⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

ISO 27001-directiebeoordeling voor NIS2 en DORA

Igor Petreski
14 min read
Bewijsstroom uit ISO 27001-directiebeoordelingen voor NIS2- en DORA-governance

Het is 08:00 uur op een maandagochtend in februari 2026. Maria, de CISO van een snelgroeiende Europese fintech, opent een e-mail van de CEO met als onderwerp: “URGENT: voorbereiding bestuursvergadering.” Bijgevoegd is een nieuwslink over een handhavingsmaatregel van meerdere miljoenen euro’s op grond van de NIS2-richtlijn, niet alleen vanwege falende beheersmaatregelen, maar ook vanwege nalatigheid van het bestuursorgaan.

De vraag van de CEO is kort en ongemakkelijk:

“Kunnen we aantonen dat het bestuur cyberbeveiligingsrisico actief bestuurt, en niet alleen IT-updates ontvangt?”

Om 08:30 uur heeft de CFO een klantenauditvragenlijst toegevoegd. De voorzitter van de raad wil vóór de volgende vergadering van het risicocomité een overzicht van één pagina over cyberverantwoording. De CTO vraagt of een leveranciersincident gevolgen heeft voor het DORA-bewijspakket voor klanten van de onderneming. Ondertussen kijkt Maria naar vier kwesties die op het eerste gezicht operationeel lijken: een openstaande uitzondering voor geprivilegieerde toegang, twee vertraagde corrigerende maatregelen, een mislukte tabletop-oefening en een hiaat in een leverancierscontract.

Het zijn geen afzonderlijke problemen. Het zijn problemen met governancebewijs.

In 2026 staan organisaties die te maken hebben met NIS2, DORA, GDPR, assurance richting klanten en toetsing voor ISO/IEC 27001:2022-certificering voor een scherpere vraag dan “Hebben we beveiligingsmaatregelen?”

De echte vraag is:

Kan het management aantonen dat het cyberbeveiligingsrisico heeft beoordeeld, de implicaties heeft begrepen, besluiten heeft genomen, acties heeft toegewezen, remediatie heeft gefinancierd, waar passend restrisico heeft geaccepteerd en opvolging heeft gegeven?

Dat bewijs komt niet alleen uit een beleids-PDF. Het komt uit een gedisciplineerde directiebeoordeling volgens ISO/IEC 27001:2022 clausule 9.3, ondersteund door input, notulen, besluiten, registraties van risicoacceptatie, corrigerende maatregelen en audittrails.

Waarom ISO 27001 clausule 9.3 nu bestuurlijk bewijs is

Een zwakke directiebeoordeling is een gehaast slidedeck, enkele metrics en een handtekening. Een sterke directiebeoordeling is een gecontroleerd governancemoment waarin leiderschapsbesluiten bewijs worden.

ISO/IEC 27001:2022 clausule 9.3 vereist dat het topmanagement het managementsysteem voor informatiebeveiliging met geplande tussenpozen beoordeelt om de voortdurende geschiktheid, toereikendheid en doeltreffendheid ervan te waarborgen. De beoordeling moet eerdere acties, wijzigingen in interne en externe kwesties, wijzigingen in de behoeften en verwachtingen van belanghebbenden, feedback over prestaties, auditresultaten, prestaties ten opzichte van doelstellingen, resultaten van risicobeoordelingen, de status van risicobehandeling en mogelijkheden voor voortdurende verbetering meenemen.

Dat kader is precies wat bestuursorganen, toezichthouders, klanten en auditors nu verwachten van cyberbeveiligingsgovernance.

Voor essentiële en belangrijke entiteiten onder NIS2 vereist Article 20 dat bestuursorganen maatregelen voor cyberbeveiligingsrisicobeheer goedkeuren, toezicht houden op de implementatie en training ontvangen. Article 21 vereist evenredige technische, operationele en organisatorische maatregelen, waaronder risicoanalyse, incidentafhandeling, bedrijfscontinuïteit, beveiliging van de toeleveringsketen, veilige ontwikkeling, beoordeling van doeltreffendheid, cyberhygiëne, cryptografie, HR-beveiliging, toegangscontrole, beheer van bedrijfsmiddelen, MFA waar passend en corrigerende maatregelen zonder onnodige vertraging.

Voor financiële entiteiten legt DORA ICT-risicogovernance rechtstreeks bij het bestuursorgaan. DORA Article 5 vereist dat het bestuursorgaan het ICT-risicobeheerkader definieert, goedkeurt, bewaakt en daarvoor verantwoordelijk blijft. Dat omvat ICT-risicotolerantie, continuïteits- en herstelplannen, auditplannen, budget, training, beleid voor ICT-risico van derden, meldkanalen voor majeure incidenten en corrigerende maatregelen. Article 6 vereist een gedocumenteerd ICT-risicobeheerkader dat ten minste jaarlijks wordt beoordeeld en na majeure ICT-gerelateerde incidenten, instructies van toezichthouders, testen, audits of materiële wijzigingen.

GDPR voegt de verantwoordingslaag toe. Article 5(2) vereist dat verwerkingsverantwoordelijken verantwoordelijk zijn voor, en kunnen aantonen dat zij voldoen aan, de beginselen voor gegevensbescherming. Article 32(1)(d) verwacht een proces voor het regelmatig testen, beoordelen en evalueren van de doeltreffendheid van technische en organisatorische maatregelen.

Een goed ontworpen directiebeoordeling is de plaats waar deze verplichtingen samenkomen.

De regelgevingsdruk achter de beoordelingsagenda

NIS2 en DORA gebruiken niet dezelfde terminologie. DORA fungeert ook als sectorspecifieke EU-rechtshandeling voor financiële entiteiten die eronder vallen wanneer overlappende verplichtingen voor cyberbeveiliging en rapportage aan de orde zijn. Beide sturen echter op hetzelfde governanceresultaat: hoger management moet cyberrisicobeheer goedkeuren, bewaken, van middelen voorzien en corrigeren.

NIS2 is breed van toepassing op middelgrote en grotere entiteiten in sectoren binnen het toepassingsgebied, en in sommige gevallen ongeacht omvang. Annex I omvat aanbieders van digitale infrastructuur, zoals cloudserviceproviders (CSP’s), datacenterdienstverleners, aanbieders van contentdeliverynetwerken, aanbieders van vertrouwensdiensten, aanbieders van openbare elektronische communicatiediensten, managed service providers (MSP’s) en aanbieders van managed security services. Lidstaten moesten uiterlijk op 17 april 2025 lijsten van essentiële en belangrijke entiteiten vaststellen.

De handhavingsrisico’s zijn aanzienlijk. Bij tekortkomingen die verband houden met maatregelen voor cyberbeveiligingsrisicobeheer onder Article 21 of incidentmelding onder Article 23 kunnen maximale administratieve boetes oplopen tot ten minste EUR 10.000.000 of 2% van de wereldwijde jaaromzet voor essentiële entiteiten, en ten minste EUR 7.000.000 of 1,4% van de wereldwijde jaaromzet voor belangrijke entiteiten, afhankelijk van welk bedrag hoger is.

DORA is van toepassing sinds 17 januari 2025 en bestrijkt een breed ecosysteem in de financiële sector, waaronder kredietinstellingen, betaalinstellingen, instellingen voor elektronisch geld, beleggingsondernemingen, aanbieders van cryptoactivadiensten, verzekeraars, herverzekeraars, handelsplatformen, kredietbeoordelaars, aanbieders van crowdfundingdiensten, securitisatieregisters en ICT-dienstverleners van derden. DORA is proportioneel, maar proportioneel betekent niet informeel. Ook kleinere financiële entiteiten hebben registraties nodig waaruit blijkt dat ICT-risicogovernance geschaald, doelbewust, gedocumenteerd en beoordeeld is.

Daarom kan de directiebeoordeling geen certificeringsformaliteit blijven. Zij is een van de meest praktische bewijsmechanismen geworden voor NIS2-verantwoording, DORA ICT-risicogovernance, GDPR-verantwoording en due diligence richting klanten.

De Clarysec-beleidsbasis voor discipline in de beoordeling

Clarysec behandelt de directiebeoordeling als een bewijsdossier voor het bestuursorgaan, niet als een ceremoniële jaarlijkse vergadering.

Het Informatiebeveiligingsbeleid maakt de ISO 27001-directiebeoordeling expliciet:

Directiebeoordelingsactiviteiten (volgens ISO/IEC 27001 clausule 9.3) moeten ten minste jaarlijks worden uitgevoerd en moeten omvatten:

Uit de sectie “Governancevereisten”, beleidsclausule 5.3.

Hetzelfde beleid definieert de verwachtingen ten aanzien van bewijs:

Beoordeling van beveiligings-KPI’s, incidenten, auditbevindingen en risicostatus

Uit de sectie “Governancevereisten”, beleidsclausule 5.3.2.

En het koppelt de beoordeling aan besluiten van de leiding:

Besluiten over actualisering van scope, beheersmaatregelen en toewijzing van middelen

Uit de sectie “Governancevereisten”, beleidsclausule 5.3.3.

Dat laatste punt is essentieel. Een directiebeoordeling is geen presentatie. Het is een besluitvormingsforum.

Het Beleid voor governancerollen en -verantwoordelijkheden voegt de regel voor traceerbaarheid toe:

Governance moet integratie met andere disciplines ondersteunen (bijv. risico, juridisch, IT, HR), en ISMS-besluiten moeten traceerbaar zijn naar hun bron (bijv. auditregistraties, beoordelingslogboeken, notulen).

Uit de sectie “Governancevereisten”, beleidsclausule 5.5.

Het beleid wijst ook escalatieverantwoordelijkheden toe:

Neemt deel aan ISMS-directiebeoordelingen en escaleert besluiten die goedkeuring op bestuursniveau vereisen.

Uit de sectie “Rollen en verantwoordelijkheden”, beleidsclausule 4.1.3.

Voor kleinere organisaties moet dezelfde governancelogica worden afgestemd op de context, niet worden genegeerd. Het Beleid voor governancerollen en -verantwoordelijkheden - mkb stelt:

Alle significante beveiligingsbesluiten, uitzonderingen en escalaties moeten worden vastgelegd en traceerbaar zijn.

Uit de sectie “Governancevereisten”, beleidsclausule 5.5.

Het Beleid voor audit en compliancemonitoring - mkb waarborgt dat assurancebevindingen het leiderschap bereiken:

Auditbevindingen en statusupdates moeten worden opgenomen in het ISMS-directiebeoordelingsproces.

Uit de sectie “Governancevereisten”, beleidsclausule 5.4.3.

En het Beleid voor risicobeheer - mkb bepaalt een ritme voor hoge risico’s:

Beoordeelt elk kwartaal de hoogste risico’s met de Risicocoördinator.

Uit de sectie “Rollen en verantwoordelijkheden”, beleidsclausule 4.1.3.

Het resultaat is een praktisch ritme: kwartaalbeoordeling van de hoogste risico’s, jaarlijkse of geplande directiebeoordeling volgens clausule 9.3, en getriggerde beoordelingen na majeure incidenten, audits, weerbaarheidstesten, leveranciersfalen, wijzigingen in regelgeving of majeure bedrijfswijzigingen.

Stel het bewijsdossier voor het bestuursorgaan vóór de vergadering samen

De Zenith Blueprint: An Auditor’s 30-Step Roadmap behandelt directiebeoordeling in de fase Audit, beoordeling en verbetering, stap 28: Directiebeoordeling. De Blueprint instrueert teams om de vereiste input vóór de vergadering voor te bereiden:

ISO 27001 specificeert meerdere vereiste inputs voor de directiebeoordeling. Bereid een korte rapportage
of presentatie voor die deze punten behandelt:

Uit de fase Audit, beoordeling en verbetering, stap 28: Directiebeoordeling.

De Blueprint benadrukt eerdere acties, wijzigingen in externe en interne kwesties, ISMS-prestaties en doeltreffendheid, auditresultaten, resultaten van monitoring en meting, beveiligingsdoelstellingen, incidenten, non-conformiteiten, verbetermogelijkheden, benodigde middelen en opvolging van eerdere besluiten.

De Blueprint waarschuwt ook dat de beoordeling tot actie moet leiden:

Besluiten en acties: dit is cruciaal – directiebeoordeling is niet alleen een presentatie;
het gaat om het nemen van besluiten.

Uit de fase Audit, beoordeling en verbetering, stap 28: Directiebeoordeling.

Een bewijsdossier dat geschikt is voor het bestuursorgaan moet beknopt genoeg zijn voor leidinggevenden, maar gedetailleerd genoeg voor auditors.

BewijsitemGovernancedoelTypische eigenaar
Agenda voor directiebeoordelingToont aan dat de input volgens clausule 9.3 was gepland en behandeldISMS-manager of CISO
Actietracker van eerdere besluitenToont opvolging van eerdere managementbesluitenISMS-manager
Samenvatting van het complianceregisterToont wijzigingen in NIS2-, DORA-, GDPR-, contractuele en klantverplichtingenJuridische zaken of GRC
Samenvatting van het risicoregisterToont hoge risico’s, restrisico’s en besluiten van risico-eigenarenRisicocoördinator of CISO
Wijzigingslogboek van de Verklaring van ToepasselijkheidToont besluiten over beheersmaatregelen, uitsluitingen en implementatiestatusISMS-manager
KPI- en doelstellingendashboardToont prestaties, trends en gemiste doelstellingenSecurity Operations of GRC
Samenvatting van incidenten en bijna-incidentenToont escalatie, oorzaakanalyse, impact en geleerde lessenIncidentmanager
Rapportage over leveranciers- en cloudrisicoToont toezicht op ICT-risico van derdenLeveranciersmanager of inkoop
Bevindingen uit interne audit en onafhankelijke beoordelingToont objectieve assurance en non-conformiteitenInterne audit of compliance
Tracker voor corrigerende maatregelenToont verantwoording, termijnen en afsluitbewijsEigenaren van beheersmaatregelen
Besluitenlogboek voor middelen en budgetToont managementondersteuning en prioriteringExecutive sponsor
Goedgekeurde notulenToont toezicht, besluiten, toegewezen eigenaren en opvolgingNotulist of ISMS-manager

Zet ISO-input om in NIS2- en DORA-bewijs

Maria’s fintech heeft één agenda nodig die voldoet aan ISO-certificeringsauditors, DORA-georiënteerde klanten, NIS2-scopevragen en de verwachtingen van het bestuursorgaan ten aanzien van toezicht. De eenvoudigste manier is om elke input uit clausule 9.3 te vertalen naar een governancevraag.

Agendapunt voor directiebeoordelingGovernancevraagstuk onder NIS2 en DORAGegenereerd bewijs
Status van acties uit eerdere beoordelingenToont een werkende toezichtcyclus en verantwoordingNotulen met opvolging en afsluitingsstatus
Wijzigingen in externe en interne kwestiesToont aanpassing aan nieuwe dreigingen, regelgeving, diensten, leveranciers en bedrijfsstrategieActualisering van het complianceregister en wijzigingen in het risicoregister
Wijzigingen in behoeften van belanghebbendenToont dat klant-, toezichthouder-, leveranciers- en contractuele verplichtingen worden beoordeeldGeactualiseerd verplichtingenregister en tracker voor assurance richting klanten
ISMS-prestaties en doelstellingenToont dat het leiderschap de doeltreffendheid van cyberbeveiligingsmaatregelen bewaaktKPI-dashboard en registratie van prestaties ten opzichte van doelstellingen
Non-conformiteiten en corrigerende maatregelenToont dat zwaktes worden geëscaleerd en geremedieerdLogboek van corrigerende maatregelen met eigenaren en datums
Monitoring-, meet- en auditresultatenToont beoordeling van doeltreffendheid en onafhankelijke assuranceSamenvatting interne audit en resultaten van monitoring
Status van risicobeoordeling en risicobehandelingToont dat het management de voortgang van behandeling en restrisico beoordeeltRisicobehandelingsplan, SoA-update en registraties van acceptatie
Mogelijkheden voor voortdurende verbeteringToont proactieve governance en verbetering van weerbaarheidGoedgekeurd verbeterplan en investeringsbesluiten
Benodigde middelen en budgetOndersteunt DORA-governanceverwachtingen en managementondersteuningBudgetgoedkeuringen, besluiten over middelen en trainingsplannen

De laatste regel vervangt niet de vereiste beoordelingsinput van ISO 27001. Het is de praktische uitbreiding van Clarysec voor governance in 2026, omdat DORA, NIS2 en echte verantwoording van het bestuursorgaan bewijs vereisen dat het leiderschap heeft beoordeeld of beveiliging voldoende mensen, budget, tooling en mandaat had.

Een directiebeoordeling van 90 minuten voor een fintech SaaS-aanbieder

Neem Maria’s bedrijf: een fintech SaaS-aanbieder met EU-klanten. Het biedt diensten voor transactiemonitoring, gebruikt een grote cloudprovider, vertrouwt op een uitbesteed SOC, verwerkt persoonsgegevens en heeft recent twee nieuwe betaalklanten onboarded. Het bereidt zich voor op een ISO/IEC 27001:2022-controleaudit, een DORA-georiënteerde klantbeoordeling en een NIS2-scopebeoordeling.

Een gerichte directiebeoordeling van 90 minuten kan er als volgt uitzien.

1. Begin met verplichtingen en contextwijzigingen

Voor mkb-organisaties geeft het Beleid voor naleving van wet- en regelgeving - mkb een eenvoudig startpunt:

De Algemeen directeur (GM) moet een eenvoudig, gestructureerd Nalevingsregister bijhouden met:

Uit de sectie “Governancevereisten”, beleidsclausule 5.1.1.

Het beoordelingspakket moet samenvatten of de organisatie binnen het toepassingsgebied van NIS2 valt, of DORA rechtstreeks van toepassing is of via contractuele doorlegging vanuit klanten, of GDPR-verwerking is gewijzigd en of contractuele beveiligingsverplichtingen zijn gewijzigd.

Voorbeelden:

  • Een nieuw EU-klantcontract vereist melding van klantgerelateerde beveiligingsincidenten binnen 72 uur.
  • Een DORA-georiënteerd verzoek om klant-due diligence vraagt om ICT-registers voor derden, bewijs van exitstrategie en registraties van incidentescalatie.
  • Een NIS2-beoordeling identificeert een mogelijk classificatierisico omdat één dienst beheerde beveiligingsactiviteiten in een lidstaat ondersteunt.
  • Een nieuwe analysefunctionaliteit wijzigt de GDPR-gegevensinventaris omdat zij online identifiers verwerkt.

Managementbesluiten moeten de actualisering van het complianceregister goedkeuren, Juridische zaken en GRC aanwijzen om de NIS2-classificatie met lokale juridische adviseurs te valideren, en een DORA-bewijspakket voor klanten voor het volgende kwartaal verplicht stellen.

2. Presenteer risico- en Statement of Applicability-besluiten

De risicobeheerfase van de Zenith Blueprint, stap 13: Planning van risicobehandeling en Verklaring van Toepasselijkheid, benadrukt goedkeuring door de leiding:

Besluiten over risicobehandeling en de SoA moeten door topmanagement worden beoordeeld en goedgekeurd.

Uit de risicobeheerfase, stap 13: Planning van risicobehandeling en Verklaring van Toepasselijkheid.

De beoordeling moet het bestuursorgaan niet overspoelen met elk afzonderlijk risico. Zij moet toprisico’s, behandelingsstatus, uitzonderingen, achterstallige acties en restrisico’s tonen waarvoor goedkeuring nodig is.

RisicoHuidige statusVereist besluit
Compromittering van cloudbeheerdersaccountMFA geïmplementeerd, beoordeling van geprivilegieerde toegang achterstalligKeur eigenaar en termijn voor maandelijkse beoordeling van geprivilegieerde toegang goed
Afhankelijkheid van uitbesteed SOCContract mist volledig auditrecht en bepalingen voor medewerking bij incidentenKeur contractremediatie of beoordeling van alternatieve aanbieder goed
Back-uphersteldoelstelling niet gehaaldHersteltest overschreed doelstelling met 4 uurKeur budget voor herontwerp van back-ups goed
LeveranciersconcentratierisicoTwee kritieke diensten vertrouwen op dezelfde cloudregioKeur beoordeling van weerbaarheidsarchitectuur goed
Logretentie van persoonsgegevensDebuglogboeken bevatten online identifiers langer dan beoogdKeur verkorting van bewaartermijn en monitoringbeheersmaatregel goed

Dit creëert een traceerbare keten van risicobeoordeling naar behandeling en managementbesluit.

3. Beoordeel incidenten, bijna-incidenten en rapportagegereedheid

NIS2 Article 23 vereist gefaseerde rapportage voor significante incidenten, waaronder een vroege waarschuwing binnen 24 uur, melding binnen 72 uur en een eindrapport binnen één maand na de incidentmelding, met voortgangsrapportage voor lopende incidenten. DORA Article 17 tot en met 19 vereisen detectie, classificatie, escalatie, communicatie, rapportage, oorzaakanalyse en verbetering voor ICT-gerelateerde incidenten.

De directiebeoordeling moet significante incidenten, bijna-incidenten, classificatie-uitkomsten, hoofdoorzaken, tijd tot detectie, tijd tot escalatie, hersteltijd, gereedheid voor klantmelding, gereedheid voor melding aan autoriteiten, geleerde lessen en corrigerende maatregelen omvatten.

De Zenith Blueprint legt in de fase Beheersmaatregelen in de praktijk, stap 16: Mensgerichte beheersmaatregelen II, uit waarom meldingen door werknemers governance moeten voeden:

Ten slotte moet Control 6.8 worden opgenomen in de cyclus voor voortdurende verbetering van het ISMS. Rapportages
die door personeel worden gegenereerd, moeten tijdens de directiebeoordeling (clausule 9.3) worden beoordeeld en
worden gebruikt om tekortkomingen in beleid te identificeren, zoals offboarding, teruggave van activa of schendingen van geheimhoudingsovereenkomsten.

Uit de fase Beheersmaatregelen in de praktijk, stap 16: Mensgerichte beheersmaatregelen II.

Als een account van een voormalige medewerker na uitdiensttreding actief is gebleven, moet het bestuursorgaan dit niet als één ticket behandelen. Het is bewijs van een mogelijke zwakte in HR, IT, toegangscontrole, beheer van bedrijfsmiddelen, monitoring en corrigerende maatregelen.

4. Beoordeel leveranciers, cloud en exitgereedheid

DORA Article 28 maakt ICT-risico van derden onderdeel van het ICT-risicobeheerkader. Financiële entiteiten blijven volledig verantwoordelijk voor naleving wanneer ICT-diensten worden uitbesteed. Zij moeten een actueel register bijhouden van ICT-contractuele afspraken, kritieke of belangrijke functies onderscheiden, due diligence uitvoeren, concentratierisico beheren, audit- en inspectierechten waarborgen en exitstrategieën onderhouden.

NIS2 Article 21 vereist ook beveiliging van de toeleveringsketen, waaronder beveiliging van leveranciersrelaties, leveranciersspecifieke kwetsbaarheden, cyberbeveiligingspraktijken van leveranciers en corrigerende maatregelen.

Voor de directiebeoordeling mag leveranciersrapportage geen inkoopbijlage zijn. Zij moet bestuurlijk bewijs zijn.

Neem kritieke leverancierswijzigingen, due-diligencestatus, contracthiaten, beoordeling van gedeelde verantwoordelijkheid in de cloud, concentratierisico, resultaten van exitstrategieën, medewerking van leveranciers bij incidenten en corrigerende maatregelen uit leveranciersbeoordelingen op. Als het leiderschap voortgezet gebruik van een aanbieder met hoog risico goedkeurt, moeten de notulen de onderbouwing, compenserende beheersmaatregelen, beoordelingsdatum en verantwoordelijke eigenaar vastleggen.

Maria’s bestuursorgaan ontvangt één concreet leveranciersissue: een belangrijke platformaanbieder had een klein, niet-meldingsplichtig incident. Er waren geen klantgegevens geraakt, maar het event legde concentratierisico bloot. De CEO wijst de CTO toe om uiterlijk volgend kwartaal een haalbaarheidsstudie voor een secundaire leverancier af te ronden en kent EUR 25.000 toe voor de beoordeling. Dat ene gedocumenteerde besluit toont toezicht op toeleveringsketenrisico, toewijzing van middelen en opvolging aan.

Hoe Zenith Controls het bewijs verbindt

Clarysec’s Zenith Controls: The Cross-Compliance Guide helpt teams uit te leggen waarom ISO-bewijs voor beheersmaatregelen relevant is voor meerdere raamwerken.

Voor directiebeoordeling is ISO/IEC 27002:2022 beheersmaatregel 5.4, Management responsibilities, een governance-anker. Deze beheersmaatregel ondersteunt managementrichting, verantwoording, toewijzing van middelen en toezicht. Zenith Controls koppelt beheersmaatregel 5.4 aan ondersteunende ISO/IEC 27002:2022 beheersmaatregelen die vaak voorkomen in bewijs voor directiebeoordeling.

ISO/IEC 27002:2022 beheersmaatregelWaarom dit relevant is voor directiebeoordeling
5.1 Policies for information securityHet management moet beleid goedkeuren, uitdragen, van middelen voorzien en institutionaliseren
5.2 Information security roles and responsibilitiesHet management moet waarborgen dat rollen bestaan, bevoegdheid hebben en worden bewaakt
5.8 Information security in project managementHet management waarborgt dat beveiliging is geïntegreerd in projecten en bedrijfsverandering
5.35 Independent review of information securityOnafhankelijke beoordeling geeft het management objectieve assurance
5.36 Compliance with policies, rules and standards for information securityToezicht op beleidsnaleving geeft het management bewijs over toepassing
8.15 LoggingLogboeken ondersteunen bewijs voor incidenten, toegangscontrole en toezicht op naleving
8.16 Monitoring activitiesMonitoring ondersteunt detectie, escalatie en prestatierapportage

Deze set beheersmaatregelen geeft Maria een verhaal voor cross-compliance. Haar bewijs uit de directiebeoordeling kan ISO/IEC 27001:2022-certificering, toezicht onder NIS2 Article 20, maatregelen voor risicobeheer onder NIS2 Article 21, ICT-governance onder DORA Article 5, beoordeling van het ICT-risicobeheerkader onder DORA Article 6, testen van digitale operationele weerbaarheid onder DORA Article 24 tot en met 27, GDPR Article 32(1)(d), NIST CSF 2.0 GOVERN-resultaten en COBIT 2019-governancedoelstellingen ondersteunen.

BewijsthemaISO- of beheersmaatregelankerRelevantie voor regelgeving of raamwerk
ManagementverantwoordelijkheidISO/IEC 27002:2022 5.4NIS2 Article 20, DORA Article 5, COBIT 2019 EDM03
Onafhankelijke assuranceISO/IEC 27002:2022 5.35GDPR Article 32(1)(d), DORA Article 24 tot en met 27, NIST SP 800-53 CA-2
Opvolging van corrigerende maatregelenISO/IEC 27001:2022 Clause 10NIS2 Article 21, DORA Article 13, NIST SP 800-53 CA-5
Monitoring van beleidsnalevingISO/IEC 27002:2022 5.36GDPR-verantwoording, COBIT 2019 MEA02, COBIT 2019 MEA03
ICT-risico van derdenISO/IEC 27002:2022 5.19 and 5.20DORA Article 28, NIS2 Article 21
IncidentgovernanceISO/IEC 27002:2022 5.24, 5.25, 5.26, 5.27NIS2 Article 23, DORA Article 17 tot en met 19

Onafhankelijke beoordeling en toezicht op naleving verdienen bijzondere aandacht. Een directiebeoordeling zonder onafhankelijk bewijs wordt zelfrapportage. ISO/IEC 27002:2022 beheersmaatregel 5.35 geeft het bestuursorgaan objectieve assurance via interne audits, externe beoordelingen, samenvattingen van penetratietesten, observaties uit certificeringsaudits en beoordelingen van de doeltreffendheid van beheersmaatregelen. Beheersmaatregel 5.36 zet “we hebben beleid” om in “we weten of mensen en systemen het beleid volgen.”

Hoe auditors uw directiebeoordeling toetsen

Een directiebeoordeling volgens clausule 9.3 is een van de eerste plaatsen waar auditors kijken wanneer zij bepalen of governance daadwerkelijk werkt. Verschillende auditors stellen verschillende vragen, maar allemaal zoeken zij naar traceerbaarheid.

AuditorperspectiefWaar zij naar kijkenBewijs dat helpt
ISO/IEC 27001:2022-auditorOf topmanagement de vereiste input heeft beoordeeld en opvolging heeft gegevenAgenda, notulen, KPI-pakket, auditresultaten, corrigerende maatregelen, goedkeuringen van risicobehandeling
ISO/IEC 27007-achtige ISMS-auditorOf beoordelingsregistraties doorlopend toezicht en geïmplementeerde actiepunten tonenBeoordelingsplanning, actietracker, updates van doelstellingen, ISMS-wijzigingsbesluiten
ISO/IEC 19011-achtige auditorOf conclusies worden ondersteund door objectief bewijs en zorgvuldige auditmethodenInterviewnotities, registraties, goedgekeurde notulen, verwijzingen naar bewijs
NIST-georiënteerde beoordelaarOf het senior management risicostrategie, rollen, middelen en programmatoezicht goedkeurtBeveiligingsprogrammaplan, benoeming van senior functionaris, goedkeuring van risicostrategie, POA&M
COBIT 2019-auditorOf het leiderschap risico- en beveiligingsinitiatieven evalueert, aanstuurt en monitortBestuursrapportages, risicodashboards, EDM03-afstemming, prestatiemetrics
ISACA ITAF-auditorOf tone at the top zichtbaar is en managementreacties tijdig en doeltreffend zijnReacties van interne audit, escalatieregistraties, incidentgovernancetrail

De veelvoorkomende tekortkoming is niet dat er geen vergadering heeft plaatsgevonden. Het probleem is dat de vergadering niets heeft veranderd. Auditors willen besluiten, eigenaren, termijnen, verwacht bewijs en afsluitregistraties zien.

Outputs die toezicht door de leiding aantonen

Input creëert de beoordeling. Outputs bewijzen governance.

Minimaal moet de registratie van de directiebeoordeling het volgende bevatten:

  1. Goedgekeurde besluiten
    Voorbeelden zijn het goedkeuren van certificeringsgereedheid, het actualiseren van de ISMS-scope, het herzien van incidentmeldingsworkflows, het verplicht stellen van remediatie van leverancierscontracten of het accepteren van restrisico tot een vastgestelde datum.

  2. Toegewezen acties
    Elke actie moet een eigenaar, vervaldatum, prioriteit, verwacht bewijs en beoordelingscadans hebben.

  3. Registraties van risicoacceptatie
    Geaccepteerde risico’s moeten de risico-eigenaar, onderbouwing, restrisiconiveau, compenserende beheersmaatregelen, vervaldatum en escalatiedrempel identificeren.

  4. Besluiten over middelen
    Leg budget, formatie, tools, training, ondersteuning door externe audit, juridische beoordeling, tabletop-oefeningen of leveranciersassuranceactiviteiten vast.

  5. Actualiseringen van beleid en beheersmaatregelen
    Leg wijzigingen vast in toegangscontrole, incidentrespons, bedrijfscontinuïteit, leveranciersmanagement, encryptie, veilige ontwikkeling, logging, kwetsbaarhedenbeheer of gegevensbewaring.

  6. Goedkeuringen van corrigerende maatregelen
    Non-conformiteiten en auditbevindingen moeten corrigerende maatregelen worden met eigenaarschap, timing en verwachtingen voor bewijs.

  7. Opvolgingsmechanisme
    De volgende beoordeling moet beginnen met de status van deze besluiten.

Voor mkb-organisaties benadrukt het Informatiebeveiligingsbeleid - mkb de noodzaak om certificering, regelgeving en bedrijfsverandering met elkaar te verbinden:

Dit beleid moet ten minste jaarlijks door de Algemeen directeur (GM) worden beoordeeld om blijvende naleving van ISO/IEC 27001-certificeringseisen, wijzigingen in regelgeving (zoals GDPR, NIS2 en DORA) en veranderende bedrijfsbehoeften te waarborgen.

Uit de sectie “Eisen voor herziening en bijwerking”, beleidsclausule 9.1.1.

Die zin vat de realiteit van 2026 samen. De directiebeoordeling moet het ISMS, wijzigingen in regelgeving, klanten, leveranciers, incidenten, risico’s, middelen en bedrijfsstrategie verbinden in één governancecyclus.

Veelvoorkomende tekortkomingen in directiebeoordelingen in 2026

De meest voorkomende tekortkomingen zijn voorspelbaar.

Ten eerste is de beoordeling te technisch. Leidinggevenden ontvangen aantallen kwetsbaarheden en volumes waarschuwingen, maar geen bedrijfsrisico, blootstelling aan regelgeving, klantimpact of besluitopties.

Ten tweede ontbreekt een besluitenlogboek. In de notulen staat “leveranciersrisico besproken”, maar niet of het management het risico heeft geaccepteerd, remediatie heeft vereist, budget heeft goedgekeurd of een termijn heeft toegewezen.

Ten derde is acceptatie van restrisico informeel. Een risico blijft maanden open omdat “de business ervan weet”, maar er is geen goedkeuring door de eigenaar, onderbouwing, vervaldatum of reviewtrigger.

Ten vierde bereiken auditbevindingen het management niet. Interne-auditrapporten blijven in GRC-mappen terwijl het leiderschap alleen een groene statussamenvatting ziet.

Ten vijfde worden leveranciers en cloudproviders los gezien van ISMS-prestaties. Onder DORA en NIS2 is ICT-risico van derden kernbewijs voor governance.

Ten zesde worden incidenten gerapporteerd als operationele events, maar niet beoordeeld op systemische verbetering. Hoofdoorzaken, geleerde lessen en corrigerende maatregelen moeten de directiebeoordeling voeden.

Ten zevende ontbreekt de actietracker van eerdere besluiten. Auditors zullen vragen wat er met de besluiten van vorig jaar is gebeurd. Als het antwoord verspreid ligt over e-mails en tickets, wordt het governanceverhaal zwakker.

Eén governancecyclus, veel verplichtingen

Het praktische model van Clarysec is eenvoudig:

  1. Scope en verplichtingen
    Gebruik de ISMS-scope, belanghebbenden, het complianceregister, klantverplichtingen en leveranciersafhankelijkheden om te bepalen wat de beoordeling moet omvatten.

  2. Risico- en beheersmaatregelbewijs
    Gebruik het risicoregister, de Verklaring van Toepasselijkheid, bewijs van implementatie van beheersmaatregelen, KPI’s en toezicht op naleving.

  3. Assurance-input
    Neem interne audits, onafhankelijke beoordelingen, penetratietesten, leveranciersbeoordelingen, klantenaudits en certificeringsbevindingen mee.

  4. Input over operationele weerbaarheid
    Neem incidenten, bijna-incidenten, bedrijfscontinuïteitstests, back-upresultaten, oefeningen voor herstel na verstoringen, lessen uit crisismanagement en rapportagegereedheid op.

  5. Leiderschapsbesluiten
    Leg risicoacceptatie, toewijzing van middelen, scopewijzigingen, wijzigingen in beheersmaatregelen, leveranciersbesluiten, corrigerende maatregelen en strategische doelstellingen vast.

  6. Bewaring van bewijs
    Sla notulen, pakketten, goedkeuringen, actietrackers en afsluitbewijs op in een gecontroleerde opslagplaats.

  7. Opvolgingscadans
    Beoordeel hoge risico’s elk kwartaal, voer geplande directiebeoordelingen volgens clausule 9.3 uit en trigger aanvullende beoordelingen na majeure incidenten, leverancierswijzigingen, audits, tests of ontwikkelingen in regelgeving.

Zo kan één directiebeoordeling ISO/IEC 27001:2022-certificering, NIS2-verantwoording door het bestuursorgaan, DORA ICT-risicogovernance, GDPR-verantwoording, NIST CSF GOVERN-beoordeling, COBIT 2019-toezicht door het bestuur en due diligence richting klanten ondersteunen.

Maak uw volgende directiebeoordeling auditgereed

Maria’s bestuursorgaan had geen extra technisch dashboard nodig. Het had verdedigbaar bewijs nodig dat cyberbeveiligingsrisico was beoordeeld, begrepen, besloten, gefinancierd en verbeterd.

Uw organisatie heeft hetzelfde nodig.

Begin deze maand:

  • Stel een bewijsdossier volgens clausule 9.3 samen.
  • Koppel elk agendapunt aan een risico, verplichting, KPI, auditbevinding, incident, leverancierskwestie of corrigerende maatregel.
  • Leg elk besluit vast met een eigenaar, vervaldatum, onderbouwing en verwacht bewijs.
  • Gebruik de actietracker van eerdere besluiten als eerste agendapunt in de volgende beoordeling.
  • Bewaar de notulen, goedkeuringen, risicoacceptaties en afsluitregistraties in een gecontroleerde opslagplaats.

Clarysec kan u helpen dit snel operationeel te maken met de Zenith Blueprint, de Clarysec-beleidssuite en Zenith Controls als uw kompas voor cross-compliance voor ISO/IEC 27001:2022, NIS2, DORA, GDPR, NIST CSF, COBIT 2019 en auditgereedheid.

Als uw directiebeoordeling nog steeds een complianceklus is, is het tijd om deze om te zetten in een strategisch governancemiddel. Download de Clarysec-toolkits, bereid uw bewijsdossier voor het bestuursorgaan voor en maak van uw volgende beoordeling het bewijs dat het leiderschap cyberbeveiligingsrisico bestuurt.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Bedrijfsimpactanalyse voor ISO 27001, NIS2 en DORA

Bedrijfsimpactanalyse voor ISO 27001, NIS2 en DORA

Een moderne bedrijfsimpactanalyse koppelt kritieke diensten, ICT-activa, leveranciers, hersteldoelstellingen, continuïteitstesten en goedkeuring door het management tot één verdedigbare bewijsketen voor ISO/IEC 27001:2022, NIS2, DORA, GDPR, NIST CSF 2.0 en COBIT 2019.

GDPR Article 32 TOMs-bewijs met ISO, NIS2 en DORA

GDPR Article 32 TOMs-bewijs met ISO, NIS2 en DORA

Een praktische gids voor het opbouwen van auditwaardig bewijs voor technische en organisatorische maatregelen onder GDPR Article 32 met ISO 27001:2022, ISO 27005, NIS2, DORA en Clarysec-toolkits.