Zorg, overheid, finance, onderwijs en industrie werken elk met hun eigen combinatie van wetten, normen en toezichthouders. Op deze pagina staat per sector welk kader bindend is en welk werk daaruit volgt. Val je niet in een van deze vijf, dan vind je alle kaders op de normenpagina.
Zorginstellingen werken met patiëntgegevens die tot de gevoeligste categorie persoonsgegevens horen, en de Inspectie Gezondheidszorg en Jeugd houdt daar toezicht op. NEN 7510 is sinds het Besluit elektronische gegevensverwerking door zorgaanbieders uit 2017 bindend voor zorginformatiesystemen en uitwisselingssystemen, en de Cyberbeveiligingsregeling voor de zorg noemt de norm sinds augustus 2026 als route naar de zorgplicht onder de Cyberbeveiligingswet. Daarnaast geldt de AVG voor elke verwerking van patiëntgegevens, en de zorg is als essentiële entiteit ook aangewezen onder NIS2. Veel van het werk zit in de keten: zorgaanbieders wisselen gegevens uit met andere aanbieders, apotheken en het eigen zorginformatiesysteem.
Overheidsorganisaties werken met de Baseline Informatiebeveiliging Overheid als gedeeld normenkader voor Rijk, gemeenten, provincies en waterschappen, en het Overheidsbreed Beleidsoverleg Digitale Overheid heeft BIO2 vastgesteld als de geldende versie. Gemeenten met een DigiD-aansluiting laten daarnaast jaarlijks een ICT-beveiligingsassessment uitvoeren en verantwoorden zich via ENSIA aan het Ministerie van Binnenlandse Zaken. De AVG geldt voor elke verwerking van burgergegevens, en overheidsdiensten die onder de Europese NIS2-richtlijn vallen krijgen daarbovenop een zorgplicht en een meldplicht. Overheidswebsites en -apps moeten daarnaast voldoen aan WCAG onder het Tijdelijk besluit digitale toegankelijkheid.
Financiële instellingen vallen sinds 17 januari 2025 onder DORA, de Europese verordening voor digitale operationele weerbaarheid, en De Nederlandsche Bank houdt daar samen met de AFM toezicht op. De verordening rust op vijf pijlers: ICT-risicobeheer, incidentrapportage, weerbaarheidstesten, beheer van ICT-derden en informatiedeling. Daarnaast geldt de AVG voor de verwerking van klantgegevens, en wordt ISO 27001 in de sector veelal als basis voor informatiebeveiliging gebruikt. Banken en verzekeraars zijn essentiële entiteiten onder NIS2, terwijl het bankwezen en de financiële-marktinfrastructuur onder de Wwke juist zijn uitgezonderd van de risicobeoordeling en de meldplicht.
Onderwijsinstellingen werken voor informatiebeveiliging met het Normenkader IBP van SURF en Kennisnet, en instellingen in het hoger onderwijs leggen daarnaast via SURFaudit verantwoording af over hun beveiliging. De AVG geldt voor elke verwerking van leerling- en studentgegevens, en veel instellingen gebruiken ISO 27001 als onderliggende standaard voor hun managementsysteem. NIS2 raakt het onderwijs beperkt: de richtlijn wijst in bijlage II onderzoeksorganisaties aan, dus een school of universiteit valt er alleen onder als zij als zodanig is aangewezen. Publiekrechtelijke onderwijsinstellingen die bestuursorgaan zijn, moeten hun websites en apps daarnaast toegankelijk maken volgens WCAG.
In de industrie groeien operationele technologie en IT naar elkaar toe, en productielijnen en hun besturingssystemen hangen steeds vaker aan het netwerk. IEC 62443 is de norm waarop integratoren en machineleveranciers worden afgerekend voor de beveiliging van die omgevingen. Machines, apparatuur en besturingssoftware met een netwerkverbinding vallen onder de Cyber Resilience Act, met essentiële eisen en een meldplicht voor de fabrikant of integrator. Wie machines, besturingssoftware of veiligheidscomponenten bouwt of onder eigen merk levert, valt vanaf 20 januari 2027 onder de Machineverordening. Chemie, voedselproductie en maakindustrie kunnen daarnaast onder NIS2 vallen als aangewezen sector, naast ISO 27001 als gangbare basis voor informatiebeveiliging.
Aannemers, ontwikkelaars, BIM
ISO 19650 (BIM-management), NEN 2660 (BIM-datamodel), TOGAF Standard, 10th Edition
Bekijk de normenEnergieleveranciers, netbeheerders, water-utilities
ISO 55001:2014, TOGAF Standard, 10th Edition, ISO/IEC 27019:2017
Bekijk de normenVoedselproducenten, agrarische bedrijven, distributie
ISO 22000:2018, HACCP (Codex Alimentarius), TOGAF Standard, 10th Edition
Bekijk de normenSociale verhuurders, Aedes-leden
BIC (Baseline Informatiebeveiliging Corporaties), ITIL 4, COBIT 2019
Bekijk de normenNGO's, musea, fondsen, verenigingen, stichtingen
TOGAF Standard, 10th Edition, ISO/IEC 27001:2022, AVG/GDPR
Bekijk de normenWinkels, e-commerce, horeca
TOGAF Standard, 10th Edition, ISO/IEC 27001:2022, PCI-DSS 4.0
Bekijk de normenTelecom-providers, omroepen, ICT-infrastructuur
ITIL 4, TOGAF Standard, 10th Edition, ISO/IEC 27011:2024
Bekijk de normenVervoerders, expediteurs, posterijen, infrastructuur
ISO 28000:2022, TOGAF Standard, 10th Edition, ISO/IEC 27001:2022
Bekijk de normenVoor elke sector doorloop je dezelfde zes runs: scope, self-assessment, ISMS, interne audit, audit-klaar en onderhoud. Wat verschilt, is welke wetten, normen en referentiemodellen daarbinnen gelden en welke controls dus in je werkpakket terechtkomen. Een zorginstelling ziet daardoor andere werkblokken dan een gemeente, ook al doorlopen beide dezelfde zes runs.
Je werkpakket bepaalt welk werk je ziet: één kader of een combinatie, met de bijbehorende rollen en bewijsstukken. Je kiest zelf of je dat werk met het platform zelf uitvoert, of dat je daarbij begeleiding van Middlemen inschakelt.
Begin met een gratis intake of met Workblock.