- Betekenis
- Normenkaders en standaarden voor beveiliging/compliance
- Voorbeelden
- ISO 27001, BSI IT-Grundschutz (DE), NIST CSF
- Nut
- Beproefd, erkend kader
- Relatie tot NIS2
- Vergemakkelijken de uitvoering
- Bijgewerkt
- juni 2026
- Redactie
- Compliance Compass
Wat zijn frameworks?
Frameworks bieden een beproefd kader waaraan organisaties zich kunnen spiegelen, in plaats van het wiel opnieuw uit te vinden. Zij definiëren eisen, maatregelen en werkwijzen en bundelen de kennis van veel organisaties tot één navolgbare standaard. Waar een losstaand hulpmiddel maar een deelprobleem oplost, beschrijft een framework het samenspel van risicobeoordeling, beheersmaatregelen, rollen en bewijsvoering over de hele levenscyclus heen. Juist dat is het verschil met een kale maatregelenlijst: een framework levert de structuur en de toetslogica er meteen bij.
Bekende frameworks
- ISO 27001 – internationaal erkende, certificeerbare ISMS-standaard
- BSI IT-Grundschutz – Duitse standaard van het Duitse bondsbureau BSI, goed te combineren met ISO 27001; een Nederlandse tegenhanger bestaat niet
- NIST Cybersecurity Framework – internationaal verbreid, sterker georiënteerd op functies (Identify, Protect, Detect, Respond, Recover)
Frameworks en NIS2
NIS2 is zelf een wettelijk kader, maar schrijft geen bepaald framework voor. Gevestigde frameworks helpen om de eisen gestructureerd en aantoonbaar uit te voeren – wie bijvoorbeeld aan ISO 27001 voldoet, dekt al veel NIS2-punten uit artikel 21 (maatregelen voor risicobeheer) af. Belangrijk blijft: de wettelijke plichten gelden ongeacht het gekozen framework, zoals de meldketen met een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindverslag binnen één maand, en de registratie in het entiteitenregister bij het NCSC, die sinds 15 augustus 2026 verplicht is.
Welk framework past?
Dat hangt af van omvang, sector en doelen. Belangrijker dan het „perfecte” framework is de consequente uitvoering – gebundeld in één ISMS. Voorbeeld: een Nederlandse energieleverancier met internationale klanten kiest ISO 27001 vanwege de certificeerbare uitstraling en gebruikt daarnaast het Duitse BSI IT-Grundschutz als gedetailleerde maatregelencatalogus voor de concrete uitvoering; een Nederlandse tegenhanger van dat Duitse kader bestaat niet, overheidsorganisaties werken hier met de Baseline Informatiebeveiliging Overheid (BIO). Beide vullen elkaar aan, voorkomen dubbel werk en leveren samen het bewijs dat NIS2 en de bevoegde sectorale toezichthouder verlangen. Een kleinere onderneming kan pragmatisch met de IT-Grundschutz-bouwstenen beginnen en zich later laten certificeren.
Meer informatie: BSI IT-Grundschutz – standaarden en certificering (Duits bondsbureau BSI)
Veelgestelde vragen
Wat is een framework in de IT-beveiliging?
Een framework in de IT-beveiliging is een beproefd normenkader of een standaard die voorschrijft hoe beveiliging en compliance gestructureerd worden opgebouwd. Een framework definieert concrete eisen, maatregelen en werkwijzen en bundelt de kennis van veel organisaties tot één toetsbare structuur. Bekende voorbeelden zijn ISO 27001, het Duitse BSI IT-Grundschutz en het NIST Cybersecurity Framework. Anders dan een losstaand hulpmiddel beschrijft een framework het samenspel van risicobeoordeling, beheersmaatregelen, rollen en bewijsvoering over de hele levenscyclus.
Welke frameworks helpen bij NIS2?
Bij de uitvoering van NIS2 helpt vooral ISO 27001, de internationaal erkende en certificeerbare ISMS-standaard. Daarnaast bestaat het BSI IT-Grundschutz, een Duitse standaard zonder Nederlandse tegenhanger, die wel als gedetailleerde maatregelencatalogus wordt gebruikt. Voor Nederlandse overheidsorganisaties is de Baseline Informatiebeveiliging Overheid (BIO) het bekende referentiekader; die geldt voor overheidsorganen en niet voor het bedrijfsleven. Beide frameworks dekken een groot deel van de NIS2-eisen uit artikel 21 aan risicobeheer en technische beveiligingsmaatregelen al af. Ook het NIST Cybersecurity Framework is wijdverbreid. Wie aan een van deze frameworks voldoet, kan veel wettelijke plichten gestructureerd en aantoonbaar onderbouwen in plaats van elke eis afzonderlijk opnieuw te documenteren.
Schrijft NIS2 een framework voor?
Nee. Noch de NIS2-richtlijn, noch de Nederlandse Cyberbeveiligingswet (Cbw), Stb. 2026, 187, die sinds 15 augustus 2026 van kracht is, schrijft een bepaald framework voor. Gevestigde frameworks zoals ISO 27001 of het Duitse BSI IT-Grundschutz maken de gestructureerde en aantoonbare uitvoering van de wettelijke plichten wel eenvoudiger, omdat zij beproefde maatregelen en een auditlogica meebrengen. De plichten zelf gelden ongeacht het gekozen framework: de meldketen met een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindverslag binnen één maand, en de registratie in het entiteitenregister bij het NCSC, die sinds 15 augustus 2026 verplicht is.