IT Consultancy & Governance
Op 15 augustus 2026 treedt de Cyberbeveiligingswet in werking. Die stelt concrete eisen aan de maatregelen die u moet nemen, en aan wat u daarvan kunt aantonen. Ik lever beide: de implementatie die uw zorgplicht daadwerkelijk invult, en de governance waarmee u dat richting een toezichthouder hard kunt maken.
Het probleem
Een ISO 27001-certificaat of een eigen normenkader voelt als bewijs dat u het op orde heeft. De Rijksinspectie Digitale Infrastructuur (RDI) denkt daar nadrukkelijk anders over:
“Nee, het voldoen aan een eigen normenkader betekent niet dat een organisatie aan de zorgplicht voldoet.”
Documentatie is een startpunt, geen eindstation. Bij een controle telt wat er werkelijk draait, en de RDI zegt daar zelf het volgende over:
“Ook mogen we ter plekke uw systemen inkijken.”
Geen beleidsnotitie beschermt u als de techniek niet doet wat erin staat beschreven. Daarom lever ik twee dingen die samen die toets doorstaan: implementatie die daadwerkelijk werkt, en governance die aantoonbaar maakt dát die werkt.
Implementatie
De maatregelen uit de zorgplicht daadwerkelijk neerzetten — werkende techniek, geen map met beleidsstukken.
Toegangsbeheer & meervoudige authenticatie
Wie kan bij welke systemen, en met welk bewijs? Ik richt toegangsbeheer en MFA in zodat alleen de juiste mensen, op de juiste manier, bij uw gegevens kunnen.
Encryptie
Data versleuteld, in rust en onderweg. Geen leesbare gegevens als een schijf, back-up of verbinding in verkeerde handen valt.
Back-up & herstel
Een back-up die u nog nooit heeft teruggezet, is een aanname. Ik zet herstelprocedures neer die u kunt testen — en die werken als het erop aankomt.
Patchbeheer
Bekende kwetsbaarheden zijn de makkelijkste weg naar binnen. Ik richt een patchproces in dat structureel bijhoudt en bijwerkt, niet ad hoc.
Monitoring & logging
Zonder logging weet u niet wát er is gebeurd, laat staan wanneer. Ik zet monitoring neer die afwijkingen signaleert en bewijs oplevert wanneer dat nodig is.
Governance
Regie op leveranciers en contracten, en de aantoonbaarheid die een toezichthouder verwacht.
Leveranciersregie & contracten
Contractanalyse en heronderhandeling, met de zorgplicht als toetssteen. Ik zorg dat afspraken met leveranciers kloppen — juridisch én technisch.
Ketenbeveiliging
Uw zorgplicht stopt niet bij uw eigen systemen. Ik help u dezelfde beveiligingseisen die aan u worden gesteld, door te leggen naar uw eigen leveranciers — zo verspreidt de verplichting zich correct door de keten.
Aantoonbaarheid
Beleid dat u kunt tonen, en techniek die dat beleid waarmaakt. Ik zorg dat u bij een controle niet naar bewijs hoeft te zoeken, maar het al klaar heeft liggen.
Voor wie
Mijn implementatie- en governancetrajecten zijn geschikt voor organisaties die:
- Onder de Cyberbeveiligingswet vallen en nog niet weten of hun maatregelen volstaan
- Een normenkader of certificaat hebben, maar zich afvragen of dat genoeg is bij een controle
- Leveranciers hebben waarvan onduidelijk is of ze aan de ketenbeveiligingseisen voldoen
- Een bestuur hebben dat verantwoordelijk is voor goedkeuring en toezicht, maar geen technisch team heeft om dat in te vullen
- Tussen de 50 en 250 medewerkers hebben en geen eigen CISO of IT-manager
Resultaat
Toegangsbeheer, encryptie, back-up, patching en monitoring die daadwerkelijk operationeel zijn — geen papieren belofte.
Grip op leveranciers en contracten, met ketenbeveiliging die geborgd is in plaats van aangenomen.
Bewijs dat klaarligt voor het moment dat de toezichthouder langskomt.
Laten we uw zorgplicht bespreken
Een vrijblijvend gesprek van 30 minuten. Ik breng in kaart waar u staat ten opzichte van de zorgplicht, en welke combinatie van implementatie en governance nodig is om een controle te doorstaan.