrijf-de-maand-van-artikel-12-lid-3-de-acht-onderdelen-van-een-inzageantwoord-de-twee-extra-maanden-en-een-pagina-die-de-termijn-berekent","Het AVG-verzoek van een betrokkene voor een softwarebedrijf: de maand van artikel 12, lid 3, de acht onderdelen van een inzageantwoord, de twee extra maanden en een pagina die de termijn berekent","Een verzoek op grond van de artikelen 15 tot en met 22 wordt onverwijld en in ieder geval binnen een maand na ontvangst beantwoord (artikel 12, lid 3); de termijn eindigt op dezelfde datum van de volgende maand of op de laatste dag ervan; twee extra maanden zijn beschikbaar wanneer de verzoeken complex of talrijk zijn, waarbij de betrokkene binnen de eerste maand wordt ingelicht; een weigering draagt haar redenen en de rechtsmiddelen binnen dezelfde maand (12, lid 4); het antwoord is kosteloos tenzij het verzoek kennelijk ongegrond of buitensporig is, en het bedrijf draagt daarvan de bewijslast (12, lid 5). Een inzageverzoek wordt beantwoord met een kopie van de gegevens en de acht onderdelen van artikel 15, lid 1, punten a) tot en met h), van de doeleinden tot de geautomatiseerde besluitvorming. Gelezen tegen de catalogus, met een gratis pagina die de termijn berekent en het antwoord in zes talen schrijft.",{"who":240,"when":241,"do":242},"Een softwarebedrijf als verwerkingsverantwoordelijke voor zijn eigen klant-, gebruikers- en personeelsgegevens, dat het verzoek ontvangt; en als verwerker van de gegevens van zijn klanten, dat de verwerkingsverantwoordelijke daarbij bijstaat op grond van artikel 28, lid 3, punt e), en de betrokkene nooit in diens plaats antwoordt.","De termijn begint op de dag waarop het verzoek wordt ontvangen, via elk kanaal dat het bedrijf aanbiedt, en eindigt binnen een maand, of drie wanneer de verlenging wordt genomen en binnen de eerste wordt meegedeeld; de plicht geldt sinds 25 mei 2018 en kent geen omvangsdrempel.","Leg de dag van ontvangst vast en bereken de termijn; controleer de identiteit alleen bij gerede twijfel; antwoord uit het verwerkingsregister, dat de doeleinden, de categorieën, de ontvangers en de bewaartermijnen al bevat; de gratis pagina berekent de datum en schrijft het inzageantwoord naar artikel 15, lid 1.",{"locale":5,"slug":244,"title":245,"description":246,"published":82},"het-kwaliteitsbeleid-iso-9001-de-vier-dingen-die-paragraaf-5-2-vereist-de-drie-dingen-die-met-de-beleidsverklaring-moeten-gebeuren-en-een-voorbeeld-van-een-pagina","Het kwaliteitsbeleid ISO 9001: de vier dingen die paragraaf 5.2 vereist, de drie dingen die met de beleidsverklaring moeten gebeuren, en een voorbeeld van één pagina","Paragraaf 5.2 van ISO 9001:2015 is kort en precies. De directie stelt een kwaliteitsbeleid vast dat past bij het doel en de context van de organisatie en haar strategie ondersteunt, een kader geeft voor de kwaliteitsdoelstellingen, en zich verbindt tot het voldoen aan de van toepassing zijnde eisen en tot continue verbetering (5.2.1). De beleidsverklaring wordt vervolgens bijgehouden als gedocumenteerde informatie, gecommuniceerd, begrepen en toegepast binnen de organisatie, en beschikbaar gesteld aan belanghebbenden (5.2.2). Wat elk van de zeven eisen betekent voor een pagina tekst, de bevindingen die auditors opschrijven, hoe hetzelfde beleid ISO 27001 dient, en een voorbeeld van één pagina in onze eigen woorden.",{"locale":5,"slug":248,"title":249,"description":250,"published":82},"hoe-u-controleert-of-een-iso-9001-certificaat-echt-is-wat-een-certificaat-moet-tonen-drie-controles-in-tien-minuten-en-de-27-accreditatieregisters","Hoe u controleert of een ISO 9001-certificaat echt is: wat een certificaat moet tonen, drie controles in tien minuten, en de 27 accreditatieregisters","ISO certificeert geen bedrijven en houdt er geen register van bij, dus een certificaat is maar zo goed als de instelling die het afgaf en de accreditatie achter die instelling. Wat ISO\u002FIEC 17021-1 een certificaat laat tonen, de drie controles (de certificeerder is geaccrediteerd voor ISO 9001, het certificaat is geldig, het toepassingsgebied dekt wat u koopt), de 27 nationale accreditatieregisters met links, waarom een certificeerder in een andere EU-lidstaat even goed is als een in de uwe, en waarom het goedkope niet-geaccrediteerde certificaat uiteindelijk meer kost.",{"locale":5,"slug":252,"title":253,"description":254,"published":82,"answer":255},"iso-27701-2025-voor-een-softwarebedrijf-de-zelfstandige-privacynorm-haar-78-maatregelen-en-de-avg-artikelen-die-zij-bewijzen","ISO\u002FIEC 27701:2025 voor een softwarebedrijf: de zelfstandige privacynorm, haar 78 maatregelen, wat een ISO 27001-systeem al dekt, en de AVG-artikelen die elke maatregel bewijst","De tweede editie van ISO\u002FIEC 27701, gepubliceerd in oktober 2025, is geen uitbreiding van ISO 27001 meer: het is een managementsysteemnorm op zichzelf, met de hoofdstukken 4 tot en met 10 en één bijlage A van 78 maatregelen, 31 voor PII-verwerkingsverantwoordelijken, 18 voor PII-verwerkers en 29 informatiebeveiligingsmaatregelen voor beide. Regel voor regel gelezen voor een softwarebedrijf: welke van de 103 eisen een draaiend ISO 27001-systeem al half dekt en wat 27701 daarbovenop vraagt, de 33 privacy-eisen die geen beveiligingsmaatregel oplevert, en de 32 AVG-artikelen die de maatregelen bewijzen, van het verwerkingsregister tot de meldtermijn van 72 uur. De lezing van StandardOS, met de tekst van de norm waar hij is.",{"who":256,"when":257,"do":258},"Een softwarebedrijf dat een ISO 27001-systeem heeft of bouwt en persoonsgegevens verwerkt voor zichzelf en voor zijn klanten: de norm heeft een tabel per rol, PII-verwerkingsverantwoordelijke en PII-verwerker, en een SaaS is beide.","De editie van 2025 is in oktober 2025 gepubliceerd en vervangt de ingetrokken uitbreiding van 2019; een certificaat volgens de oude editie loopt de overgang in die de accreditatie-instellingen vaststellen, en een eerste certificering gaat volgens de nieuwe; de AVG-verplichtingen die de maatregelen bewijzen, gelden nu, wat het certificaat ook zegt.","Begin bij de 70 regels die een 27001-systeem al half dekt en dicht de kloof die elke regel noemt; voeg daarna de 33 zuivere privacymaatregelen toe, het verwerkingsregister, de rechtsgrond, de effectbeoordeling, de rechten van betrokkenen; de gratis AVG-bepaling zegt welke daarvan uw product het eerst nodig heeft.",{"locale":5,"slug":260,"title":261,"description":262,"published":82},"iso-9001-in-eu-aanbestedingen-per-land","Welke EU-landen ISO 9001 noemen in openbare aanbestedingen: 4.897 Duitse aankondigingen, 4.743 Roemeense, en één op de tien Roemeense noemt haar","Over 365 dagen verschijnt ISO 9001 in 16.356 TED-aankondigingen van aanbesteders in de EU-27, 1,87% van alles wat zij publiceerden en vijf keer de 3.361 die ISO 27001 noemen. Duitsland en Roemenië staan voor 59% van de vermeldingen; Roemenië noemt haar in 10,48% van zijn aankondigingen, Bulgarije in 7,34%, Hongarije in 7,02%; Frankrijk, Spanje en Italië noemen haar nauwelijks. En 1.475 aankondigingen noemen beide normen, 44% van elke vermelding van ISO 27001. De tabel per land, de overlap, en de query om ze opnieuw uit te voeren.",{"locale":5,"slug":264,"title":265,"description":266,"published":82},"iso-9001-voor-een-softwarebedrijf-wat-paragraaf-8-betekent-wanneer-het-product-code-is-subparagraaf-voor-subparagraaf","ISO 9001 voor een softwarebedrijf: wat paragraaf 8 betekent wanneer het product code is, subparagraaf voor subparagraaf","De paragrafen 4 tot en met 7, 9 en 10 van ISO 9001:2015 zijn het managementsysteemskelet dat een ISO 27001-bedrijf al voert. Paragraaf 8, Uitvoering, is de paragraaf die voor fabrieken en servicedesks is geschreven, en de paragraaf die een softwarebedrijf moet vertalen. Wat elke subparagraaf is wanneer het product software is: de beoordeling van eisen voordat u zich vastlegt (8.2), de ontwikkelcyclus als ontwerp en ontwikkeling (8.3), cloudaanbieders en afhankelijkheden als externe aanbieders (8.4), uitrol, traceerbaarheid, klantgegevens en ondersteuning als productie en dienstverlening (8.5), de vrijgavepoort (8.6), en bugs en incidenten als afwijkende outputs (8.7). Met de plaatsen waar de Cyber Resilience Act dezelfde registraties vraagt.",{"locale":5,"slug":268,"title":269,"description":270,"published":82},"nis2-artikel-20-voor-het-bestuur-wat-het-bestuursorgaan-moet-goedkeuren-toezien-en-leren-de-twaalf-plaatsen-waar-de-uitvoeringsverordening-het-noemt-en-wat-aansprakelijkheid-betekent","NIS2 artikel 20 voor het bestuur: wat het bestuursorgaan moet goedkeuren, toezien en leren, de twaalf plaatsen waar de uitvoeringsverordening het noemt, en wat aansprakelijkheid betekent","Artikel 20 van NIS2 verplicht het bestuursorgaan van een essentiële of belangrijke entiteit de maatregelen voor het beheer van cyberbeveiligingsrisico's goed te keuren, toe te zien op de uitvoering ervan, aansprakelijk gesteld te kunnen worden voor inbreuken van de entiteit op artikel 21, en een opleiding te volgen. Uitvoeringsverordening 2024\u002F2690 noemt het bestuursorgaan vervolgens op twaalf plaatsen in haar bijlage: een gedateerde goedkeuring van het beleid, een jaarlijkse evaluatie, een directe rapportagelijn, aanvaarding van restrisico's, nalevingsrapportage, een bewustmakingsprogramma. Elk van de twaalf als record, de clausule van ISO 27001 die het al oplevert, en wat artikel 32 en artikel 34 zeggen over hoe aansprakelijkheid eruitziet.",{"locale":5,"slug":272,"title":273,"description":274,"published":82},"nis2-omzetting-lidstaat-voor-lidstaat-wat-het-register-van-de-commissie-laat-zien","NIS2-omzetting, lidstaat voor lidstaat: wat het register van de Commissie zelf laat zien","Geen tracker van een advocatenkantoor: de nationale maatregelen die de lidstaten aan de Commissie hebben meegedeeld als omzetting van Richtlijn (EU) 2022\u002F2555, gelezen bij het Publicatiebureau op 12 september 2026. 25 van de 27 lidstaten hebben er ten minste één meegedeeld, 303 maatregelen in totaal; Spanje en Ierland geen; Frankrijk 15 teksten, allemaal ouder dan de richtlijn. De wet die elke lidstaat zijn NIS2-wet noemt, wanneer die in werking trad, en wat een softwarebedrijf met het antwoord doet.",{"locale":5,"slug":276,"title":277,"description":278,"published":82},"nis2-registratie-de-twee-lijsten-waarop-u-kunt-staan-wat-u-indient-wanneer-en-bij-wie-artikel-3-4-en-artikel-27","NIS2-registratie: de twee lijsten waarop u kunt staan, wat u indient, wanneer en bij wie (artikel 3(4) en artikel 27)","NIS2 kent twee registraties, niet één. Elke essentiële en belangrijke entiteit dient vier gegevens in bij haar bevoegde autoriteit, zodat de lidstaat uiterlijk op 17 april 2025 zijn lijst kan opstellen (artikel 3(3) en (4)), met wijzigingen gemeld binnen twee weken. Elf soorten digitale entiteiten, waaronder cloudaanbieders en aanbieders van beheerde diensten, dienen bovendien zes gegevens in uiterlijk op 17 januari 2025 voor het register van Enisa (artikel 27), met wijzigingen binnen drie maanden. Welke lidstaat ze ontvangt (artikel 26), waar de twee lijsten voor dienen, wat registreren niet beslist, en het record dat u bewaart.",{"locale":5,"slug":280,"title":281,"description":282,"published":82},"nis2-voor-een-saas-bedrijf-u-bent-een-aanbieder-van-cloudcomputingdiensten-en-dit-volgt-eruit","NIS2 voor een SaaS-bedrijf: u bent een aanbieder van cloudcomputingdiensten, en dit volgt eruit","Overweging 33 van de richtlijn noemt software als dienst als een clouddienstmodel, zodat een SaaS-bedrijf van middelgrote omvang of groter als aanbieder van cloudcomputingdiensten een entiteit van NIS2 is: belangrijk onder de plafonds voor middelgrote ondernemingen, essentieel erboven. Wat volgt, in de volgorde waarin het komt: de lidstaat van uw hoofdvestiging, het register waarin u uiterlijk op 17 januari 2025 moest staan, de maatregelen van Uitvoeringsverordening 2024\u002F2690, de vier incidentdrempels van haar artikel 7 en de klokken van artikel 23, en de grens tussen dit alles en de CRA.",{"locale":5,"slug":284,"title":285,"description":286,"published":82},"nis2-voor-managed-service-providers-en-mssps-een-entiteit-van-bijlage-i-per-definitie-en-de-leverancier-waar-de-due-diligence-van-elke-klant-terechtkomt","NIS2 voor managed service providers en MSSP's: een entiteit van bijlage I per definitie, en de leverancier waar de due diligence van elke klant terechtkomt","Artikel 6(39) maakt iedereen die ICT voor klanten installeert, beheert, exploiteert of onderhoudt, ter plaatse of op afstand, tot aanbieder van beheerde diensten, en artikel 6(40) maakt wie helpt bij het beheer van cyberbeveiligingsrisico's tot MSSP. Beide zijn soorten uit bijlage I: belangrijk bij middelgrote omvang, essentieel boven de plafonds, onder de wet van de hoofdvestiging, in het register van Enisa, rechtstreeks onder Uitvoeringsverordening 2024\u002F2690, met de vier incidentdrempels van haar artikel 10. En overweging 86 zegt elke essentiële en belangrijke klant verhoogde zorgvuldigheid te betrachten bij het kiezen van u.",{"locale":5,"slug":288,"title":289,"description":290,"published":82},"nis2-voor-onlinemarktplaatsen-zoekmachines-en-sociale-netwerken-de-digitale-aanbieders-van-bijlage-ii-en-waarom-ze-nooit-essentieel-zijn-door-omvang","NIS2 voor onlinemarktplaatsen, zoekmachines en sociale netwerken: de digitale aanbieders van bijlage II, en waarom ze nooit essentieel zijn door omvang","Drie definities, geleend uit drie andere handelingen, bepalen of een platform een digitale aanbieder onder NIS2 is: een marktplaats waar consumenten overeenkomsten op afstand sluiten, een zoekmachine die in beginsel alle websites doorzoekt, een platform waar eindgebruikers zich verbinden en delen. Binnen het toepassingsgebied bij middelgrote omvang, belangrijk onder artikel 3(2) hoe groot ook, onder de wet van de hoofdvestiging, in het register van Enisa, onder Uitvoeringsverordening 2024\u002F2690 met eigen incidentdrempels in de artikelen 11 tot en met 13: geen 30-minutenregel, maar een aandeel van de gebruikers.",{"locale":5,"slug":292,"title":293,"description":294,"published":82,"answer":295},"vereist-iso-9001-2015-een-kwaliteitshandboek-wat-paragraaf-7-5-in-plaats-daarvan-vraagt-de-21-plaatsen-waar-de-norm-gedocumenteerde-informatie-noemt-en-waar-een-handboek-vandaag-voor-dient","Vereist ISO 9001:2015 een kwaliteitshandboek? Wat paragraaf 7.5 in plaats daarvan vraagt, de 21 plaatsen waar de norm gedocumenteerde informatie noemt, en waar een handboek vandaag voor dient","ISO 9001:2008 vereiste een kwaliteitshandboek; ISO 9001:2015 niet, en zegt dat in haar bijlage A. Wat zij vereist, is gedocumenteerde informatie: vijf dingen om bij te houden (het toepassingsgebied, de procesinformatie, het kwaliteitsbeleid, de doelstellingen, de operationele planning) en zestien soorten registraties om te bewaren, elk bij paragraaf genoemd. Wat paragraaf 7.5 van elk document vraagt, waarom een handboek nog steeds de juiste plaats is voor de kaart van het systeem, en wat erin hoort. Met het aantal EU-aanbestedingen dat het afgelopen jaar om ISO 9001 vroeg, 17.076, vijf keer ISO 27001.",{"who":296,"when":297,"do":298},"Een bedrijf dat zich laat certificeren volgens ISO 9001:2015 of een certificaat in stand houdt; de editie van 2015 vereist geen kwaliteitshandboek, en een auditor die erom vraagt, vraagt om de gedocumenteerde informatie die paragraaf 7.5 noemt.","ISO 9001:2015 is de enige geldende editie sinds de editie van 2008 in september 2018 verliep; de 21 plaatsen waar de norm gedocumenteerde informatie noemt, gelden vanaf de dag dat het toepassingsgebied is vastgesteld.","Houd de vijf dingen bij die moeten worden onderhouden (toepassingsgebied, procesinformatie, kwaliteitsbeleid, doelstellingen, operationele planning) en de zestien soorten registraties die moeten worden bewaard, elk bij paragraaf genoemd; schrijf een handboek alleen als de kaart van het systeem, niet omdat de norm erom vraagt.",{"locale":5,"slug":300,"title":301,"description":302,"published":82},"wanneer-uw-storing-het-ernstige-incident-van-uw-bankklant-wordt-de-zes-criteria-van-dora-de-drempel-van-twee-uur-de-vier-termijnen-en-de-feiten-die-uw-klant-nodig-heeft","Wanneer uw storing het ernstige incident van uw bankklant wordt: de zes criteria van DORA, de drempel van twee uur uitval van RTS 2024\u002F1772, de termijnen van vier uur, 24 uur, 72 uur en één maand van RTS 2025\u002F301, en de feiten die uw klant van u nodig zal hebben","Een financiële entiteit moet een ernstig ICT-gerelateerd incident binnen vier uur na de classificatie en uiterlijk 24 uur nadat zij ervan kennis heeft gekregen aan haar toezichthouder melden, binnen 72 uur een tussentijds verslag indienen en binnen één maand afsluiten. Of een storing bij haar softwareleverancier ernstig is, bepalen zes criteria en de drempels van Gedelegeerde Verordening (EU) 2024\u002F1772: meer dan twee uur uitval van een dienst die een kritieke of belangrijke functie ondersteunt, meer dan 24 uur duur, meer dan 10 procent van de cliënten, twee of meer lidstaten, gegevensverlies, 100 000 euro. Wat elk verslag moet bevatten volgens Gedelegeerde Verordening (EU) 2025\u002F301, welke van die feiten alleen de leverancier heeft, en wat de clausule over incidentbijstand van artikel 30, lid 2, punt f), daarvan maakt. Gelezen in het Publicatieblad.",{"locale":5,"slug":304,"title":305,"description":306,"published":82},"wat-een-gebruiksverantwoordelijke-van-een-ai-systeem-met-een-hoog-risico-verschuldigd-is-onder-artikel-26-van-de-ai-verordening-de-twaalf-leden-de-effectbeoordeling-van-artikel-27-en-wanneer-u-aanbieder-wordt","Wat een gebruiksverantwoordelijke van een AI-systeem met een hoog risico verschuldigd is onder artikel 26 van de AI-verordening: de twaalf leden op volgorde, de effectbeoordeling van artikel 27, wanneer u de aanbieder wordt, en de registraties die een ISO 42001-systeem bijhoudt","De meeste bedrijven komen de AI-verordening tegen als gebruiksverantwoordelijke: ze kopen of licentiëren een systeem dat iemand anders heeft gebouwd en gebruiken het onder eigen verantwoordelijkheid. Voor een systeem met een hoog risico staan de plichten in artikel 26, twaalf leden, ongewijzigd door de digitale omnibus, van toepassing vanaf 2 december 2027 voor systemen van bijlage III. Elk lid op volgorde gelezen, de grondrechteneffectbeoordeling van artikel 27 en wie die draagt, de drie manieren waarop een gebruiksverantwoordelijke onder artikel 25 de aanbieder wordt, het recht op uitleg van artikel 86, het plafond van artikel 99, en de ISO 42001-beheersmaatregel die elke registratie oplevert.",{"locale":5,"slug":308,"title":309,"description":310,"published":82},"wat-iso-9001-certificatie-kost-de-auditdagen-die-iaf-md-5-vastlegt-per-personeelsomvang-het-dagtarief-het-driejaarstotaal-en-waarom-het-een-derde-van-iso-27001-is","Wat ISO 9001-certificatie kost: de auditdagen die IAF MD 5 vastlegt per personeelsomvang, het dagtarief, het driejaarstotaal, en waarom het een derde van ISO 27001 is","Certificatie-instellingen publiceren geen prijzen, maar de auditdagen zijn niet hun mening: IAF MD 5 legt ze vast op basis van het aantal mensen in het toepassingsgebied, 1,5 dag tot vijf mensen, 3 voor 16 tot 25, 7 voor 86 tot 125, en de accreditatie-instantie houdt de certificeerder aan de tabel. Vermenigvuldig met een dagtarief van 1.200 tot 1.800 euro, tel twee toezichtaudits van elk ongeveer een derde erbij, en u hebt uw getal voordat iemand een offerte maakt. Uitgewerkt voor zes bedrijfsgroottes, met de ISO 27001-dagen ernaast, wat het getal omhoog of omlaag brengt, en wat u verder betaalt.",{"locale":5,"slug":312,"title":313,"description":314,"published":82,"answer":315},"welke-avg-toezichthouder-is-de-uwe-de-hoofdvestiging-de-leidende-autoriteit-van-artikel-56-de-lokale-gevallen-en-de-30-autoriteiten-van-het-comite","Welke AVG-toezichthouder is de uwe: de hoofdvestiging, de leidende autoriteit van artikel 56, de lokale gevallen en de 30 autoriteiten van het Comité","Een softwarebedrijf met klanten in meerdere lidstaten heeft voor zijn grensoverschrijdende verwerking één toezichthoudende autoriteit: de autoriteit van zijn hoofdvestiging, de leidende autoriteit van artikel 56, lid 1, zijn enige aanspreekpunt op grond van artikel 56, lid 6. Waar die is, wat de hoofdvestiging betekent voor een verwerkingsverantwoordelijke en voor een verwerker (artikel 4, punt 16), wanneer een andere autoriteit een lokaal geval houdt (artikel 56, lid 2), wat een bedrijf zonder vestiging in de Unie in plaats daarvan krijgt (artikel 27, overweging 122), en waar de inbreukmelding binnen 72 uur heen gaat (artikel 33, lid 1). Met de 27 autoriteiten en de drie van de EER zoals het Europees Comité voor gegevensbescherming zijn leden vermeldt, gelezen op 12 september 2026.",{"who":316,"when":317,"do":318},"Een in de Unie gevestigd softwarebedrijf dat persoonsgegevens verwerkt van mensen in meer dan één lidstaat, als verwerkingsverantwoordelijke voor zijn eigen klant- en personeelsgegevens en als verwerker van de gegevens die zijn klanten in het product zetten; en een bedrijf zonder vestiging in de Unie dat aan mensen daar verkoopt.","Vanaf 25 mei 2018, de dag waarop de verordening van toepassing werd, voor elke verwerkingsverantwoordelijke en verwerker binnen haar werkingssfeer; het register van autoriteiten is op 12 september 2026 gelezen van de ledenpagina van het Comité.","Schrijf op waar uw centrale administratie in de Unie is en of besluiten over doeleinden en middelen ergens anders worden genomen; de autoriteit van die plaats is uw leidende autoriteit voor grensoverschrijdende verwerking, degene waar uw inbreukmelding heen gaat; kies de lidstaat op de meldtermijnpagina en de autoriteit wordt met haar adres genoemd.",{"locale":5,"slug":320,"title":321,"description":322,"published":323},"aan-welk-csirt-meldt-u-onder-cra-artikel-14","Aan welk CSIRT meldt u onder CRA artikel 14? Alle 27 coördinatoren, zoals ENISA ze vermeldt","Elke gids over de meldplicht van de Cyber Resilience Act zegt 'meld bij uw nationale CSIRT' en stopt daar. Sinds 10 september 2026 publiceert ENISA het als coördinator aangewezen CSIRT voor elk van de 27 lidstaten. Hier is die lijst, de regel die de staat bepaalt, en de twee staten waar de coördinator niet het nationale CSIRT is.","2026-09-11",{"locale":5,"slug":325,"title":326,"description":327,"published":323},"cra-bijlage-i-de-22-essentiele-eisen-als-checklist","CRA bijlage I: de 22 essentiële eisen, als checklist","Bijlage I van de Cyber Resilience Act is waaraan uw product vanaf 11 december 2027 moet voldoen en wat het technische dossier moet aantonen. Deel I zijn 14 producteisen, waarvan 13 \\\"waar van toepassing\\\" op basis van uw risicobeoordeling; deel II zijn 8 eisen voor kwetsbaarheidsbeheer die altijd gelden. Hier staan ze in één tabel, met wat elke eis vraagt en of u haar mag uitsluiten.",{"locale":5,"slug":329,"title":330,"description":331,"published":323,"answer":332},"cra-of-nis2-welke-geldt-voor-een-softwarebedrijf","CRA of NIS2: welke geldt voor een softwarebedrijf, en kan het allebei zijn?","De Cyber Resilience Act reguleert producten die in de handel worden gebracht; NIS2 reguleert entiteiten die diensten verlenen. Een softwarebedrijf kan onder de ene, de andere, beide of geen van beide vallen, en het antwoord hangt af van twee vragen: brengt u een product in de handel, en bent u een middelgrote of grotere entiteit in een genoemde sector. De datums, de meldklokken, de boetes en de beslistabel, uit de twee teksten.",{"who":333,"when":334,"do":335},"Een softwarebedrijf in de Unie, onder de ene, de andere, beide of geen van beide: de CRA bereikt u als u een product met digitale elementen in de handel brengt; NIS2 bereikt u als u een middelgrote of grotere entiteit in een genoemde sector bent, cloud en managed services inbegrepen.","De meldplicht van de CRA geldt sinds 11 september 2026 en zijn volledige verplichtingen vanaf 11 december 2027; NIS2 geldt sinds 18 oktober 2024 via de nationale omzetting.","Beantwoord de twee vragen schriftelijk, brengt u een product in de handel en bent u een genoemde entiteit van 50 werknemers of EUR 10 miljoen, en lees in de beslistabel hieronder wat elk antwoord meebrengt: de termijn, de ontvanger, het boeteplafond.",{"locale":5,"slug":337,"title":338,"description":339,"published":323},"de-cra-cyberbeveiligingsrisicobeoordeling-wat-artikel-13-werkelijk-vereist","De CRA-cyberbeveiligingsrisicobeoordeling: wat artikel 13 werkelijk vereist, en het ene resultaat dat zij moet opleveren","Artikel 13, leden 2 tot en met 4, van de Cyber Resilience Act maken de risicobeoordeling tot het document waaraan elke andere CRA-verplichting hangt. Zij moet risico's analyseren op basis van het beoogde doel, het voorzienbare gebruik en de gebruiksomstandigheden over de verwachte gebruiksduur; zeggen of en hoe elke eis van deel I, punt 2, van toepassing is; zeggen hoe deel I, punt 1, en deel II worden toegepast; gedocumenteerd zijn, actueel gehouden over de ondersteuningsperiode en opgenomen in het technische dossier, met een duidelijke onderbouwing voor elke weggelaten eis. De vier leden, en een structuur van één pagina die eraan voldoet.",{"locale":5,"slug":341,"title":342,"description":343,"published":323,"answer":344},"de-cyber-resilience-act-voor-een-kleine-softwarefabrikant-in-twaalf-stappen","De Cyber Resilience Act voor een kleine softwarefabrikant, in twaalf stappen","Alles wat een bedrijf van tien mensen dat geïnstalleerde software of een apparaat levert onder de CRA moet doen, in de volgorde om het te doen: de scopebepaling, de trede, het CSIRT en de handhaver, de meldprocedure die sinds 11 september 2026 geldt, daarna het technische dossier, de 22 eisen, de SBOM, de ondersteuningsperiode, de CE-markering en de verklaring, verschuldigd op 11 december 2027. Elke stap met zijn artikel en het stuk dat het uitlegt.",{"who":345,"when":346,"do":347},"Een fabrikant van een product met digitale elementen dat op de EU-markt wordt aangeboden: geïnstalleerde of downloadbare software, apps, bibliotheken, firmware en apparaten. Zuivere software als dienst valt erbuiten en onder NIS2; verwerking op afstand waarzonder een product niet werkt, valt erbinnen.","De melding van artikel 14 geldt sinds 11 september 2026, ook voor producten die al op de markt zijn; de essentiële eisen, het technische dossier, de CE-markering en de verklaring moeten er zijn op 11 december 2027.","Leg de bepaling van het toepassingsgebied vast en richt nu de meldprocedure met de termijn van 24 uur in; de andere tien stappen volgen in de volgorde hieronder.",{"locale":5,"slug":349,"title":350,"description":351,"published":323},"de-eigen-cra-machinerie-van-de-eu-op-de-dag-dat-de-plicht-inging","De eigen CRA-machinerie van de EU, op de dag dat de plicht inging: 0 aangemelde instanties, 0 geharmoniseerde normen, 7 van de 27 handhavers","De Cyber Resilience Act vraagt fabrikanten klaar te zijn. Hier is hoe klaar de instellingen waarvan hij afhangt op 11 en 12 september 2026 waren, gelezen uit de eigen registers van de Commissie: geen conformiteitsbeoordelingsinstantie aangemeld onder de CRA, geen geharmoniseerde norm bekendgemaakt in het Publicatieblad, zeven lidstaten met een geregistreerde markttoezichtautoriteit, dertien met een aanmeldende autoriteit, en de lijst van coördinerende CSIRT's de dag ervoor gepubliceerd, waarbij twee staten een andere instantie dan hun nationale CSIRT noemen. Wat dat betekent voor een fabrikant met een product van klasse I, en wat vast te leggen.",{"locale":5,"slug":353,"title":354,"description":355,"published":323},"de-klok-voor-het-cra-eindverslag-begint-niet-bij-kennisname","De klok voor het CRA-eindverslag begint niet wanneer u kennis krijgt","De meeste uitleg van artikel 14 van de Cyber Resilience Act geeft drie termijnen vanaf één startpunt: 24 uur, 72 uur, 14 dagen. De eerste twee lopen vanaf kennisname. De derde niet, en voor een kwetsbaarheid is het ankerpunt een datum die misschien nog niet bestaat. Hier staat wat de verordening zegt, lid voor lid.",{"locale":5,"slug":357,"title":358,"description":359,"published":323},"een-cra-melding-indienen-op-het-centrale-meldplatform-van-enisa","Hoe u een CRA-melding indient op het centrale meldplatform van ENISA, uit de eigen handleiding","Het platform ging op 11 september 2026 open op portal.cra-srp.enisa.europa.eu. Wie kan inloggen, welke coördinator u kiest, wat elk van de drie indieningen vraagt, wat de eigen teller van het platform verkeerd doet, en wanneer u om uitgestelde verspreiding mag vragen. Gelezen in de handleiding, FAQ, woordenlijst en gebruiksvoorwaarden van ENISA, niet in een samenvatting daarvan.",{"locale":5,"slug":361,"title":362,"description":363,"published":323},"geldt-de-cra-voor-opensourcesoftware","Geldt de CRA voor opensourcesoftware? Drie gevallen, en het lichte regime voor beheerders","De Cyber Resilience Act reikt tot vrije en opensourcesoftware alleen wanneer die in het kader van een commerciële activiteit wordt geleverd. Een niet te gelde gemaakt project valt erbuiten. Een bedrijf dat een op opensourcecomponenten gebouwd product levert, is fabrikant van dat product. En stichtingen en bedrijven die opensourceproducten voor commercieel gebruik in stand houden, zijn 'beheerders van opensourcesoftware' onder artikel 24: een cyberbeveiligingsbeleid, samenwerking met autoriteiten en een beperkte meldplicht, zonder CE-markering en zonder technisch dossier. De overwegingen en het artikel, geciteerd.",{"locale":5,"slug":365,"title":366,"description":367,"published":323},"heeft-software-een-ce-markering-nodig-onder-de-cra","Heeft software een CE-markering nodig onder de CRA? Ja, en artikel 30 zegt waar die komt","Vanaf 11 december 2027 is een CE-markering vereist op elk product met digitale elementen dat op de EU-markt wordt gebracht, software inbegrepen. Voor software komt de markering op de EU-conformiteitsverklaring of op de website die het product begeleidt, vóór het in de handel brengen. Wat de markering beweert, wie haar mag aanbrengen, wanneer het nummer van een aangemelde instantie erbij komt, en wat de verklaring erachter moet bevatten.",{"locale":5,"slug":369,"title":370,"description":371,"published":323},"het-beleid-voor-gecoordineerde-openbaarmaking-van-kwetsbaarheden-dat-de-cra-vereist","Het beleid voor gecoördineerde openbaarmaking van kwetsbaarheden dat de CRA vereist: drie bepalingen, en een beleid van één pagina dat eraan voldoet","Bijlage I, deel II, punt 5, van de Cyber Resilience Act vereist van elke fabrikant binnen de reikwijdte dat hij een beleid voor gecoördineerde openbaarmaking van kwetsbaarheden invoert en handhaaft. Artikel 13, lid 17, vereist één contactpunt voor meldingen dat makkelijk te vinden is en niet beperkt tot geautomatiseerde middelen; bijlage II, punt 2, vereist het contactpunt en de vindplaats van het beleid in de gebruikersinformatie; bijlage VII, punt 2, onder b), zet beide in het technische dossier. Wat elke bepaling vraagt, wat een beleid moet zeggen, en wat het niet mag beloven.",{"locale":5,"slug":373,"title":374,"description":375,"published":323},"hoe-lang-is-de-ondersteuningsperiode-van-de-cra","Hoe lang is de ondersteuningsperiode van de CRA? Ten minste vijf jaar, en drie andere klokken die eraan hangen","Artikel 13, lid 8, van de Cyber Resilience Act vereist een ondersteuningsperiode van ten minste vijf jaar, of de verwachte gebruiksduur als die korter is, waarin kwetsbaarheden worden beheerd. De einddatum moet bij aankoop worden getoond, ten minste maand en jaar. Beveiligingsupdates moeten tien jaar of de ondersteuningsperiode beschikbaar blijven. En het technische dossier, de verklaring en de gebruikersinformatie worden even lang bewaard. De vier klokken, uit de tekst.",{"locale":5,"slug":377,"title":378,"description":379,"published":323},"is-uw-opensourceproject-commercieel-onder-de-cra-de-zeven-toetsen-van-de-commissie","Is uw opensourceproject 'commercieel' onder de CRA? De zeven toetsen van de Commissie, met haar voorbeelden","De CRA raakt vrije en opensourcesoftware alleen waar zij in het kader van een commerciële activiteit wordt geleverd, en de verordening laat 'commercieel' over aan twee overwegingen. De richtsnoeren van de Commissie van 27 juli 2026, deel 3, maken daar zeven toetsen van: een prijs, een betaalde editie of open core, het te gelde maken van andere diensten of persoonsgegevens, ondersteuningsdiensten, donaties, sponsoring en de status zonder winstoogmerk, met 22 voorbeelden. Waar een maintainer, een open-corebedrijf en een stichting elk belanden, en wat een pull request van u maakt.",{"locale":5,"slug":381,"title":382,"description":383,"published":323},"is-uw-product-belangrijk-of-kritiek-onder-de-cyber-resilience-act","Is uw product belangrijk of kritiek onder de Cyber Resilience Act? Bijlage III en IV volledig","Zodra een product binnen de reikwijdte van de CRA valt, is het standaard, belangrijk (klasse I of II) of kritiek, en de trede bepaalt of u zelf mag beoordelen of een aangemelde instantie nodig heeft. Hier staan de 19, 4 en 3 categorieën letterlijk uit het Publicatieblad, wat elke trede verandert onder artikel 32, en het ene dat de trede niet verandert.",{"locale":5,"slug":385,"title":386,"description":387,"published":323,"answer":388},"nis2-of-cra-welke-incidentklok-loopt-voor-een-softwarebedrijf-en-wat-maakt-een-incident-significant","NIS2 of CRA: welke incidentklok loopt voor een softwarebedrijf, en wat maakt een incident 'significant'","Beide wetten geven u 24 uur, 72 uur en een maand, en beide starten de klok wanneer u 'kennis krijgt'. Bijna al het andere verschilt: wat de klok start, wie de melding ontvangt, op welk platform, en wat meetelt. NIS2 artikel 23 en Uitvoeringsverordening 2024\u002F2690 voor het bedrijf dat een clouddienst exploiteert; CRA artikel 14 voor het bedrijf dat een product levert; beide voor het bedrijf dat beide doet. De drempels, criterium voor criterium, en één procedure die aan beide voldoet.",{"who":389,"when":390,"do":391},"Een softwarebedrijf dat een cloud- of managed service onder NIS2 exploiteert, een product onder de CRA levert, of beide; elke wet geeft 24 uur, 72 uur en een maand vanaf de kennisname, maar de trigger, de ontvanger, het platform en de drempels verschillen.","De CRA-termijn loopt sinds 11 september 2026 voor een actief uitgebuite kwetsbaarheid of een ernstig incident in een product; de NIS2-termijn loopt sinds de nationale omzetting voor een significant incident in de dienst, met uitvoeringsverordening 2024\u002F2690 voor de drempels bij cloud- en managed services.","Schrijf één procedure met twee triggers en twee ontvangers, het CSIRT voor de CRA en de nationale autoriteit voor NIS2, en dezelfde toets van redelijke zekerheid voor de kennisname; de drempels hieronder zeggen welk incident welke termijn start.",{"locale":5,"slug":393,"title":394,"description":395,"published":323},"standaard-belangrijk-of-kritiek-de-26-technische-beschrijvingen-en-de-kernfunctionaliteitstoets","Standaard, belangrijk of kritiek: de 26 technische beschrijvingen van Uitvoeringsverordening 2025\u002F2392, en de kernfunctionaliteitstoets","Bijlage III en IV van de CRA noemen 26 productcategorieën in elk één regel. Uitvoeringsverordening (EU) 2025\u002F2392 van de Commissie, van kracht sinds 21 december 2025, beschrijft elk ervan technisch, en de richtsnoeren van de Commissie van 27 juli 2026 zeggen hoe u ertegen indeelt: naar de kernfunctionaliteit van het product, niet naar wat het ook doet of wat het integreert. Alle 26 beschrijvingen woordelijk, de zes regels van de richtsnoeren met hun voorbeelden (een SOAR is geen SIEM, een logviewer is geen SIEM, een router met firewall is een router), en wat de indeling verandert.",{"locale":5,"slug":397,"title":398,"description":399,"published":323},"valt-uw-product-onder-de-cyber-resilience-act","Valt uw product onder de Cyber Resilience Act? Waar SaaS staat","De meestgestelde CRA-vraag is niet hoe u meldt, maar of de verordening überhaupt op u van toepassing is. Pure software as a service valt erbuiten en onder NIS2; geïnstalleerde en downloadbare software valt erbinnen; verwerking op afstand waarzonder een product niet werkt, valt er weer binnen. De bepaling is aan u om te maken en vast te leggen. Hier staat de tekst die haar beslist.",{"locale":5,"slug":401,"title":402,"description":403,"published":323},"vereist-de-cra-een-sbom","Vereist de CRA een SBOM? Ja, en dit is precies wat hij zegt","Bijlage I, deel II, punt 1 van de Cyber Resilience Act vereist een softwarestuklijst in een gangbaar, machineleesbaar formaat die ten minste de afhankelijkheden op het hoogste niveau dekt. Ze hoort in het technische dossier, wordt niet gepubliceerd, en een markttoezichtautoriteit kan er op gemotiveerd verzoek om vragen. De drie zinnen die het beslissen, en wat ze openlaten.",{"locale":5,"slug":405,"title":406,"description":407,"published":323},"wanneer-begint-de-24-uursklok-van-de-cra-kennis-krijgen","Wanneer begint de 24-uursklok van de CRA? 'Kennis krijgen', uit de richtsnoeren van de Commissie","De 24 en 72 uur lopen vanaf het moment waarop de fabrikant 'kennis krijgt', en de verordening zegt nergens wat dat betekent. De richtsnoeren van de Commissie van 27 juli 2026 doen dat wel, in de punten 211 tot 218: een redelijke mate van zekerheid, na een eerste beoordeling, woordelijk overgenomen uit de NIS2-uitvoeringsverordening en de AVG-richtsnoeren over datalekken. Wat dat maakt van een e-mail van een klant, een scannermelding, een gelijste CVE in een component, een bugbounty-zero-day en een kwetsbaarheid die u al vóór 11 september kende.",{"locale":5,"slug":409,"title":410,"description":411,"published":323},"wanneer-is-software-onder-de-cra-in-de-handel-gebracht-en-welke-van-uw-builds-is-een-product","Wanneer is software onder de CRA 'in de handel gebracht', en welke van uw builds is een product? De regel van de richtsnoeren voor zelfstandige software","Alles in de CRA hangt aan een datum en een zelfstandig naamwoord: de datum waarop een product in de handel wordt gebracht, en de vraag of wat u uitlevert überhaupt een product is. Voor zelfstandige software beantwoorden de richtsnoeren van de Commissie van 27 juli 2026 beide in de punten 13 tot 21: een versie wordt eenmaal in de handel gebracht, bij het eerste aanbod, en elke latere download telt vanaf die dag; builds per besturingssysteem en functiebundels zijn aparte producten; een webapp in een browser is geen product, een browserextensie of een geïnstalleerde client wel. Wat dat betekent voor 11 december 2027, voor bèta's en voor oude versies die u online laat.",{"locale":5,"slug":413,"title":414,"description":415,"published":323},"wat-de-cra-van-importeurs-en-distributeurs-vraagt","Wat de CRA van importeurs en distributeurs vraagt, en wanneer hij hen tot fabrikant maakt","Als u software of apparaten de EU in doorverkoopt in plaats van ze te bouwen, geven de artikelen 19 en 20 van de Cyber Resilience Act u een checklist om te doorlopen voordat het product in de verkoop gaat, een plicht om kwetsbaarheden aan de fabrikant door te geven, een plicht om autoriteiten over significante risico's te informeren, en tien jaar administratie. Artikel 21 maakt u tot fabrikant zodra u onder eigen merk verkoopt of het product substantieel wijzigt. De verplichtingen, uit de tekst.",{"locale":5,"slug":417,"title":418,"description":419,"published":323},"wat-de-cra-van-u-vraagt-voor-uw-afhankelijkheden-zorgvuldigheid-stroomopwaarts-melden-en-bekende-uitbuitbare-kwetsbaarheden","Wat de CRA van u vraagt voor uw afhankelijkheden: zorgvuldigheid, stroomopwaarts melden en bekende uitbuitbare kwetsbaarheden, uit de richtsnoeren van de Commissie","Een softwareproduct bestaat vooral uit andermans code. De CRA maakt de fabrikant verantwoordelijk voor het product als geheel en geeft hem drie plichten jegens de componenten erin: zorgvuldigheid onder artikel 13(5), kwetsbaarheden stroomopwaarts melden en fixes delen onder artikel 13(6), en het product in de handel brengen zonder bekende uitbuitbare kwetsbaarheden. De richtsnoeren van de Commissie van 27 juli 2026, delen 3.4, 7.3 en 9.2, zeggen wat elk vergt en wat niet: geen dubbele meldingen, geen plicht om uw fix gemerged te krijgen, en een definitie van 'bekend' die de CVE-databank en het nieuws omvat.",{"locale":5,"slug":421,"title":422,"description":423,"published":323},"wat-in-het-technische-dossier-van-de-cra-hoort-bijlage-vii-punt-voor-punt","Wat in het technische dossier van de CRA hoort: bijlage VII, punt voor punt","Vanaf 11 december 2027 heeft elk product met digitale elementen dat op de EU-markt wordt gebracht vóór het in de handel brengen technische documentatie nodig, te bewaren gedurende tien jaar of de ondersteuningsperiode, wat langer is. Bijlage VII zegt in acht punten wat erin staat. Hier zijn ze, wat elk punt werkelijk vraagt, de vier documenten die deel II van bijlage I veronderstelt, en hoe lang u het bewaart.",{"locale":5,"slug":425,"title":426,"description":427,"published":323},"wat-u-onder-de-cra-moet-melden-de-twee-triggers-gedefinieerd","Wat u onder de CRA moet melden: de twee triggers, zoals de verordening ze definieert","Artikel 14 heeft twee triggers en beide zijn in de tekst gedefinieerd. Een actief uitgebuite kwetsbaarheid is er een waarvoor betrouwbaar bewijs bestaat dat een kwaadwillende actor die zonder toestemming van de eigenaar in een systeem heeft uitgebuit (artikel 3, punt 42). Een ernstig incident is er een dat het vermogen van het product om gevoelige gegevens of functies te beschermen aantast of kan aantasten, of dat leidt of kan leiden tot kwaadaardige code in het product of in de systemen van een gebruiker (artikel 14, lid 5). Wat erbinnen valt, wat erbuiten, en de plicht om gebruikers te informeren die bij beide hoort.",{"locale":5,"slug":429,"title":430,"description":431,"published":323},"welke-delen-van-uw-backend-vallen-onder-de-cra-gegevensverwerking-op-afstand","Welke delen van uw backend vallen onder de CRA? Gegevensverwerking op afstand, uit de richtsnoeren van de Commissie","Een product met digitale elementen omvat zijn oplossingen voor gegevensverwerking op afstand, en de verordening definieert die in één zin. De richtsnoeren van de Commissie van 27 juli 2026 maken van die zin twee cumulatieve toetsen, een afbakeningsregel, een lijst van wat er nooit onder valt (CI\u002FCD, HR, CRM, telemetrie, websites), de gevallen SaaS, PaaS en IaaS, en een uitgewerkt voorbeeld van mobiel bankieren. Voor een softwarebedrijf met een app en een cloud is dit de grens.",{"locale":5,"slug":433,"title":434,"description":435,"published":323},"welke-update-brengt-uw-bestaande-software-onder-de-cra-substantiele-wijzigingen","Welke update brengt uw bestaande software onder de CRA? Substantiële wijzigingen, uit de richtsnoeren van de Commissie","Software die vóór 11 december 2027 in de handel is gebracht, blijft buiten de ontwerp- en conformiteitsplichten van de CRA totdat zij substantieel wordt gewijzigd. De richtsnoeren van de Commissie van 27 juli 2026 zeggen in de punten 103 tot 113 en 122 tot 124 wat dat voor een software-update betekent, met elf uitgewerkte voorbeelden: een risico dat niet in uw risicobeoordeling staat, niet de omvang van de diff. Beveiligingsupdates vallen er doorgaans buiten; een vakje 'onthoud mij' kan eronder vallen. Wat in elke release moet staan, en wat de eerste substantiële wijziging wel en niet in gang zet.",{"locale":5,"slug":437,"title":438,"description":439,"published":323},"wie-handhaaft-de-cyber-resilience-act-in-uw-lidstaat","Wie handhaaft de Cyber Resilience Act in uw lidstaat? 7 van de 27 hebben het gezegd","De CRA wordt nationaal gehandhaafd, door een markttoezichtautoriteit die elke lidstaat aanwijst en bij de Commissie registreert. Op 11 september 2026, de dag waarop de meldplicht inging, hadden zeven lidstaten er een geregistreerd. Hier is het register, lidstaat voor lidstaat, inclusief de twintig die dat niet hebben gedaan, en wat dat betekent voor een kleine fabrikant die vraagt wie er komt aankloppen.",{"locale":5,"slug":441,"title":442,"description":443,"published":323},"zelfbeoordeling-onder-de-cra-wat-module-a-werkelijk-vereist","Zelfbeoordeling onder de CRA: wat module A werkelijk vereist, uit bijlage VIII en de FAQ van de Commissie","De meeste softwareproducten zullen nooit een aangemelde instantie zien. Zij gebruiken module A, de interne controleprocedure van bijlage VIII, en 'zelfbeoordeling' is het woord dat iedereen ervoor gebruikt zonder te zeggen wat het inhoudt. Bijlage VIII, deel I, telt vijf punten; de FAQ van de Commissie voegt de lijst van activiteiten toe, het feit dat geen testmethodologie is voorgeschreven, waar een softwareproduct zijn CE-markering draagt, de twee vormen van de conformiteitsverklaring, en het tijdschema van de geharmoniseerde normen dat bepaalt wanneer zelfbeoordeling niet langer 'rechtstreeks tegen bijlage I' betekent.",{"locale":5,"slug":445,"title":446,"description":447,"published":448},"boetes-cyber-resilience-act","Boetes onder de Cyber Resilience Act: waaraan een kleine fabrikant werkelijk blootstaat","De CRA kent drie boeteniveaus, tot 15 miljoen EUR of 2,5% van de wereldwijde omzet. Hier staat welke verplichtingen in welk niveau zitten, wie handhaaft, en de twee plekken waar de verordening kleine fabrikanten noemt.","2026-09-08",{"locale":5,"slug":450,"title":451,"description":452,"published":453,"answer":454},"een-beveiligingsvragenlijst-beantwoorden","Hoe u een beveiligingsvragenlijst beantwoordt vanuit uw ISO 27001-ISMS: 30 vraagonderwerpen gemapt op de beheersmaatregelen van bijlage A die ze beantwoorden","Bijna elke beveiligingsvragenlijst die een Europees bedrijf ontvangt, vraagt naar dezelfde 30 onderwerpen. Hier is de mapping van elk onderwerp naar de beheersmaatregelen van ISO 27001 bijlage A waar het werkelijk over gaat, en de vier registraties die elk antwoord zou moeten dragen.","2026-09-03",{"who":455,"when":456,"do":457},"Een bedrijf dat de beveiligingsvragenlijst van een klant beantwoordt uit zijn ISO 27001-managementsysteem: bijna elke vragenlijst die een Europees bedrijf ontvangt, vraagt naar dezelfde 30 onderwerpen, en elk wijst naar de maatregelen van bijlage A waar het werkelijk om gaat en naar vier soorten registratie die het beantwoorden.","Wanneer de vragenlijst binnenkomt, uit de registraties in plaats van uit het geheugen of in proza, en voordat de antwoorden worden verstuurd, want een antwoord dat meer belooft dan de registraties tonen, is het antwoord dat een latere audit of een latere klant terugleest.","Zoek het onderwerp in de kaart, benoem de maatregel waar het om gaat, antwoord uit de vier registraties, of de maatregel er is, wat haar regelt, wat toont dat ze heeft gewerkt en wat toont dat ze nog werkt, en waar een registratie in uitvoering zegt, zeg dat met de datum waarop ze zal bestaan.",{"locale":5,"slug":459,"title":460,"description":461,"published":453},"iso-27001-in-eu-aanbestedingen-per-land","Welke EU-landen ISO 27001 noemen in openbare aanbestedingen: 1.548 Duitse berichten, 829 Poolse, en Griekenland heeft het hoogste aandeel","Over 365 dagen komt ISO 27001 voor in 3.415 TED-berichten. Duitsland en Polen zijn goed voor 70% ervan, Griekenland noemt ze in 2% van alles wat het koopt, en Frankrijk, Spanje en Italië noemen ze nauwelijks. Hier is de tabel, de zoekopdracht en wat de cijfers betekenen.",{"locale":5,"slug":463,"title":464,"description":465,"published":466,"answer":467},"beste-iso-27001-compliance-software","Beste ISO 27001-compliancesoftware: wat u moet vragen voordat u functies vergelijkt","Aantallen integraties zijn makkelijk te vergelijken en beslissen zelden een audit. Hier zijn de vragen die dat wel doen, inclusief de ene die de meeste leveranciers niet schriftelijk beantwoorden.","2026-08-20",{"who":468,"when":469,"do":470},"Een bedrijf dat ISO 27001-software kiest: de audit wordt beslist door de vraag of het middel per paragraaf kan tonen welke registraties het bevat en welke niet, ze gedateerd bewaart door de cyclus van drie jaar heen, en het bedrijf laat vertrekken met alles in open formaten; aantallen functies en aantallen integraties beslissen niets bij de audit.","Voordat een abonnement wordt getekend en voordat de registraties in een middel gaan leven, want registraties halverwege de cyclus verhuizen is de kost die een slechte keuze duur maakt; en opnieuw in maand veertien, wanneer de toezichtaudit vraagt wat er is bewaard.","Stel elke leverancier schriftelijk vier vragen: de dekking per paragraaf, leemten inbegrepen, wat er in maand veertien gebeurt, of u met uw registraties kunt vertrekken, en wat elke integratie werkelijk oplevert; controleer elk antwoord voordat u betaalt.",{"locale":5,"slug":472,"title":473,"description":474,"published":466,"answer":475},"goedkoopste-iso-27001-certificering","Goedkoopste ISO 27001-certificering: offertes vergelijken zonder een waardeloos certificaat te kopen","Offertes van certificerende instellingen verschillen, maar de auditordagen erachter liggen vast in ISO\u002FIEC 27006 bijlage B. Hier staat hoe u een offerte leest, en de ene controle die zwaarder weegt dan de prijs.",{"who":476,"when":477,"do":478},"Een bedrijf dat certificatieoffertes vergelijkt: de auditdagen achter een offerte worden door ISO\u002FIEC 27006 bijlage B bepaald op basis van het aantal medewerkers, ongeveer 5 dagen tot 10 mensen, 7 bij 16 tot 25, 10 bij 46 tot 65 en 12 bij 86 tot 125, zodat een offerte ver onder die band minder dagen, een smallere scope of een niet voor deze norm geaccrediteerde instelling koopt.","Wanneer de offertes binnenkomen en voordat er een wordt getekend, want een niet-geaccrediteerd certificaat komt aan het licht bij de eerste inkoopbeoordeling die het accreditatieregister raadpleegt, nadat het geld is uitgegeven.","Vraag drie offertes, vraag elke om de auditdagen gesplitst in fase 1 en fase 2, controleer de accreditatie van de instelling voor ISO\u002FIEC 27001 in het nationale register, en neem de goedkoopste offerte waarvan de dagen met de tabel overeenkomen, niet het laagste totaal.",{"locale":5,"slug":480,"title":481,"description":482,"published":466,"answer":483},"goedkoopste-manier-om-iso-27001-te-halen","De goedkoopste manier om ISO 27001 te halen, en het deel dat u niet goedkoper kunt maken","Het grootste deel van een ISO 27001-budget zijn auditordagen, en die worden bepaald door een gepubliceerde tabel en niet door onderhandeling. Hier staat wat het getal echt beweegt, en wat niet.",{"who":484,"when":485,"do":486},"Een bedrijf dat ISO 27001 voor zo weinig mogelijk geld wil: de auditkosten liggen vóór elke offerte bijna vast, omdat ISO\u002FIEC 27006 bijlage B de auditdagen naar aantal medewerkers bepaalt, 7 dagen voor een bedrijf van 20 mensen tegen ongeveer 1.200 tot 1.800 EUR per dag, dus ongeveer 8.400 tot 12.600 EUR voor de eerste certificatie; wat het totaal beweegt, zijn de scope, het getelde aantal medewerkers en wie het terugkerende werk doet.","Voordat de scope is geschreven en de mensen zijn geteld, want beide bepalen de auditdagen, en voordat het terugkerende werk wordt uitbesteed, want de tijd van uw eigen mensen is de grootste post en de post die u in de hand hebt.","Houd de scope smal en waarheidsgetrouw, tel de mensen binnen de scope juist, doe de interne audit, de directiebeoordeling en de registraties zelf, en besteed het geld aan de auditdagen, die niet goedkoper kunnen, in plaats van aan de delen die dat wel kunnen.",{"locale":5,"slug":488,"title":489,"description":490,"published":466,"answer":491},"hoe-krijgt-een-bedrijf-iso-27001-certificering","Hoe een bedrijf ISO 27001-certificering krijgt, in de volgorde waarin het echt gebeurt","De weg van niets naar een certificaat, wat er gebeurt bij fase 1 en fase 2, en de registraties waar een auditor op elk punt om vraagt.",{"who":492,"when":493,"do":494},"Een bedrijf dat van niets naar een ISO 27001-certificaat gaat: de stappen verlopen in één volgorde, scope, risicobeoordeling, verklaring van toepasselijkheid, een periode waarin het systeem met registraties draait, een geaccrediteerde certificatie-instelling, dan de documentbeoordeling van fase 1 en de audit van fase 2 op het draaiende systeem.","Vier tot zeven maanden vóór de datum waarop het certificaat nodig is, voor een klein softwarebedrijf, want het systeem moet vóór fase 2 lang genoeg draaien om registraties te hebben, en auditdata worden weken vooruit geboekt; daarna elk jaar een toezichtaudit en in het derde jaar hercertificatie.","Schrijf eerst de scope op, beoordeel de risico's daartegen, beslis over elke maatregel van bijlage A in de verklaring van toepasselijkheid, voer het systeem en houd de registraties bij, kies een instelling die voor ISO\u002FIEC 27001 is geaccrediteerd, en boek fase 1 pas als de registraties bestaan, want stappen in de verkeerde volgorde worden overgedaan.",{"locale":5,"slug":496,"title":497,"description":498,"published":466,"answer":499},"implementatiekosten-iso-27001","Implementatiekosten van ISO 27001: het getal over drie jaar, niet de eerste factuur","Certificering loopt in een cyclus van drie jaar met elk jaar een controleaudit. Alleen voor de eerste audit begroten is de meest voorkomende manier waarop het totaal mensen verrast.",{"who":500,"when":501,"do":502},"Een bedrijf dat ISO 27001 voor zijn begroting doorrekent: certificatie loopt in een cyclus van drie jaar, de eerste certificatie in jaar één, toezichtaudits in jaar twee en drie en daarna hercertificatie, en de interne tijd om het systeem te bouwen en te voeren is meestal een grotere post dan de auditkosten.","Op het moment dat de begroting wordt vastgesteld, vóór de eerste audit wordt geboekt, en opnieuw in elk jaar van de cyclus, want een begroting die alleen de eerste audit opneemt, komt een jaar later de factuur voor het toezicht tegen.","Neem de auditdagen voor uw aantal medewerkers uit ISO\u002FIEC 27006 bijlage B, reken ze tegen ongeveer 1.200 tot 1.800 EUR per dag, tel in jaar twee en drie een toezichtaudit van ongeveer een derde daarvan en een hercertificatie van ongeveer twee derde erbij, en tel dan de uren van uw eigen mensen op, het getal dat de meeste ramingen weglaten.",{"locale":5,"slug":504,"title":505,"description":506,"published":466},"iso-27001-checklist","ISO 27001-compliancechecklist, per clausule","Een checklist die de structuur van de norm zelf volgt: clausules 4 tot 10 en wat elke clausule van u vraagt te kunnen tonen, plus wat bijlage A toevoegt.",{"locale":5,"slug":508,"title":509,"description":510,"published":466,"answer":511},"iso-27001-implementeren-zonder-consultants","ISO 27001 implementeren zonder consultants: wat u op u neemt, en wat zij voor het geld deden","Het is heel goed mogelijk om zonder consultant te certificeren. Het is de moeite waard eerst te weten wat u daarmee op u neemt, en welke delen echt baat hebben bij iemand die aan de andere kant van de tafel heeft gezeten.",{"who":512,"when":513,"do":514},"Een bedrijf dat beslist of het ISO 27001 met of zonder consultant certificeert: de auditkosten zijn in beide gevallen gelijk, ongeveer 7 auditdagen voor een bedrijf van 20 mensen tegen 1.200 tot 1.800 EUR per dag, bepaald door ISO\u002FIEC 27006 bijlage B; wat verandert, zijn de interne tijd en het oordeel dat het bedrijf zelf op zich neemt.","Voordat de implementatie wordt gepland, want de keuze bepaalt wie de scope en de risicobeoordeling schrijft en wie in fase 2 de vragen van de auditor beantwoordt, en ze is moeilijk te veranderen zodra de documenten bestaan.","Bepaal wie binnen het bedrijf de afwegingen draagt, de scope, de risicomethode en de verklaring van toepasselijkheid, doe het terugkerende werk hoe dan ook zelf, en haal ervaring van buiten alleen voor de delen waar iemand die aan de andere kant van een audit heeft gezeten het resultaat verandert.",{"locale":5,"slug":516,"title":517,"description":518,"published":466,"answer":519},"iso-27001-vs-nis2","ISO 27001 vs NIS2: wat het certificaat dekt en wat niet","NIS2 is wet en ISO 27001 is een certificeerbare norm, dus het zijn geen alternatieven. Hier staat waar een bestaand ISMS aan de eisen van de richtlijn voldoet, en op welke twee plekken niet.",{"who":520,"when":521,"do":522},"Een bedrijf dat ISO 27001 heeft of plant en een essentiële of belangrijke entiteit onder NIS2 is of kan zijn: het certificaat is een keuze en de richtlijn is wet, het ene vervangt het andere niet, en hetzelfde managementsysteem beantwoordt het meeste van wat de richtlijn technisch vraagt.","Op het moment dat NIS2 u bereikt via een nationale omzetting, het register van een toezichthouder of het contract van een klant; de meldtermijnen lopen vanaf kennisname, niet vanaf certificatie, en een bestaand managementsysteem verkort de gap-analyse maar vervangt haar niet.","Houd één managementsysteem dat op beide is afgebeeld, lees de gepubliceerde koppeling van de secties van de uitvoeringsverordening aan de maatregelen van bijlage A, dicht de twee gaten door de meldprocedure voor incidenten met haar termijnen en de goedkeuring en opleiding van het bestuursorgaan toe te voegen, en presenteer het certificaat nooit als NIS2-naleving.",{"locale":5,"slug":524,"title":525,"description":526,"published":466,"answer":527},"iso-42001-certificering","ISO 42001-certificering: wat het is, en of het te vroeg is","ISO\u002FIEC 42001 is de norm voor AI-managementsystemen. Hier staat wat ze vraagt, hoe ze zich verhoudt tot een bestaande ISO 27001, en een eerlijke lezing van de huidige vraag.",{"who":528,"when":529,"do":530},"Een bedrijf dat naar ISO\u002FIEC 42001 wordt gevraagd, de norm voor AI-managementsystemen: het is vroeg, met veel minder EU-aanbestedingen die haar noemen dan ISO 27001 in hetzelfde jaar, en een bedrijf dat ISO 27001 al heeft, krijgt de gedeelde paragrafen gratis en neemt de maatregelen van bijlage A, de impactbeoordeling van AI-systemen en de AI-specifieke registraties op zich.","Wanneer een klant of een aanbesteding erom vraagt, niet eerder; een bedrijf dat nog niets heeft, begint met ISO 27001, want dat is de norm waar klanten om vragen en de tweede norm is daarbovenop minder werk.","Tel wie erom vraagt, certificeer wanneer het verzoek van een klant of een aanbesteding de audit waard maakt, en waar de eerste norm er al is, breid de scope, de impactbeoordeling en de registraties uit in plaats van een tweede systeem te beginnen.",{"locale":5,"slug":532,"title":533,"description":534,"published":466,"answer":535},"kosten-iso-27001-certificering-voor-een-bedrijf","Kosten van ISO 27001-certificering voor een bedrijf, per personeelsaantal","De auditordagen komen uit de tabel van ISO\u002FIEC 27006 bijlage B, dus de certificeringskosten volgen het personeelsaantal meer dan de branche. Hier is de rekensom, en de posten die mensen vergeten.",{"who":536,"when":537,"do":538},"Een bedrijf dat de ISO 27001-certificatie begroot: de auditkosten volgen uit het aantal medewerkers via de auditdagentabel van ISO\u002FIEC 27006 bijlage B, niet uit de sector, zodat een bedrijf met 10 mensen, een met 25 en een met 65 elk een ander bedrag krijgen voor dezelfde norm.","Voordat de eerste offerte wordt aangevraagd, zodat de auditdagen in een offerte tegen de tabel kunnen worden gelezen, en opnieuw in elk toezichtjaar, want het tarief voor fase 1 en fase 2 is het eerste deel van een cyclus van drie jaar, niet de hele kostprijs.","Tel de mensen binnen de scope, lees de auditdagen voor dat aantal af uit de tabel, vermenigvuldig met een dagtarief van ongeveer 1.200 tot 1.800 EUR, tel de toezichtjaren erbij op en vraag elke certificatie-instelling naar de dagen achter haar offerte in plaats van alleen naar het totaal.",{"locale":5,"slug":540,"title":541,"description":542,"published":543,"answer":544},"hoeveel-auditdagen-iso-27001","Hoeveel auditordagen een ISO 27001-certificering kost, per personeelsaantal","Certificerende instellingen publiceren geen prijzen, maar de auditdagen liggen vast in ISO\u002FIEC 27006 bijlage B. Hier is de rekensom die uw personeelsaantal omzet in een getal voordat iemand u een offerte stuurt.","2026-08-11",{"who":545,"when":546,"do":547},"Een bedrijf dat een ISO 27001-certificering begroot voordat een certificatie-instelling een offerte heeft gedaan: de auditdagen liggen vast in bijlage B van ISO\u002FIEC 27006 op basis van het aantal mensen binnen het toepassingsgebied, inhuur meegeteld, zodat de grootste post van de vergoeding aan het bureau is uit te rekenen.","Vóór het aanvragen van offertes, zodat een offerte tegen het gepubliceerde aantal dagen kan worden gelezen; opnieuw wanneer het personeelsaantal een schijf overschrijdt, want de volgende schijf betekent meer dagen bij de volgende audit; en vóór het tekenen bij een instelling die ver onder de schijf offreert.","Tel iedereen die onder uw gezag binnen het toepassingsgebied werkt, lees de dagen af uit de bijlage (ongeveer 5 tot en met 10 mensen, 7 voor 16 tot 25, 10 voor 46 tot 65, 12 voor 86 tot 125), vermenigvuldig met een dagtarief van ruwweg 1.200 tot 1.800 EUR, tel daar een derde bij voor elk jaar van opvolging en ten minste twee derde voor hercertificering, en vraag drie offertes op dezelfde uitvraag bij uitsluitend geaccrediteerde instellingen.",{"locale":5,"slug":549,"title":550,"description":551,"published":543,"answer":552},"iso-27001-of-soc-2-in-europa","ISO 27001 vs SOC 2 in Europa: waar kopers werkelijk om vragen","Verkoopt u in Europa, haal dan ISO 27001: EU-aanbestedingen noemden het in een jaar 3.408 keer, tegenover 104 voor SOC 2. Verkoopt u aan Amerikaanse klanten, dan is het andersom. De cijfers, de openbare TED-zoekopdracht om ze zelf te draaien, en wanneer u beide nodig heeft.",{"who":553,"when":554,"do":555},"Een softwarebedrijf dat beslist welke attestatie het eerst haalt: wie in Europa verkoopt, krijgt ISO 27001 genoemd door inkopers; wie vooral aan Amerikaanse klanten verkoopt, krijgt SOC 2 als de vorm die hun inkoop verwacht; wie aan beide verkoopt, begint met het ISO-managementsysteem, omdat dat het bewijs oplevert dat een latere SOC 2 leest.","Vóór de eerste deal of aanbesteding die erom vraagt, en vroeg genoeg dat de audit is geboekt vóór de deadline van de koper, want geen van beide attestaties ontstaat in de maand waarin een vragenlijst binnenkomt.","Tel wat uw eigen kopers vragen, draai de openbare TED-query opnieuw voor het Europese aandeel, haal ISO 27001 als Europa de markt is, voeg SOC 2 toe wanneer de inkoop van een Amerikaanse klant het rapport eist, en bouw eerst het managementsysteem zodat de tweede attestatie het bewijs leest dat de eerste oplevert.",1789383928650]