FAQ

Veelgestelde vragen

De vragen die in vrijwel elk eerste gesprek langskomen, met een kort en feitelijk antwoord. Over waar je begint, welke norm voor jou geldt, wat het platform en onze begeleiding kosten, wat de gratis domeinscan doet en hoe je ons bereikt. Staat je vraag er niet bij, dan is het contactformulier de snelste weg.

59 vragen in 10 onderwerpen

Waar begin ik?

Met een meting in plaats van een plan. De gratis domeinscan kijkt van buitenaf naar je domein en geeft direct een uitslag, zonder account en zonder gesprek vooraf. Die uitslag is meteen bruikbaar, want elke instelling die goed staat levert bewijs dat ook voor ISO 27001 meetelt. Welk kader verder op jou van toepassing is lees je na in de gids die erbij hoort.

Werken jullie met een platform of als adviseur?

Allebei, en je hoeft niet voor een van de twee te kiezen. Het platform neemt het herhaalbare deel over: de volgorde bepalen, het werk uitzetten en het bewijs bij elkaar houden. Een mens is er voor de keuzes waar ervaring bij komt kijken, zoals de afbakening van een certificering of een lastig leverancierscontract. Een abonnement verplicht je niet tot begeleiding en een adviesopdracht verplicht je niet tot een account. Onze vergelijking loopt beide routes af en benoemt per situatie wat zwaarder weegt.

Moet ik eerst een demo doen voordat ik het platform kan gebruiken?

Nee. Elk plan start met een gratis proefperiode van veertien dagen, zonder creditcard en zonder verplicht gesprek vooraf. Wil je eerst weten hoeveel werk een kader is, dan reken je dat zonder account uit aan de hand van je sector, je gekozen normen en je eigen rol. Een gesprek is er voor de vragen die een tool niet beantwoordt.

Welke norm geldt voor mijn organisatie?

Dat hangt aan twee dingen: in welke sector je zit en hoe groot je bent. Werk je in een aangewezen sector met vijftig medewerkers of meer, dan raakt de Cyberbeveiligingswet je waarschijnlijk. De AVG raakt je zodra er persoonsgegevens in het spel zijn, dus vrijwel altijd. DORA blijft beperkt tot de financiële sector en de dienstverleners daarachter. Gebruik of lever je AI, dan komt de AI Act erbij.

Valt mijn organisatie onder de Cyberbeveiligingswet?

Dat stel je zelf vast, en twee dingen geven de doorslag. De sector waarin je actief bent, want de aangewezen sectoren staan in bijlage I en II van NIS2. En je omvang, want de ondergrens ligt bij vijftig medewerkers. Op die tweede regel bestaan uitzonderingen: aanbieders van onder meer DNS-diensten vallen eronder ongeacht hun grootte. Ons artikel loopt beide vragen met je af.

ISO 27001 of NIS2: wat is het verschil?

NIS2 is wetgeving en ISO 27001 is een certificaat dat je vrijwillig haalt. De Nederlandse wet heet de Cyberbeveiligingswet en noemt geen enkele norm bij naam; hij vraagt beveiliging die in verhouding staat tot je eigen risico, plus het bewijs dat die maatregelen werken. ISO 27001 levert precies zulk bewijs, maar dekt de meldplicht, de registratie en de rol van het bestuur niet af.

Is ISO 27001 verplicht onder NIS2?

Nee, dat staat nergens in de wet. In de wettekst komt geen enkele normnaam voor. Wat er wel staat is dat je beveiliging moet treffen die past bij het risico dat je loopt, en dat je moet kunnen laten zien dat die maatregelen werken. ISO 27001 is een bruikbare route naar dat bewijs en geen verplichting. Klanten en aanbestedingen vragen er wel vaak om.

Wat kost audit-klaar worden?

Dat hangt af van het kader en van hoeveel er al ligt. Voor de Cyberbeveiligingswet is er wel een officiële raming: eenmalig ongeveer 61.000 euro bij een middelgrote onderneming en ongeveer 421.000 euro bij een grote, waarbij de uren van je eigen mensen al zijn meegerekend. Bij ISO 27001 komt de audit van een certificerende instelling daar bovenop. Een abonnement op ons platform is een aparte, veel kleinere post.

Hoe lang duurt het tot audit-klaar?

Voor ISO 27001 duurt het vanaf een lege start meestal zes tot twaalf maanden tot de fase 2-audit. Heb je al beveiligingsbeleid dat gebruikt wordt, een risicoanalyse en afspraken met je leveranciers, dan is drie tot zes maanden haalbaar. Korter dan drie maanden lukt zelden, want een auditor wil zien dat maatregelen een tijd hebben gedraaid. Het platform verkort die termijn niet maar laat elke dag zien waar je staat: Run 5 (audit-klaar) springt pas om zodra het werk klaar is, er genoeg bewijs onder ligt en geen enkele kritieke voorwaarde meer openstaat.

Welke normen zitten in het platform?

Vijf kaders dragen het grootste deel: ISO 27001, de AVG, NIS2 met de Cyberbeveiligingswet, DORA en de EU AI Act. Daarachter zit een catalogus met tientallen normen en referentiekaders, en per sector de architecturen die daar gelden, van NEN 7510 in de zorg tot NORA en de BIO bij de overheid. Welke ervan in beeld komen bepaal je zelf bij de scope, dus je zit niet vast aan één norm per account.

Kan een auditor meekijken?

Ja. Naast de mensen die er zelf in werken heeft elk plan een aantal gastplaatsen voor externen die alleen meekijken; hoeveel dat er zijn verschilt per plan. Zo kan een interne auditor of een adviseur die je inhuurt het dossier inzien zoals het is, zonder dat je stukken gaat rondmailen.

Zit Kanban bij het abonnement?

Nee. Kanban, onze projecten-tool, heeft een eigen licentie per gebruiker per maand, exclusief btw. Het bedrag staat op de prijzenpagina onder de plannen. Je kunt het compliance-platform gebruiken zonder Kanban en Kanban zonder het compliance-platform.

Waar vind ik uitleg over het traject en de begrippen in het platform?

Op de uitlegpagina. Daar staan de zes runs van scope tot onderhoud, wat een werkpakket, een prism en een werkblok is, hoe rollen en de werk-queue werken, hoe de domeinscan bewijs oplevert en wat er in het audit-package zit. Ook de vragen die binnen het platform zelf terugkomen staan daar, zoals waarom een run nog dicht is.

Wat kost het platform?

De bedragen staan per plan op onze prijzenpagina, exclusief btw. Wat je betaalt hangt af van het aantal mensen dat erin werkt, het aantal externen dat meekijkt, het aantal teams dat je opzet en het aantal kaders dat je tegelijk voert. Welke aantallen bij welk plan horen, zie je in de tabel daar.

Krijg ik een gratis proefperiode?

Ja. Elk plan begint met veertien dagen gratis proberen en je hebt daarvoor geen creditcard nodig. In die periode heb je toegang tot het volledige platform, dus je kunt je scope invullen, je zelfbeoordeling doen en zien welk werk eruit rolt voordat je iets betaalt.

Zijn de prijzen inclusief btw?

Nee. Alle bedragen op de prijzenpagina zijn per maand en exclusief btw. Dat geldt ook voor de losse licentie van onze projecten-tool. Betaalde abonnementen worden maandelijks of jaarlijks gefactureerd; bij jaarlijkse betaling geldt een korting.

Kan ik op elk moment opzeggen?

Ja. Je kunt het abonnement op elk moment opzeggen. Je account blijft daarna actief tot het einde van de lopende factureringsperiode, en na beëindiging heb je dertig dagen om een export van je data te maken. Daarna worden de gegevens verwijderd.

Wat kost het naast het platform aan eigen tijd?

Het meeste werk doe je zelf, en die uren staan los van het abonnement. Op onze kostenpagina staat de officiële raming bij het Cyberbeveiligingsbesluit, met de eigen uren erin. Wil je weten wanneer externe begeleiding logischer is dan een abonnement, dan zet de vergelijkingspagina de twee naast elkaar.

Kan ik begeleiding bij het abonnement krijgen?

Ja, maar niet als onderdeel van het abonnement. Begeleiding is een benoemde add-on naast Business die je los bij ons koopt. De prijs is op aanvraag, want het is een dienst met capaciteitsbeslag en geen prijsregel, en het aantal uren per kwartaal spreken we in het gesprek af. We bouwen daarnaast een kanaal van adviesbureaus die met dit platform werken, zodat je op termijn ook daar terecht kunt. Zonder die add-on verandert er niets aan je plan.

Wat als ik over de grenzen van mijn plan heen groei?

Elk plan heeft een eigen aantal gebruikers, gasten, teams en frameworks; die staan in de tabel op de prijzenpagina. Groei je daaroverheen, dan stap je over naar het volgende plan. Boven het grootste vaste plan wordt het een configuratie op maat, en dan rekenen we het samen door.

Wat kost een traject?

Dat hangt af van de vraag en van hoeveel wij overnemen, dus we spreken het af voordat we beginnen. Het advies kent geen abonnement en het platform geen verplichte begeleiding. De platformprijzen staan op onze prijzenpagina, en onze vergelijking platform of consultant zet de ordegroottes van begeleiding inkopen en het zelf doen naast elkaar.

Doen jullie ook de audit zelf, of certificeren jullie?

De certificeringsaudit niet. Middlemen is geen certificerende instelling en geeft geen certificaten af. Dat stempel zet een instelling met een accreditatie, en de regels verbieden diezelfde partij om jou vooraf te adviseren. Interne audits voeren we wel uit: je beoordeelt je eigen dossier voordat een buitenstaander dat doet, en elke bevinding krijgt een eigenaar. Wij zorgen dat je klaar bent voor die toets; de beoordeling ligt bij een ander.

Voor welke sectoren werken jullie?

Dit vak is geleerd bij onderwijsinstellingen, overheden, zorgorganisaties, industriële bedrijven en partijen in de financiële sector, zowel publiek als privaat. In het platform staan daarnaast per sector de kaders klaar die daar gelden: HORA en ROSA, NORA en de BIO, NEN 7510 en DORA. ISO 27001, NIS2 en de AVG raken ze allemaal.

Bouwen jullie een complete applicatie of alleen losse stukken?

Allebei, en de complete applicatie is waar we het meest op ingericht zijn. Van idee naar productie naar beheer door je eigen team, zoals we ook ons eigen compliance-platform hebben gemaakt. Een losse koppeling of een klein stuk automatisering doen we ook; hoe groot iets is, bepaalt niet of we het oppakken.

Moet ik al een budget hebben voor een softwareaanvraag?

Nee. Een budgetindicatie helpt ons om het voorstel op de juiste schaal te maken, maar "nog geen idee" is een eerlijk antwoord. De eerste mijlpaal in ons voorstel staat vast in omvang, planning en prijs, dus je weet wat je uitgeeft voordat je over de rest beslist.

Wat gebeurt er met de code na oplevering?

Die is van jou. We dragen code, documentatie en kennis over aan je eigen mensen, zodat je zelf verder kunt bouwen en niet aan ons vastzit. Wil je dat wij het beheer of de doorontwikkeling doen, dan kan dat, maar het is geen voorwaarde.

Zijn jullie echt onafhankelijk in het bestuursadvies?

Ja. We verkopen geen software van derden, we hebben geen partnerschappen met leveranciers en we verdienen niets aan de keuze die je maakt. Dat is het hele punt van deze dienst. Als het beste antwoord is dat je je huidige leverancier moet houden of dat je onze andere diensten niet nodig hebt, dan is dat het advies dat je krijgt.

Wat gebeurt er na het advies?

Dat beslis jij. Het advies staat op zichzelf en veel opdrachtgevers voeren het zelf uit. Wil je hulp bij de uitvoering, dan blijven we tijdelijk aan boord, bijvoorbeeld bij de gesprekken met een leverancier of bij het opzetten van een architectuur- of projectaanpak. Ook dan dragen we alles over aan je eigen mensen, want het moet zonder ons verder kunnen.

Wat is het verschil tussen enterprise- en solution-architectuur?

Enterprise-architectuur gaat over het geheel: welke systemen je landschap vormen, hoe ze samenhangen en waar je de komende jaren naartoe wilt. Solution-architectuur gaat over één oplossing binnen dat geheel: hoe dat ene systeem eruitziet, welke koppelingen het krijgt en welke eisen eraan hangen. We doen beide, en meestal heb je ze allebei nodig, want een goede oplossing in een onduidelijk landschap blijft een risico.

Werken jullie met de referentiearchitectuur van mijn sector?

Ja. Voor het onderwijs HORA en ROSA, voor de overheid NORA en de BIO, voor de zorg NEN 7510 en ZORA, voor finance DORA. Dwars door alle sectoren heen lopen ISO 27001, NIS2 en de AVG. We gebruiken ze als kader en als vragenlijst, niet als doel op zich: ze bepalen welke vragen je moet beantwoorden, niet welke leverancier je kiest.

Krijg ik bij architectuur meer dan een plaat?

Dat is het uitgangspunt. Je krijgt de huidige situatie, een doelarchitectuur, een roadmap met eigenaren per stap en de afwegingen die eronder liggen, alles in bewerkbare vorm. De roadmap toetsen we aan wat je mensen naast hun dagelijkse werk aankunnen. Liever een plan dat uitgevoerd wordt dan een plaat die mooi is.

Wat als we zelf al een architect hebben?

Dan werken we naast hem of haar. Vaak is de vraag niet meer kennis maar meer tijd, of een onafhankelijke blik op een keuze die intern gevoelig ligt. We vullen de rol ook tijdelijk in als die er niet is, maar het doel blijft hetzelfde: aan het eind ligt de architectuur bij jouw organisatie en niet bij ons.

Waar begint een security- en privacytraject?

Met een risicoanalyse die direct in maatregelen landt. Je vertelt eerst kort wat er speelt, en binnen één werkdag hoor je van ons. Daarna plannen we een gesprek en halen we op wat er al is: systemen, leveranciers, bestaand beleid en de kaders die voor jou gelden. Pas daarna schrijven we iets op.

Hoe zorgen jullie dat wij het zelf kunnen voortzetten?

Door het vanaf de eerste dag zo in te richten. We werken in jouw omgeving en in jouw documenten, elke maatregel krijgt een eigenaar bij jou en we leggen vast wat er periodiek moet gebeuren. Aan het eind volgt een overdracht met de mensen die het overnemen, inclusief de afwegingen achter de keuzes. Geen geheimen in IT.

Hoe zit het met beveiliging en privacy in software die jullie bouwen?

Die zitten in het ontwerp, niet in een controle achteraf. Toegang, logging, afhankelijkheden en de omgang met persoonsgegevens zijn keuzes die tijdens de bouw worden gemaakt en vastgelegd. Dat scheelt reparatiewerk en het levert meteen het bewijs op dat je nodig hebt als de applicatie onder een norm of onder de AVG valt.

Nemen jullie een vastgelopen project over?

Alleen als dat de snelste weg is, en altijd tijdelijk. Vaker coachen we de projectleider en het team die er al zitten, want zij blijven na ons. Nemen we de rol wel over, dan hoort het opleiden van je eigen opvolger vanaf de eerste week bij de opdracht. Een projectleider die onmisbaar wordt heeft zijn werk niet af.

Werken jullie alleen met Scrum?

Nee. Scrum en DevOps zijn de manieren van werken die we het vaakst aanleren, maar de methode is geen doel. Soms is een korte cyclus met een duidelijke definitie van klaar genoeg en past een volledig Scrum-raamwerk juist niet bij het werk. We kiezen wat bij je team en je opdracht past en leggen uit waarom.

Hoe snel zien we resultaat bij een project dat vastzit?

We kijken mee waar het knelt en stellen binnen een week een aanpak voor. In die aanpak spreken we af waaraan je over een paar weken ziet of het werkt. We beginnen bewust met een kleine verandering die meteen effect heeft, want een team dat weer resultaat ziet pakt de rest zelf op. Hoe lang het geheel duurt hangt af van wat er vastzit.

Hebben jullie een tool om het werk zichtbaar te maken?

Ja, onze eigen kanban-tool staat op kanban.middlemen.nl. We werken net zo goed met wat jij al gebruikt. Dat is ook het uitgangspunt: een nieuwe tool lost geen samenwerkingsprobleem op. Eerst duidelijk maken hoe het werk loopt, daarna pas kijken of een ander bord daarbij helpt.

Wat controleert de gratis domeinscan?

De scan controleert TLS-configuratie, security headers, DNSSEC, IPv6, CAA-records, RPKI, e-mailbeveiliging (SPF, DKIM en DMARC), blootgestelde paden, cookie- en contentbeveiliging, mailtransport-versleuteling en DNS-configuratiehygiene van je domein. De uitslag eindigt niet bij een cijfer maar bij de eerste werkblokken die eruit volgen.

Is de domeinscan echt gratis?

Ja. Je hoeft geen account aan te maken. Wil je het volledige rapport als PDF, dan vragen we alleen een e-mailadres op het gescande domein.

Is de scan veilig voor mijn website?

Ja. De scan doet alleen reguliere, leesbare verzoeken zoals een browser of mailserver dat ook doet. Er wordt niets aangepast en niets belast.

Wat zegt de score over compliance?

De score laat zien hoe je domein er technisch voorstaat. Veel checks raken direct aan eisen uit normen als ISO 27001 en NIS2; in het platform worden geslaagde checks automatisch als bewijs gekoppeld.

Hoe actueel zijn de gidsen?

Elke gids draagt de datum waarop hij voor het laatst is bijgewerkt; op de gidsenpagina staat die bij elke kaart. We lopen ze elk kwartaal na en verwerken een wijziging in de wet meteen. Zo staan de inwerkingtreding van de Cyberbeveiligingswet op 15 augustus 2026 en het uitstel van de zware AI-plichten naar 2027 en 2028 er al in. Onderaan elke gids staat de bronnenlijst.

Kan ik een gids als PDF krijgen?

Nee, de gidsen staan alleen op deze site. Zo weet je zeker dat je de bijgewerkte versie leest en geen bestand van een half jaar oud. Wat wel als PDF in je inbox komt is het rapport van onze gratis domeinscan. Daarvoor vragen we alleen een e-mailadres op het domein dat je laat scannen.

Vervangen de gidsen juridisch advies?

Nee. Een gids vat samen wat een regel in de praktijk van je verlangt en wijst door naar de instantie die erover gaat, zoals het NCSC, de Autoriteit Persoonsgegevens of de toezichthouder van jouw sector. Voor een oordeel over jouw eigen situatie heb je iemand nodig die je organisatie kent, een jurist of een adviseur.

Waar vind ik de wetstekst zelf?

Bij de bron. Nederlandse wetgeving staat in de Wettenbank van de overheid, Europese verordeningen op EUR-Lex en de toelichting bij de Cyberbeveiligingswet bij het NCSC. Een artikel noemt het wetsartikel of het normhoofdstuk waar het op steunt, zodat je het daar kunt opzoeken. De volledige bronnenlijst per onderwerp staat onderaan de gids die erbij hoort.

Hoe vaak verschijnt er een nieuw artikel?

Er verschijnen twee artikelen per maand. De gidsen op deze site krijgen daarnaast elk kwartaal een controle, want een wijziging in een wet hoort daar eerder te landen dan in een nieuw stuk. Bestaande artikelen werken we bij zodra de feiten veranderen, in plaats van er een tweede versie naast te zetten.

Wie schrijft de artikelen?

Rishi Bhawanidin schrijft ze. Hij werkt dertig jaar in dit vak en heeft de onderwerpen die hier langskomen zelf bij organisaties zien landen: in de industrie, bij overheden, in de zorg, in het onderwijs en in de financiële sector. Onder elk artikel staat zijn naam, en op zijn eigen pagina staat waar die ervaring vandaan komt.

Hoe wordt een aanbreng herkend en uitbetaald?

Je meldt de organisatie vooraf bij ons aan, met de naam van de organisatie en je contactpersoon daar. Noemt een klant jou zelf bij de registratie of in het eerste gesprek, dan telt dat ook. Wordt de organisatie klant, dan zie je dat in de kwartaalafrekening: per klant het gefactureerde en ontvangen abonnementsbedrag en jouw 20 procent daarvan. Die afrekening maken wij namens jou (self-billing), dus je stuurt zelf geen factuur. Blijft je vergoeding in een kwartaal onder de 50 euro, dan schuift die door naar het volgende kwartaal; is er wel een afrekening, dan betalen we binnen dertig dagen.

Kan ik allebei doen: aanbrengen en begeleiden?

Ja. Een klant die je aanbrengt en daarna ook begeleidt, levert de aanbrengvergoeding op én je eigen tarief voor de begeleiding. Wat wij per traject rekenen als je het platform onder je eigen begeleiding zet, spreken we in het gesprek af; dat staat los van de 20 procent.

Wat kost het voor een bureau?

Prijs op aanvraag. Er is geen vaste tarieflijst voor bureaus, omdat de afspraak afhangt van het aantal trajecten en van wie de klantrelatie draagt. De gewone abonnementsbedragen staan wel open en bloot op onze prijzenpagina, dus je weet waar het gesprek begint en je kunt zelf inschatten wat er tussen die prijs en jouw tarief te verdelen valt.

Gaan jullie mijn klanten benaderen?

Middlemen levert zelf ook advies, dus dat is een terechte vraag. De afspraak is dat de klantrelatie blijft waar hij hoort: een klant die jij binnenbrengt is jouw klant. Wie het gesprek voert, wie factureert en wat er gebeurt als een klant zelf bij ons aanklopt leggen we vooraf vast, want zonder die afspraak is er geen kanaal.

Kan ik het platform onder mijn eigen merk aanbieden?

Volledig white label is het niet: het platform draagt de naam Middlemen. Wat wel kan is dat jij de begeleiding levert en het gesprek voert. Je klant werkt in het platform, jij bepaalt het traject, het tarief en het tempo. Wil je verder gaan dan dat, leg het dan in het gesprek voor; we bouwen dit kanaal met de eerste bureaus samen op.

Hoe snel reageren jullie?

Binnen één werkdag. Een bericht via het contactformulier of de intake komt binnen bij dezelfde mensen als een mail naar info@middlemen.nl, dus het maakt voor de snelheid niet uit welke weg je kiest. Bellen kan ook, op werkdagen tijdens kantooruren.

Wat is het verschil tussen het contactformulier, "Vertel wat er speelt" en de software-aanvraag?

Het contactformulier is voor een gewone vraag of een bericht. "Vertel wat er speelt" is een korte intake in drie stappen voor als er iets in je organisatie speelt: je kiest de situatie, vertelt iets over je organisatie en ziet meteen welke dienst erbij past. De software-aanvraag stelt de vragen die specifiek voor een softwareaanvraag nodig zijn, zoals welke systemen erbij horen en wanneer het klaar moet zijn. Twijfel je, dan is het contactformulier prima; wij verwijzen je door als dat handiger is.

Welke gegevens vraagt de intake?

Drie stappen. Eerst de situatie die het dichtst bij je verhaal komt, met een toelichting die optioneel is. Dan de naam van je organisatie, je sector en hoe snel het moet. Tot slot je naam en een zakelijk e-mailadres; een telefoonnummer mag erbij maar is niet verplicht.

Kan ik ook bellen of mailen in plaats van het formulier?

Ja. Je bereikt ons op +31 40 298 5996 en op info@middlemen.nl. Ons adres is Woenselse Markt 13B, 5612 CP Eindhoven, KvK-nummer 61163104. Het formulier is alleen handiger omdat je bericht dan meteen met een onderwerp bij de juiste persoon landt.

Kan het ook in het Engels?

Ja, allemaal. Het gesprek voeren we in het Nederlands of in het Engels, wat jij prettig vindt. De site schakel je bovenin om; de publieke site en het platform bestaan volledig in beide talen, en dat geldt ook voor de gidsen en de artikelen over Nederlandse en Europese regelgeving. De bronnen blijven staan zoals ze zijn, want een Nederlandse wettekst bestaat nu eenmaal in het Nederlands.

Nog een vraag

Staat je vraag er niet bij?

Stel hem via het contactformulier, of vertel in drie stappen wat er speelt. Antwoord binnen één werkdag.

Naar het contactformulier Vertel wat er speelt
Liever eerst zelf lezen? Uitleg over het platform · Alle gidsen