Compliance begrijpelijk uitgelegd
Praktische artikelen over de EU AI Act, de Cyberbeveiligingswet (NIS2), ISO 27001 en de AVG. Geen juridisch jargon, wel concrete handvatten.
EU AI Act
De Europese AI-verordening: risicoklassen, verplichtingen, deadlines en boetes, in begrijpelijke taal.
EU AI Act: wat het is en voor wie het geldt
De EU AI Act in begrijpelijke taal: wat de verordening regelt, voor welke organisaties zij geldt en welke risicoklassen er zijn.
Hoog-risico AI-systemen: voorbeelden en verplichtingen
Wanneer is een AI-systeem hoog risico onder de EU AI Act, welke voorbeelden noemt Bijlage III en welke verplichtingen gelden er dan?
EU AI Act: boetes en deadlines op een rij
Welke boetes staan op overtreding van de EU AI Act en welke deadlines gelden tussen 2025 en 2027? Een overzicht om u op voor te bereiden.
AI-geletterdheid (artikel 4 AI Act): wat moet u regelen?
Sinds 2 februari 2025 verplicht artikel 4 van de EU AI Act organisaties om te zorgen voor voldoende AI-geletterdheid bij iedereen die met AI-systemen werkt. Wat de plicht inhoudt, voor wie ze geldt en hoe u haar aantoonbaar invult.
Cyberbeveiligingswet
De Nederlandse uitwerking van NIS2, in werking per 15 augustus 2026: zorgplicht, meldplicht en wat de wet van je organisatie vraagt.
NIS2, Cbw en BIO2: hoe verhouden ze zich?
NIS2, de Cyberbeveiligingswet en de BIO2 worden vaak door elkaar gehaald. Dit is hoe de Europese richtlijn, de Nederlandse wet en de overheidsbaseline samenhangen.
Cyberbeveiligingswet (Cbw): wat NIS2 voor Nederland betekent
De Cyberbeveiligingswet is de Nederlandse uitwerking van de Europese NIS2-richtlijn. Wat regelt de Cbw, voor wie geldt zij en wat zijn de kernverplichtingen?
De NIS2-zorgplicht (Cbw): de tien verplichte maatregelen op een rij
Wat houdt de zorgplicht onder NIS2 en de Cyberbeveiligingswet in? De tien maatregelgebieden van artikel 21, wat "passend en evenredig" betekent en hoe u de zorgplicht aantoonbaar maakt richting bestuur en toezichthouder.
De Cbw-meldplicht: 24 uur, 72 uur en één maand
De Cyberbeveiligingswet (NIS2) kent een getrapte meldplicht voor significante incidenten. Wanneer meldt u wat, en wanneer is een incident significant?
Cyberbeveiligingswet aangenomen: dit regelt u vóór 15 augustus 2026
De Eerste Kamer nam de Cyberbeveiligingswet (NIS2) op 7 juli 2026 aan; de wet treedt op 15 augustus 2026 in werking. Een praktische checklist met wat u vóór die datum geregeld wilt hebben.
NIS2 en het bestuur: goedkeuren, toezien en aansprakelijk zijn
De Cyberbeveiligingswet legt de verantwoordelijkheid voor cyberbeveiliging expliciet bij het bestuur: maatregelen goedkeuren, toezien op de uitvoering en zelf trainen, met persoonlijke aansprakelijkheid als sluitstuk. Wat artikel 20 van NIS2 concreet vraagt.
NIS2-verplichtingen op een rij: dit moet uw organisatie regelen
Welke verplichtingen legt NIS2 (in Nederland de Cyberbeveiligingswet) op? De registratieplicht, de zorgplicht, de meldplicht en de bestuursverantwoordelijkheid uitgelegd, plus de rode draad die ze verbindt: aantoonbaarheid.
NIS2-boetes en sancties: wat riskeren organisatie en bestuur?
Welke boetes en sancties staan er op het niet naleven van NIS2 en de Cyberbeveiligingswet? De boetemaxima, het toezichtsverschil tussen essentiële en belangrijke entiteiten, en de persoonlijke gevolgen voor bestuurders.
BIO2: wat verandert er ten opzichte van de BIO?
De BIO2 is de doorontwikkeling van de Baseline Informatiebeveiliging Overheid: gebouwd op ISO 27001/27002:2022, sterker risicogestuurd en gepositioneerd als invulling van de Cbw-zorgplicht. De belangrijkste veranderingen voor overheidsorganisaties.
Informatiebeveiliging
ISO 27001 en NIS2 in de praktijk: de scope, de Verklaring van Toepasselijkheid en hoe je bestaand werk hergebruikt over kaders heen.
Cybersecuritywetgeving in Nederland: welke wetten gelden in 2026?
Overzicht van de cybersecuritywetgeving in Nederland: de Cyberbeveiligingswet (NIS2), BIO2, de EU AI Act, de AVG en DORA. Wie moet aan welke wet voldoen, welke meldplichten stapelen en hoe pakt u het in samenhang op?
Wanneer geldt NIS2 voor mijn organisatie?
Valt uw organisatie onder NIS2 (in Nederland: de Cyberbeveiligingswet)? De sectoren, de omvangscriteria, het verschil tussen essentiële en belangrijke entiteiten, en waarom de keten u kan raken, ook als de wet dat niet doet.
De Verklaring van Toepasselijkheid (SoA): wat moet erin?
De Verklaring van Toepasselijkheid (Statement of Applicability) is het kerndocument van ISO 27001. Wat er per beheersmaatregel in moet staan, hoe u uitsluitingen motiveert en hoe u het document actueel houdt.
AVG
Gegevensbescherming in de praktijk: het verwerkingsregister, de DPIA en de samenloop met AI-systemen.
Wanneer is een DPIA verplicht? De negen criteria
Een DPIA (gegevensbeschermingseffectbeoordeling) is verplicht bij een waarschijnlijk hoog privacyrisico. De negen criteria uit de Europese richtsnoeren en de vuistregel: twee of meer criteria = DPIA uitvoeren.
Een DPIA uitvoeren in zes stappen
Hoe voert u een DPIA (gegevensbeschermingseffectbeoordeling) uit? Een praktisch stappenplan: van het beschrijven van de verwerking en het toetsen van noodzaak en evenredigheid tot het restrisico-oordeel en de vastlegging.
Een DPIA-register bijhouden: wat, waarom en hoe
Een DPIA-register bewijst dat u de DPIA-plicht serieus neemt: per verwerking de beoordeling, de uitkomst en de herbeoordeling, ook wanneer de conclusie "geen DPIA nodig" is. Wat erin hoort en hoe u het actueel houdt.
Van lezen naar aantoonbaar compliant
Normio vertaalt deze wetgeving naar concrete stappen: registreren, classificeren en een gap-analyse waarmee je laat zien dat je in control bent.