SecureTenant logoSecureTenant
Terug naar blog
Aan de slag4 min leestijd

Van niets naar aantoonbaar in negentig dagen

8 september 2026

ISO 27001NIS2Aanpak

De meeste compliancetrajecten beginnen verkeerd. Er wordt een handboek geschreven, er komen dertig documenten, en pas na een half jaar kijkt iemand of wat er in die documenten staat ook echt aan staat. Dan blijkt van niet, en begint het werk alsnog.

Het kan andersom. Begin bij de werkelijkheid en schrijf pas op wat je hebt aangetoond.

Negentig dagen in drie fasen van dertig dagen: eerst meten, dan de zwaarste gaten dichten, dan vastleggen.
Negentig dagen in drie fasen van dertig dagen: eerst meten, dan de zwaarste gaten dichten, dan vastleggen.

Dag 1 tot 30: meten

Doe niets aan verbeteren. Meet eerst.

Koppel wat je draait, meestal is dat Microsoft 365 en misschien een cloudomgeving en je broncodebeheer. Haal daar de feitelijke stand uit. Hoeveel beheerders, staat meervoudige verificatie echt overal aan, welke gastaccounts leven nog, hoe zijn je back-ups ingericht.

Het doel van deze maand is één cijfer en een lijst. Geen mening, geen aanname, en ook geen paniek als het cijfer tegenvalt.

Wat je hier fout kunt doen is meteen dingen gaan repareren die je tegenkomt. Doe dat niet. Je nulmeting is straks je bewijs dat er iets veranderd is, en die kun je maar één keer doen.

Val je onder de Cyberbeveiligingswet, doe dan in deze maand ook de registratie en de zelfevaluatie. Dat kost een uur en het staat los van de rest.

Dag 31 tot 60: dichten

Nu ga je repareren, en alleen de zware dingen.

Pak de tien zwaarste punten uit je lijst. Niet twintig. Tien is wat een team er naast het gewone werk bij kan hebben, en tien zware punten dekken meestal het grootste deel van je risico. Meervoudige verificatie voor de laatste accounts, beheerrechten terug naar wie ze nodig heeft, oude protocollen dicht, back-up daadwerkelijk een keer terugzetten.

Zet bij elk punt een naam. Niet een afdeling, een naam. Punten zonder eigenaar blijven liggen, en dat is de meest voorspelbare manier om deze fase te laten mislukken.

Pas nu schrijf je beleid, en alleen voor wat je zojuist echt hebt ingericht. Beleid dat de praktijk beschrijft is in een middag klaar. Beleid dat de praktijk moet voorschrijven kost maanden en klopt daarna nog niet.

Dag 61 tot 90: vastleggen

Deze fase gaat over bewijs, en bewijs is iets anders dan een document.

Bewijs heeft een datum, een bron en iemand die ervoor tekent. Een export van een instelling met de datum erbij is bewijs. Een zin in een beleidsstuk dat die instelling aan hoort te staan, is dat niet.

Richt in deze maand ook het ritme in. Wat wordt er hoe vaak gecontroleerd, wie kijkt ernaar, en wat gebeurt er als het afwijkt. Zonder dat ritme zak je binnen een jaar terug naar waar je begon, en dat gaat vanzelf.

Wat er in negentig dagen niet lukt

Eerlijk zijn hierover scheelt teleurstelling.

Een ISO 27001-certificaat lukt niet. Certificeren gebeurt door een onafhankelijke certificerende instelling en gaat in twee fasen, en daar hoort een managementsysteem bij dat al een tijd echt draait. Negentig dagen is te kort om dat te laten zien.

Een volledig ingerichte risicoanalyse met alle processen erin lukt ook niet, en is voor de meeste bedrijven ook niet nodig om te beginnen.

Wat wel lukt: je weet waar je staat, de zwaarste gaten zijn dicht, je hebt bewijs met datums, en je kunt de vragenlijst van een klant beantwoorden zonder een week vrij te nemen. Voor het overgrote deel van het mkb is dat precies genoeg, en het is oneindig veel meer dan het handboek dat na een half jaar nog steeds in concept staat.

Waar je vandaag mee begint

Kijk wat er nu aan staat. Niet wat je denkt dat er aan staat. Dat verschil is de hele oefening, en de rest is uitvoering.

Bronnen

Alle bronnen zijn geraadpleegd op 8 september 2026.

ISOQAR. (2026). ISO 27001 audit process. https://isoqar.com/iso-standards/iso-27001/audit/

Nationaal Cyber Security Centrum. (2026). Aan de slag: waar begin je? https://www.ncsc.nl/cyberbeveiligingswet-nis2/aan-de-slag

Nationaal Cyber Security Centrum. (2026). Zorgplicht. https://www.ncsc.nl/cyberbeveiligingswet-nis2/zorgplicht

Gerelateerde artikelen