ISO 27001-directiebeoordeling voor NIS2 en DORA

Het is 08:00 uur op een maandagochtend in februari 2026. Maria, de CISO van een snelgroeiende Europese fintech, opent een e-mail van de CEO met als onderwerp: “URGENT: voorbereiding bestuursvergadering.” Bijgevoegd is een nieuwslink over een handhavingsmaatregel van meerdere miljoenen euro’s op grond van de NIS2-richtlijn, niet alleen vanwege falende beheersmaatregelen, maar ook vanwege nalatigheid van het bestuursorgaan.
De vraag van de CEO is kort en ongemakkelijk:
“Kunnen we aantonen dat het bestuur cyberbeveiligingsrisico actief bestuurt, en niet alleen IT-updates ontvangt?”
Om 08:30 uur heeft de CFO een klantenauditvragenlijst toegevoegd. De voorzitter van de raad wil vóór de volgende vergadering van het risicocomité een overzicht van één pagina over cyberverantwoording. De CTO vraagt of een leveranciersincident gevolgen heeft voor het DORA-bewijspakket voor klanten van de onderneming. Ondertussen kijkt Maria naar vier kwesties die op het eerste gezicht operationeel lijken: een openstaande uitzondering voor geprivilegieerde toegang, twee vertraagde corrigerende maatregelen, een mislukte tabletop-oefening en een hiaat in een leverancierscontract.
Het zijn geen afzonderlijke problemen. Het zijn problemen met governancebewijs.
In 2026 staan organisaties die te maken hebben met NIS2, DORA, GDPR, assurance richting klanten en toetsing voor ISO/IEC 27001:2022-certificering voor een scherpere vraag dan “Hebben we beveiligingsmaatregelen?”
De echte vraag is:
Kan het management aantonen dat het cyberbeveiligingsrisico heeft beoordeeld, de implicaties heeft begrepen, besluiten heeft genomen, acties heeft toegewezen, remediatie heeft gefinancierd, waar passend restrisico heeft geaccepteerd en opvolging heeft gegeven?
Dat bewijs komt niet alleen uit een beleids-PDF. Het komt uit een gedisciplineerde directiebeoordeling volgens ISO/IEC 27001:2022 clausule 9.3, ondersteund door input, notulen, besluiten, registraties van risicoacceptatie, corrigerende maatregelen en audittrails.
Waarom ISO 27001 clausule 9.3 nu bestuurlijk bewijs is
Een zwakke directiebeoordeling is een gehaast slidedeck, enkele metrics en een handtekening. Een sterke directiebeoordeling is een gecontroleerd governancemoment waarin leiderschapsbesluiten bewijs worden.
ISO/IEC 27001:2022 clausule 9.3 vereist dat het topmanagement het managementsysteem voor informatiebeveiliging met geplande tussenpozen beoordeelt om de voortdurende geschiktheid, toereikendheid en doeltreffendheid ervan te waarborgen. De beoordeling moet eerdere acties, wijzigingen in interne en externe kwesties, wijzigingen in de behoeften en verwachtingen van belanghebbenden, feedback over prestaties, auditresultaten, prestaties ten opzichte van doelstellingen, resultaten van risicobeoordelingen, de status van risicobehandeling en mogelijkheden voor voortdurende verbetering meenemen.
Dat kader is precies wat bestuursorganen, toezichthouders, klanten en auditors nu verwachten van cyberbeveiligingsgovernance.
Voor essentiële en belangrijke entiteiten onder NIS2 vereist Article 20 dat bestuursorganen maatregelen voor cyberbeveiligingsrisicobeheer goedkeuren, toezicht houden op de implementatie en training ontvangen. Article 21 vereist evenredige technische, operationele en organisatorische maatregelen, waaronder risicoanalyse, incidentafhandeling, bedrijfscontinuïteit, beveiliging van de toeleveringsketen, veilige ontwikkeling, beoordeling van doeltreffendheid, cyberhygiëne, cryptografie, HR-beveiliging, toegangscontrole, beheer van bedrijfsmiddelen, MFA waar passend en corrigerende maatregelen zonder onnodige vertraging.
Voor financiële entiteiten legt DORA ICT-risicogovernance rechtstreeks bij het bestuursorgaan. DORA Article 5 vereist dat het bestuursorgaan het ICT-risicobeheerkader definieert, goedkeurt, bewaakt en daarvoor verantwoordelijk blijft. Dat omvat ICT-risicotolerantie, continuïteits- en herstelplannen, auditplannen, budget, training, beleid voor ICT-risico van derden, meldkanalen voor majeure incidenten en corrigerende maatregelen. Article 6 vereist een gedocumenteerd ICT-risicobeheerkader dat ten minste jaarlijks wordt beoordeeld en na majeure ICT-gerelateerde incidenten, instructies van toezichthouders, testen, audits of materiële wijzigingen.
GDPR voegt de verantwoordingslaag toe. Article 5(2) vereist dat verwerkingsverantwoordelijken verantwoordelijk zijn voor, en kunnen aantonen dat zij voldoen aan, de beginselen voor gegevensbescherming. Article 32(1)(d) verwacht een proces voor het regelmatig testen, beoordelen en evalueren van de doeltreffendheid van technische en organisatorische maatregelen.
Een goed ontworpen directiebeoordeling is de plaats waar deze verplichtingen samenkomen.
De regelgevingsdruk achter de beoordelingsagenda
NIS2 en DORA gebruiken niet dezelfde terminologie. DORA fungeert ook als sectorspecifieke EU-rechtshandeling voor financiële entiteiten die eronder vallen wanneer overlappende verplichtingen voor cyberbeveiliging en rapportage aan de orde zijn. Beide sturen echter op hetzelfde governanceresultaat: hoger management moet cyberrisicobeheer goedkeuren, bewaken, van middelen voorzien en corrigeren.
NIS2 is breed van toepassing op middelgrote en grotere entiteiten in sectoren binnen het toepassingsgebied, en in sommige gevallen ongeacht omvang. Annex I omvat aanbieders van digitale infrastructuur, zoals cloudserviceproviders (CSP’s), datacenterdienstverleners, aanbieders van contentdeliverynetwerken, aanbieders van vertrouwensdiensten, aanbieders van openbare elektronische communicatiediensten, managed service providers (MSP’s) en aanbieders van managed security services. Lidstaten moesten uiterlijk op 17 april 2025 lijsten van essentiële en belangrijke entiteiten vaststellen.
De handhavingsrisico’s zijn aanzienlijk. Bij tekortkomingen die verband houden met maatregelen voor cyberbeveiligingsrisicobeheer onder Article 21 of incidentmelding onder Article 23 kunnen maximale administratieve boetes oplopen tot ten minste EUR 10.000.000 of 2% van de wereldwijde jaaromzet voor essentiële entiteiten, en ten minste EUR 7.000.000 of 1,4% van de wereldwijde jaaromzet voor belangrijke entiteiten, afhankelijk van welk bedrag hoger is.
DORA is van toepassing sinds 17 januari 2025 en bestrijkt een breed ecosysteem in de financiële sector, waaronder kredietinstellingen, betaalinstellingen, instellingen voor elektronisch geld, beleggingsondernemingen, aanbieders van cryptoactivadiensten, verzekeraars, herverzekeraars, handelsplatformen, kredietbeoordelaars, aanbieders van crowdfundingdiensten, securitisatieregisters en ICT-dienstverleners van derden. DORA is proportioneel, maar proportioneel betekent niet informeel. Ook kleinere financiële entiteiten hebben registraties nodig waaruit blijkt dat ICT-risicogovernance geschaald, doelbewust, gedocumenteerd en beoordeeld is.
Daarom kan de directiebeoordeling geen certificeringsformaliteit blijven. Zij is een van de meest praktische bewijsmechanismen geworden voor NIS2-verantwoording, DORA ICT-risicogovernance, GDPR-verantwoording en due diligence richting klanten.
De Clarysec-beleidsbasis voor discipline in de beoordeling
Clarysec behandelt de directiebeoordeling als een bewijsdossier voor het bestuursorgaan, niet als een ceremoniële jaarlijkse vergadering.
Het Informatiebeveiligingsbeleid maakt de ISO 27001-directiebeoordeling expliciet:
Directiebeoordelingsactiviteiten (volgens ISO/IEC 27001 clausule 9.3) moeten ten minste jaarlijks worden uitgevoerd en moeten omvatten:
Uit de sectie “Governancevereisten”, beleidsclausule 5.3.
Hetzelfde beleid definieert de verwachtingen ten aanzien van bewijs:
Beoordeling van beveiligings-KPI’s, incidenten, auditbevindingen en risicostatus
Uit de sectie “Governancevereisten”, beleidsclausule 5.3.2.
En het koppelt de beoordeling aan besluiten van de leiding:
Besluiten over actualisering van scope, beheersmaatregelen en toewijzing van middelen
Uit de sectie “Governancevereisten”, beleidsclausule 5.3.3.
Dat laatste punt is essentieel. Een directiebeoordeling is geen presentatie. Het is een besluitvormingsforum.
Het Beleid voor governancerollen en -verantwoordelijkheden voegt de regel voor traceerbaarheid toe:
Governance moet integratie met andere disciplines ondersteunen (bijv. risico, juridisch, IT, HR), en ISMS-besluiten moeten traceerbaar zijn naar hun bron (bijv. auditregistraties, beoordelingslogboeken, notulen).
Uit de sectie “Governancevereisten”, beleidsclausule 5.5.
Het beleid wijst ook escalatieverantwoordelijkheden toe:
Neemt deel aan ISMS-directiebeoordelingen en escaleert besluiten die goedkeuring op bestuursniveau vereisen.
Uit de sectie “Rollen en verantwoordelijkheden”, beleidsclausule 4.1.3.
Voor kleinere organisaties moet dezelfde governancelogica worden afgestemd op de context, niet worden genegeerd. Het Beleid voor governancerollen en -verantwoordelijkheden - mkb stelt:
Alle significante beveiligingsbesluiten, uitzonderingen en escalaties moeten worden vastgelegd en traceerbaar zijn.
Uit de sectie “Governancevereisten”, beleidsclausule 5.5.
Het Beleid voor audit en compliancemonitoring - mkb waarborgt dat assurancebevindingen het leiderschap bereiken:
Auditbevindingen en statusupdates moeten worden opgenomen in het ISMS-directiebeoordelingsproces.
Uit de sectie “Governancevereisten”, beleidsclausule 5.4.3.
En het Beleid voor risicobeheer - mkb bepaalt een ritme voor hoge risico’s:
Beoordeelt elk kwartaal de hoogste risico’s met de Risicocoördinator.
Uit de sectie “Rollen en verantwoordelijkheden”, beleidsclausule 4.1.3.
Het resultaat is een praktisch ritme: kwartaalbeoordeling van de hoogste risico’s, jaarlijkse of geplande directiebeoordeling volgens clausule 9.3, en getriggerde beoordelingen na majeure incidenten, audits, weerbaarheidstesten, leveranciersfalen, wijzigingen in regelgeving of majeure bedrijfswijzigingen.
Stel het bewijsdossier voor het bestuursorgaan vóór de vergadering samen
De Zenith Blueprint: An Auditor’s 30-Step Roadmap behandelt directiebeoordeling in de fase Audit, beoordeling en verbetering, stap 28: Directiebeoordeling. De Blueprint instrueert teams om de vereiste input vóór de vergadering voor te bereiden:
ISO 27001 specificeert meerdere vereiste inputs voor de directiebeoordeling. Bereid een korte rapportage
of presentatie voor die deze punten behandelt:
Uit de fase Audit, beoordeling en verbetering, stap 28: Directiebeoordeling.
De Blueprint benadrukt eerdere acties, wijzigingen in externe en interne kwesties, ISMS-prestaties en doeltreffendheid, auditresultaten, resultaten van monitoring en meting, beveiligingsdoelstellingen, incidenten, non-conformiteiten, verbetermogelijkheden, benodigde middelen en opvolging van eerdere besluiten.
De Blueprint waarschuwt ook dat de beoordeling tot actie moet leiden:
Besluiten en acties: dit is cruciaal – directiebeoordeling is niet alleen een presentatie;
het gaat om het nemen van besluiten.
Uit de fase Audit, beoordeling en verbetering, stap 28: Directiebeoordeling.
Een bewijsdossier dat geschikt is voor het bestuursorgaan moet beknopt genoeg zijn voor leidinggevenden, maar gedetailleerd genoeg voor auditors.
| Bewijsitem | Governancedoel | Typische eigenaar |
|---|---|---|
| Agenda voor directiebeoordeling | Toont aan dat de input volgens clausule 9.3 was gepland en behandeld | ISMS-manager of CISO |
| Actietracker van eerdere besluiten | Toont opvolging van eerdere managementbesluiten | ISMS-manager |
| Samenvatting van het complianceregister | Toont wijzigingen in NIS2-, DORA-, GDPR-, contractuele en klantverplichtingen | Juridische zaken of GRC |
| Samenvatting van het risicoregister | Toont hoge risico’s, restrisico’s en besluiten van risico-eigenaren | Risicocoördinator of CISO |
| Wijzigingslogboek van de Verklaring van Toepasselijkheid | Toont besluiten over beheersmaatregelen, uitsluitingen en implementatiestatus | ISMS-manager |
| KPI- en doelstellingendashboard | Toont prestaties, trends en gemiste doelstellingen | Security Operations of GRC |
| Samenvatting van incidenten en bijna-incidenten | Toont escalatie, oorzaakanalyse, impact en geleerde lessen | Incidentmanager |
| Rapportage over leveranciers- en cloudrisico | Toont toezicht op ICT-risico van derden | Leveranciersmanager of inkoop |
| Bevindingen uit interne audit en onafhankelijke beoordeling | Toont objectieve assurance en non-conformiteiten | Interne audit of compliance |
| Tracker voor corrigerende maatregelen | Toont verantwoording, termijnen en afsluitbewijs | Eigenaren van beheersmaatregelen |
| Besluitenlogboek voor middelen en budget | Toont managementondersteuning en prioritering | Executive sponsor |
| Goedgekeurde notulen | Toont toezicht, besluiten, toegewezen eigenaren en opvolging | Notulist of ISMS-manager |
Zet ISO-input om in NIS2- en DORA-bewijs
Maria’s fintech heeft één agenda nodig die voldoet aan ISO-certificeringsauditors, DORA-georiënteerde klanten, NIS2-scopevragen en de verwachtingen van het bestuursorgaan ten aanzien van toezicht. De eenvoudigste manier is om elke input uit clausule 9.3 te vertalen naar een governancevraag.
| Agendapunt voor directiebeoordeling | Governancevraagstuk onder NIS2 en DORA | Gegenereerd bewijs |
|---|---|---|
| Status van acties uit eerdere beoordelingen | Toont een werkende toezichtcyclus en verantwoording | Notulen met opvolging en afsluitingsstatus |
| Wijzigingen in externe en interne kwesties | Toont aanpassing aan nieuwe dreigingen, regelgeving, diensten, leveranciers en bedrijfsstrategie | Actualisering van het complianceregister en wijzigingen in het risicoregister |
| Wijzigingen in behoeften van belanghebbenden | Toont dat klant-, toezichthouder-, leveranciers- en contractuele verplichtingen worden beoordeeld | Geactualiseerd verplichtingenregister en tracker voor assurance richting klanten |
| ISMS-prestaties en doelstellingen | Toont dat het leiderschap de doeltreffendheid van cyberbeveiligingsmaatregelen bewaakt | KPI-dashboard en registratie van prestaties ten opzichte van doelstellingen |
| Non-conformiteiten en corrigerende maatregelen | Toont dat zwaktes worden geëscaleerd en geremedieerd | Logboek van corrigerende maatregelen met eigenaren en datums |
| Monitoring-, meet- en auditresultaten | Toont beoordeling van doeltreffendheid en onafhankelijke assurance | Samenvatting interne audit en resultaten van monitoring |
| Status van risicobeoordeling en risicobehandeling | Toont dat het management de voortgang van behandeling en restrisico beoordeelt | Risicobehandelingsplan, SoA-update en registraties van acceptatie |
| Mogelijkheden voor voortdurende verbetering | Toont proactieve governance en verbetering van weerbaarheid | Goedgekeurd verbeterplan en investeringsbesluiten |
| Benodigde middelen en budget | Ondersteunt DORA-governanceverwachtingen en managementondersteuning | Budgetgoedkeuringen, besluiten over middelen en trainingsplannen |
De laatste regel vervangt niet de vereiste beoordelingsinput van ISO 27001. Het is de praktische uitbreiding van Clarysec voor governance in 2026, omdat DORA, NIS2 en echte verantwoording van het bestuursorgaan bewijs vereisen dat het leiderschap heeft beoordeeld of beveiliging voldoende mensen, budget, tooling en mandaat had.
Een directiebeoordeling van 90 minuten voor een fintech SaaS-aanbieder
Neem Maria’s bedrijf: een fintech SaaS-aanbieder met EU-klanten. Het biedt diensten voor transactiemonitoring, gebruikt een grote cloudprovider, vertrouwt op een uitbesteed SOC, verwerkt persoonsgegevens en heeft recent twee nieuwe betaalklanten onboarded. Het bereidt zich voor op een ISO/IEC 27001:2022-controleaudit, een DORA-georiënteerde klantbeoordeling en een NIS2-scopebeoordeling.
Een gerichte directiebeoordeling van 90 minuten kan er als volgt uitzien.
1. Begin met verplichtingen en contextwijzigingen
Voor mkb-organisaties geeft het Beleid voor naleving van wet- en regelgeving - mkb een eenvoudig startpunt:
De Algemeen directeur (GM) moet een eenvoudig, gestructureerd Nalevingsregister bijhouden met:
Uit de sectie “Governancevereisten”, beleidsclausule 5.1.1.
Het beoordelingspakket moet samenvatten of de organisatie binnen het toepassingsgebied van NIS2 valt, of DORA rechtstreeks van toepassing is of via contractuele doorlegging vanuit klanten, of GDPR-verwerking is gewijzigd en of contractuele beveiligingsverplichtingen zijn gewijzigd.
Voorbeelden:
- Een nieuw EU-klantcontract vereist melding van klantgerelateerde beveiligingsincidenten binnen 72 uur.
- Een DORA-georiënteerd verzoek om klant-due diligence vraagt om ICT-registers voor derden, bewijs van exitstrategie en registraties van incidentescalatie.
- Een NIS2-beoordeling identificeert een mogelijk classificatierisico omdat één dienst beheerde beveiligingsactiviteiten in een lidstaat ondersteunt.
- Een nieuwe analysefunctionaliteit wijzigt de GDPR-gegevensinventaris omdat zij online identifiers verwerkt.
Managementbesluiten moeten de actualisering van het complianceregister goedkeuren, Juridische zaken en GRC aanwijzen om de NIS2-classificatie met lokale juridische adviseurs te valideren, en een DORA-bewijspakket voor klanten voor het volgende kwartaal verplicht stellen.
2. Presenteer risico- en Statement of Applicability-besluiten
De risicobeheerfase van de Zenith Blueprint, stap 13: Planning van risicobehandeling en Verklaring van Toepasselijkheid, benadrukt goedkeuring door de leiding:
Besluiten over risicobehandeling en de SoA moeten door topmanagement worden beoordeeld en goedgekeurd.
Uit de risicobeheerfase, stap 13: Planning van risicobehandeling en Verklaring van Toepasselijkheid.
De beoordeling moet het bestuursorgaan niet overspoelen met elk afzonderlijk risico. Zij moet toprisico’s, behandelingsstatus, uitzonderingen, achterstallige acties en restrisico’s tonen waarvoor goedkeuring nodig is.
| Risico | Huidige status | Vereist besluit |
|---|---|---|
| Compromittering van cloudbeheerdersaccount | MFA geïmplementeerd, beoordeling van geprivilegieerde toegang achterstallig | Keur eigenaar en termijn voor maandelijkse beoordeling van geprivilegieerde toegang goed |
| Afhankelijkheid van uitbesteed SOC | Contract mist volledig auditrecht en bepalingen voor medewerking bij incidenten | Keur contractremediatie of beoordeling van alternatieve aanbieder goed |
| Back-uphersteldoelstelling niet gehaald | Hersteltest overschreed doelstelling met 4 uur | Keur budget voor herontwerp van back-ups goed |
| Leveranciersconcentratierisico | Twee kritieke diensten vertrouwen op dezelfde cloudregio | Keur beoordeling van weerbaarheidsarchitectuur goed |
| Logretentie van persoonsgegevens | Debuglogboeken bevatten online identifiers langer dan beoogd | Keur verkorting van bewaartermijn en monitoringbeheersmaatregel goed |
Dit creëert een traceerbare keten van risicobeoordeling naar behandeling en managementbesluit.
3. Beoordeel incidenten, bijna-incidenten en rapportagegereedheid
NIS2 Article 23 vereist gefaseerde rapportage voor significante incidenten, waaronder een vroege waarschuwing binnen 24 uur, melding binnen 72 uur en een eindrapport binnen één maand na de incidentmelding, met voortgangsrapportage voor lopende incidenten. DORA Article 17 tot en met 19 vereisen detectie, classificatie, escalatie, communicatie, rapportage, oorzaakanalyse en verbetering voor ICT-gerelateerde incidenten.
De directiebeoordeling moet significante incidenten, bijna-incidenten, classificatie-uitkomsten, hoofdoorzaken, tijd tot detectie, tijd tot escalatie, hersteltijd, gereedheid voor klantmelding, gereedheid voor melding aan autoriteiten, geleerde lessen en corrigerende maatregelen omvatten.
De Zenith Blueprint legt in de fase Beheersmaatregelen in de praktijk, stap 16: Mensgerichte beheersmaatregelen II, uit waarom meldingen door werknemers governance moeten voeden:
Ten slotte moet Control 6.8 worden opgenomen in de cyclus voor voortdurende verbetering van het ISMS. Rapportages
die door personeel worden gegenereerd, moeten tijdens de directiebeoordeling (clausule 9.3) worden beoordeeld en
worden gebruikt om tekortkomingen in beleid te identificeren, zoals offboarding, teruggave van activa of schendingen van geheimhoudingsovereenkomsten.
Uit de fase Beheersmaatregelen in de praktijk, stap 16: Mensgerichte beheersmaatregelen II.
Als een account van een voormalige medewerker na uitdiensttreding actief is gebleven, moet het bestuursorgaan dit niet als één ticket behandelen. Het is bewijs van een mogelijke zwakte in HR, IT, toegangscontrole, beheer van bedrijfsmiddelen, monitoring en corrigerende maatregelen.
4. Beoordeel leveranciers, cloud en exitgereedheid
DORA Article 28 maakt ICT-risico van derden onderdeel van het ICT-risicobeheerkader. Financiële entiteiten blijven volledig verantwoordelijk voor naleving wanneer ICT-diensten worden uitbesteed. Zij moeten een actueel register bijhouden van ICT-contractuele afspraken, kritieke of belangrijke functies onderscheiden, due diligence uitvoeren, concentratierisico beheren, audit- en inspectierechten waarborgen en exitstrategieën onderhouden.
NIS2 Article 21 vereist ook beveiliging van de toeleveringsketen, waaronder beveiliging van leveranciersrelaties, leveranciersspecifieke kwetsbaarheden, cyberbeveiligingspraktijken van leveranciers en corrigerende maatregelen.
Voor de directiebeoordeling mag leveranciersrapportage geen inkoopbijlage zijn. Zij moet bestuurlijk bewijs zijn.
Neem kritieke leverancierswijzigingen, due-diligencestatus, contracthiaten, beoordeling van gedeelde verantwoordelijkheid in de cloud, concentratierisico, resultaten van exitstrategieën, medewerking van leveranciers bij incidenten en corrigerende maatregelen uit leveranciersbeoordelingen op. Als het leiderschap voortgezet gebruik van een aanbieder met hoog risico goedkeurt, moeten de notulen de onderbouwing, compenserende beheersmaatregelen, beoordelingsdatum en verantwoordelijke eigenaar vastleggen.
Maria’s bestuursorgaan ontvangt één concreet leveranciersissue: een belangrijke platformaanbieder had een klein, niet-meldingsplichtig incident. Er waren geen klantgegevens geraakt, maar het event legde concentratierisico bloot. De CEO wijst de CTO toe om uiterlijk volgend kwartaal een haalbaarheidsstudie voor een secundaire leverancier af te ronden en kent EUR 25.000 toe voor de beoordeling. Dat ene gedocumenteerde besluit toont toezicht op toeleveringsketenrisico, toewijzing van middelen en opvolging aan.
Hoe Zenith Controls het bewijs verbindt
Clarysec’s Zenith Controls: The Cross-Compliance Guide helpt teams uit te leggen waarom ISO-bewijs voor beheersmaatregelen relevant is voor meerdere raamwerken.
Voor directiebeoordeling is ISO/IEC 27002:2022 beheersmaatregel 5.4, Management responsibilities, een governance-anker. Deze beheersmaatregel ondersteunt managementrichting, verantwoording, toewijzing van middelen en toezicht. Zenith Controls koppelt beheersmaatregel 5.4 aan ondersteunende ISO/IEC 27002:2022 beheersmaatregelen die vaak voorkomen in bewijs voor directiebeoordeling.
| ISO/IEC 27002:2022 beheersmaatregel | Waarom dit relevant is voor directiebeoordeling |
|---|---|
| 5.1 Policies for information security | Het management moet beleid goedkeuren, uitdragen, van middelen voorzien en institutionaliseren |
| 5.2 Information security roles and responsibilities | Het management moet waarborgen dat rollen bestaan, bevoegdheid hebben en worden bewaakt |
| 5.8 Information security in project management | Het management waarborgt dat beveiliging is geïntegreerd in projecten en bedrijfsverandering |
| 5.35 Independent review of information security | Onafhankelijke beoordeling geeft het management objectieve assurance |
| 5.36 Compliance with policies, rules and standards for information security | Toezicht op beleidsnaleving geeft het management bewijs over toepassing |
| 8.15 Logging | Logboeken ondersteunen bewijs voor incidenten, toegangscontrole en toezicht op naleving |
| 8.16 Monitoring activities | Monitoring ondersteunt detectie, escalatie en prestatierapportage |
Deze set beheersmaatregelen geeft Maria een verhaal voor cross-compliance. Haar bewijs uit de directiebeoordeling kan ISO/IEC 27001:2022-certificering, toezicht onder NIS2 Article 20, maatregelen voor risicobeheer onder NIS2 Article 21, ICT-governance onder DORA Article 5, beoordeling van het ICT-risicobeheerkader onder DORA Article 6, testen van digitale operationele weerbaarheid onder DORA Article 24 tot en met 27, GDPR Article 32(1)(d), NIST CSF 2.0 GOVERN-resultaten en COBIT 2019-governancedoelstellingen ondersteunen.
| Bewijsthema | ISO- of beheersmaatregelanker | Relevantie voor regelgeving of raamwerk |
|---|---|---|
| Managementverantwoordelijkheid | ISO/IEC 27002:2022 5.4 | NIS2 Article 20, DORA Article 5, COBIT 2019 EDM03 |
| Onafhankelijke assurance | ISO/IEC 27002:2022 5.35 | GDPR Article 32(1)(d), DORA Article 24 tot en met 27, NIST SP 800-53 CA-2 |
| Opvolging van corrigerende maatregelen | ISO/IEC 27001:2022 Clause 10 | NIS2 Article 21, DORA Article 13, NIST SP 800-53 CA-5 |
| Monitoring van beleidsnaleving | ISO/IEC 27002:2022 5.36 | GDPR-verantwoording, COBIT 2019 MEA02, COBIT 2019 MEA03 |
| ICT-risico van derden | ISO/IEC 27002:2022 5.19 and 5.20 | DORA Article 28, NIS2 Article 21 |
| Incidentgovernance | ISO/IEC 27002:2022 5.24, 5.25, 5.26, 5.27 | NIS2 Article 23, DORA Article 17 tot en met 19 |
Onafhankelijke beoordeling en toezicht op naleving verdienen bijzondere aandacht. Een directiebeoordeling zonder onafhankelijk bewijs wordt zelfrapportage. ISO/IEC 27002:2022 beheersmaatregel 5.35 geeft het bestuursorgaan objectieve assurance via interne audits, externe beoordelingen, samenvattingen van penetratietesten, observaties uit certificeringsaudits en beoordelingen van de doeltreffendheid van beheersmaatregelen. Beheersmaatregel 5.36 zet “we hebben beleid” om in “we weten of mensen en systemen het beleid volgen.”
Hoe auditors uw directiebeoordeling toetsen
Een directiebeoordeling volgens clausule 9.3 is een van de eerste plaatsen waar auditors kijken wanneer zij bepalen of governance daadwerkelijk werkt. Verschillende auditors stellen verschillende vragen, maar allemaal zoeken zij naar traceerbaarheid.
| Auditorperspectief | Waar zij naar kijken | Bewijs dat helpt |
|---|---|---|
| ISO/IEC 27001:2022-auditor | Of topmanagement de vereiste input heeft beoordeeld en opvolging heeft gegeven | Agenda, notulen, KPI-pakket, auditresultaten, corrigerende maatregelen, goedkeuringen van risicobehandeling |
| ISO/IEC 27007-achtige ISMS-auditor | Of beoordelingsregistraties doorlopend toezicht en geïmplementeerde actiepunten tonen | Beoordelingsplanning, actietracker, updates van doelstellingen, ISMS-wijzigingsbesluiten |
| ISO/IEC 19011-achtige auditor | Of conclusies worden ondersteund door objectief bewijs en zorgvuldige auditmethoden | Interviewnotities, registraties, goedgekeurde notulen, verwijzingen naar bewijs |
| NIST-georiënteerde beoordelaar | Of het senior management risicostrategie, rollen, middelen en programmatoezicht goedkeurt | Beveiligingsprogrammaplan, benoeming van senior functionaris, goedkeuring van risicostrategie, POA&M |
| COBIT 2019-auditor | Of het leiderschap risico- en beveiligingsinitiatieven evalueert, aanstuurt en monitort | Bestuursrapportages, risicodashboards, EDM03-afstemming, prestatiemetrics |
| ISACA ITAF-auditor | Of tone at the top zichtbaar is en managementreacties tijdig en doeltreffend zijn | Reacties van interne audit, escalatieregistraties, incidentgovernancetrail |
De veelvoorkomende tekortkoming is niet dat er geen vergadering heeft plaatsgevonden. Het probleem is dat de vergadering niets heeft veranderd. Auditors willen besluiten, eigenaren, termijnen, verwacht bewijs en afsluitregistraties zien.
Outputs die toezicht door de leiding aantonen
Input creëert de beoordeling. Outputs bewijzen governance.
Minimaal moet de registratie van de directiebeoordeling het volgende bevatten:
Goedgekeurde besluiten
Voorbeelden zijn het goedkeuren van certificeringsgereedheid, het actualiseren van de ISMS-scope, het herzien van incidentmeldingsworkflows, het verplicht stellen van remediatie van leverancierscontracten of het accepteren van restrisico tot een vastgestelde datum.Toegewezen acties
Elke actie moet een eigenaar, vervaldatum, prioriteit, verwacht bewijs en beoordelingscadans hebben.Registraties van risicoacceptatie
Geaccepteerde risico’s moeten de risico-eigenaar, onderbouwing, restrisiconiveau, compenserende beheersmaatregelen, vervaldatum en escalatiedrempel identificeren.Besluiten over middelen
Leg budget, formatie, tools, training, ondersteuning door externe audit, juridische beoordeling, tabletop-oefeningen of leveranciersassuranceactiviteiten vast.Actualiseringen van beleid en beheersmaatregelen
Leg wijzigingen vast in toegangscontrole, incidentrespons, bedrijfscontinuïteit, leveranciersmanagement, encryptie, veilige ontwikkeling, logging, kwetsbaarhedenbeheer of gegevensbewaring.Goedkeuringen van corrigerende maatregelen
Non-conformiteiten en auditbevindingen moeten corrigerende maatregelen worden met eigenaarschap, timing en verwachtingen voor bewijs.Opvolgingsmechanisme
De volgende beoordeling moet beginnen met de status van deze besluiten.
Voor mkb-organisaties benadrukt het Informatiebeveiligingsbeleid - mkb de noodzaak om certificering, regelgeving en bedrijfsverandering met elkaar te verbinden:
Dit beleid moet ten minste jaarlijks door de Algemeen directeur (GM) worden beoordeeld om blijvende naleving van ISO/IEC 27001-certificeringseisen, wijzigingen in regelgeving (zoals GDPR, NIS2 en DORA) en veranderende bedrijfsbehoeften te waarborgen.
Uit de sectie “Eisen voor herziening en bijwerking”, beleidsclausule 9.1.1.
Die zin vat de realiteit van 2026 samen. De directiebeoordeling moet het ISMS, wijzigingen in regelgeving, klanten, leveranciers, incidenten, risico’s, middelen en bedrijfsstrategie verbinden in één governancecyclus.
Veelvoorkomende tekortkomingen in directiebeoordelingen in 2026
De meest voorkomende tekortkomingen zijn voorspelbaar.
Ten eerste is de beoordeling te technisch. Leidinggevenden ontvangen aantallen kwetsbaarheden en volumes waarschuwingen, maar geen bedrijfsrisico, blootstelling aan regelgeving, klantimpact of besluitopties.
Ten tweede ontbreekt een besluitenlogboek. In de notulen staat “leveranciersrisico besproken”, maar niet of het management het risico heeft geaccepteerd, remediatie heeft vereist, budget heeft goedgekeurd of een termijn heeft toegewezen.
Ten derde is acceptatie van restrisico informeel. Een risico blijft maanden open omdat “de business ervan weet”, maar er is geen goedkeuring door de eigenaar, onderbouwing, vervaldatum of reviewtrigger.
Ten vierde bereiken auditbevindingen het management niet. Interne-auditrapporten blijven in GRC-mappen terwijl het leiderschap alleen een groene statussamenvatting ziet.
Ten vijfde worden leveranciers en cloudproviders los gezien van ISMS-prestaties. Onder DORA en NIS2 is ICT-risico van derden kernbewijs voor governance.
Ten zesde worden incidenten gerapporteerd als operationele events, maar niet beoordeeld op systemische verbetering. Hoofdoorzaken, geleerde lessen en corrigerende maatregelen moeten de directiebeoordeling voeden.
Ten zevende ontbreekt de actietracker van eerdere besluiten. Auditors zullen vragen wat er met de besluiten van vorig jaar is gebeurd. Als het antwoord verspreid ligt over e-mails en tickets, wordt het governanceverhaal zwakker.
Eén governancecyclus, veel verplichtingen
Het praktische model van Clarysec is eenvoudig:
Scope en verplichtingen
Gebruik de ISMS-scope, belanghebbenden, het complianceregister, klantverplichtingen en leveranciersafhankelijkheden om te bepalen wat de beoordeling moet omvatten.Risico- en beheersmaatregelbewijs
Gebruik het risicoregister, de Verklaring van Toepasselijkheid, bewijs van implementatie van beheersmaatregelen, KPI’s en toezicht op naleving.Assurance-input
Neem interne audits, onafhankelijke beoordelingen, penetratietesten, leveranciersbeoordelingen, klantenaudits en certificeringsbevindingen mee.Input over operationele weerbaarheid
Neem incidenten, bijna-incidenten, bedrijfscontinuïteitstests, back-upresultaten, oefeningen voor herstel na verstoringen, lessen uit crisismanagement en rapportagegereedheid op.Leiderschapsbesluiten
Leg risicoacceptatie, toewijzing van middelen, scopewijzigingen, wijzigingen in beheersmaatregelen, leveranciersbesluiten, corrigerende maatregelen en strategische doelstellingen vast.Bewaring van bewijs
Sla notulen, pakketten, goedkeuringen, actietrackers en afsluitbewijs op in een gecontroleerde opslagplaats.Opvolgingscadans
Beoordeel hoge risico’s elk kwartaal, voer geplande directiebeoordelingen volgens clausule 9.3 uit en trigger aanvullende beoordelingen na majeure incidenten, leverancierswijzigingen, audits, tests of ontwikkelingen in regelgeving.
Zo kan één directiebeoordeling ISO/IEC 27001:2022-certificering, NIS2-verantwoording door het bestuursorgaan, DORA ICT-risicogovernance, GDPR-verantwoording, NIST CSF GOVERN-beoordeling, COBIT 2019-toezicht door het bestuur en due diligence richting klanten ondersteunen.
Maak uw volgende directiebeoordeling auditgereed
Maria’s bestuursorgaan had geen extra technisch dashboard nodig. Het had verdedigbaar bewijs nodig dat cyberbeveiligingsrisico was beoordeeld, begrepen, besloten, gefinancierd en verbeterd.
Uw organisatie heeft hetzelfde nodig.
Begin deze maand:
- Stel een bewijsdossier volgens clausule 9.3 samen.
- Koppel elk agendapunt aan een risico, verplichting, KPI, auditbevinding, incident, leverancierskwestie of corrigerende maatregel.
- Leg elk besluit vast met een eigenaar, vervaldatum, onderbouwing en verwacht bewijs.
- Gebruik de actietracker van eerdere besluiten als eerste agendapunt in de volgende beoordeling.
- Bewaar de notulen, goedkeuringen, risicoacceptaties en afsluitregistraties in een gecontroleerde opslagplaats.
Clarysec kan u helpen dit snel operationeel te maken met de Zenith Blueprint, de Clarysec-beleidssuite en Zenith Controls als uw kompas voor cross-compliance voor ISO/IEC 27001:2022, NIS2, DORA, GDPR, NIST CSF, COBIT 2019 en auditgereedheid.
Als uw directiebeoordeling nog steeds een complianceklus is, is het tijd om deze om te zetten in een strategisch governancemiddel. Download de Clarysec-toolkits, bereid uw bewijsdossier voor het bestuursorgaan voor en maak van uw volgende beoordeling het bewijs dat het leiderschap cyberbeveiligingsrisico bestuurt.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


