Woordenlijst · Begrip

Beheersmaatregelen helder uitgelegd

Beheersmaatregelen (controls) zijn concrete beveiligingsmaatregelen die risico's verkleinen: MFA, back-uptests, rechtenbeheer en monitoring.

In het kort
Betekenis
Beveiligingsmaatregelen die risico's verkleinen
Voorbeelden
MFA, back-ups, rechtenbeheer, monitoring
Norm
Bijlage A van ISO 27001 (93 maatregelen)
Nederlands
technische en organisatorische maatregelen
Bijgewerkt
juni 2026
Redactie
Compliance Compass

Wat zijn beheersmaatregelen?

Beheersmaatregelen zijn de concrete middelen waarmee risico's worden verkleind – bijvoorbeeld MFA, regelmatige back-ups, heldere toegangsrechten, versleuteling of monitoring. Zij vormen de praktische invulling van beveiliging: waar het risicomanagement beschrijft wát beschermd moet worden, geven beheersmaatregelen antwoord op de vraag hóé dat gebeurt. De term komt uit de wereld van de internationale normen; het privacyrecht spreekt van technische en organisatorische maatregelen.

Soorten beheersmaatregelen

Beheersmaatregelen en normen

Bijlage A van ISO/IEC 27001 somt 93 erkende beheersmaatregelen op in vier themagebieden (organisatorisch, mensgericht, fysiek, technologisch) – een internationaal beproefd houvast dat ook past bij de invulling van NIS2. Aanvullend beschrijft het IT-Grundschutz-Kompendium, de Duitse standaard van het BSI, passende maatregelen naar beschermingsbehoefte. Inhoudelijk vallen deze maatregelen grotendeels samen met de technische en organisatorische maatregelen die art. 32 AVG voorschrijft – alleen de termen verschillen.

Beheersmaatregelen en risicomanagement

Beheersmaatregelen kiest u niet willekeurig, maar leidt u stelselmatig af uit de risicoanalyse : voor elk relevant risico de passende maatregel – niet meer en niet minder. Precies die risicogebaseerde aanpak vraagt ook NIS2, in Nederland omgezet in de Cyberbeveiligingswet (Cbw), die sinds 15 augustus 2026 van kracht is. Concreet: Een middelgrote webwinkel ziet in de risicoanalyse dat gecompromitteerde beheerdersaccounts het grootste risico vormen. Als preventieve maatregelen voert het bedrijf MFA in voor alle beheerdersaccounts, beperkt het de beheerdersrechten volgens het beginsel van minimale rechten tot enkele personen en versleutelt het de bijbehorende databases. Aanvullend zet het detecterende maatregelen in: aanmeldingen worden gelogd en ongebruikelijke toegangspogingen automatisch gemeld. Voor het ergste geval liggen als reagerende maatregel regelmatig geteste back-ups en een helder noodplan klaar. Elke maatregel is vastgelegd, toegewezen aan een verantwoordelijke en aan een concreet risico, en voorzien van een toetsdatum. Zo kan het bedrijf tegenover de toezichthouder aantonen dat de bescherming passend is en dat het voldoet aan de eis van de NIS2-richtlijn van risicogebaseerd beveiligingsbeheer.

Veelgestelde vragen

Wat zijn beheersmaatregelen in de informatiebeveiliging?

Beheersmaatregelen, in het Engels controls, zijn concrete beveiligingsmaatregelen die risico's verkleinen – bijvoorbeeld multifactorauthenticatie, regelmatige back-ups, toegangscontrole, versleuteling of monitoring. Zij vormen de praktische invulling van de bescherming die het risicomanagement vraagt, en zijn te verdelen in preventieve, detecterende en reagerende maatregelen. Het privacyrecht spreekt inhoudelijk over grotendeels dezelfde dingen als het de passende technische en organisatorische maatregelen van art. 32 AVG voorschrijft.

Waar zijn beheersmaatregelen vastgelegd?

Erkende beheersmaatregelen staan vooral in bijlage A van ISO/IEC 27001, die sinds de uitgave van 2022 precies 93 maatregelen bundelt in vier themagebieden: organisatorisch, mensgericht, fysiek en technologisch. Ook het IT-Grundschutz-Kompendium, de Duitse standaard van het BSI, beschrijft passende maatregelen voor uiteenlopende beschermingsbehoeften. Beide bronnen bieden een beproefd houvast dat goed past bij de invulling van de NIS2-eisen.

Hoe kiest u de juiste beheersmaatregelen?

De passende beheersmaatregelen leidt u stelselmatig af uit de risicoanalyse: voor elk relevant risico één passende maatregel – niet meer en niet minder. Zo blijven inspanning en beschermend effect met elkaar in verhouding. Precies die risicogebaseerde aanpak vraagt ook de Cyberbeveiligingswet (Cbw), die sinds 15 augustus 2026 van kracht is. Leg elke maatregel vast, wijs er een verantwoordelijke en een concreet risico aan toe en zorg dat u haar tegenover de toezichthouder kunt aantonen.

Meer informatie: ISO/IEC 27001 (managementsystemen voor informatiebeveiliging)

Maatregelen

De juiste maatregelen, aantoonbaar

Compliance Compass leidt beheersmaatregelen af uit uw risico's en legt ze auditvast vast voor NIS2.