Sectoren

Voor welke sectoren wij werken

Zorg, overheid, finance, onderwijs en industrie werken elk met hun eigen combinatie van wetten, normen en toezichthouders. Op deze pagina staat per sector welk kader bindend is en welk werk daaruit volgt. Val je niet in een van deze vijf, dan vind je alle kaders op de normenpagina.

Zorg

Zorginstellingen werken met patiëntgegevens die tot de gevoeligste categorie persoonsgegevens horen, en de Inspectie Gezondheidszorg en Jeugd houdt daar toezicht op. NEN 7510 is sinds het Besluit elektronische gegevensverwerking door zorgaanbieders uit 2017 bindend voor zorginformatiesystemen en uitwisselingssystemen, en de Cyberbeveiligingsregeling voor de zorg noemt de norm sinds augustus 2026 als route naar de zorgplicht onder de Cyberbeveiligingswet. Daarnaast geldt de AVG voor elke verwerking van patiëntgegevens, en de zorg is als essentiële entiteit ook aangewezen onder NIS2. Veel van het werk zit in de keten: zorgaanbieders wisselen gegevens uit met andere aanbieders, apotheken en het eigen zorginformatiesysteem.

Wet elektronische gegevensuitwisseling in de zorg (Wegiz)NIS2 Directive (EU) 2022/2555Wet weerbaarheid kritieke entiteiten (Wwke)Wet digitale overheid (Wdo) en eIDAS 2.0AVG/GDPREuropean Health Data Space (EU 2025/327)NEN 7510:2024ISO/IEC 27001:2022
  • De IGJ heeft je zorginstelling gevraagd aan te tonen dat je aan NEN 7510 voldoet.
  • Je wilt gegevens uitwisselen met een andere zorgaanbieder en moet aantonen dat dat volgens de norm gebeurt.
  • Je werkt met een leverancier van je zorginformatiesysteem en zoekt uit welke afspraken daarover in het contract horen.
  • Je bent doorverwezen naar de Cyberbeveiligingswet en weet niet of je zorgplicht daaruit al gedekt is door NEN 7510.
Scan je domein gratisVertel wat er speelt

Overheid

Overheidsorganisaties werken met de Baseline Informatiebeveiliging Overheid als gedeeld normenkader voor Rijk, gemeenten, provincies en waterschappen, en het Overheidsbreed Beleidsoverleg Digitale Overheid heeft BIO2 vastgesteld als de geldende versie. Gemeenten met een DigiD-aansluiting laten daarnaast jaarlijks een ICT-beveiligingsassessment uitvoeren en verantwoorden zich via ENSIA aan het Ministerie van Binnenlandse Zaken. De AVG geldt voor elke verwerking van burgergegevens, en overheidsdiensten die onder de Europese NIS2-richtlijn vallen krijgen daarbovenop een zorgplicht en een meldplicht. Overheidswebsites en -apps moeten daarnaast voldoen aan WCAG onder het Tijdelijk besluit digitale toegankelijkheid.

NIS2 Directive (EU) 2022/2555Wet weerbaarheid kritieke entiteiten (Wwke)Wet digitale overheid (Wdo) en eIDAS 2.0AVG/GDPRWet open overheid (Woo)Baseline Informatiebeveiliging Overheid 2.0DigiD Audit (ICT-Beveiligingsassessment)Suwinet Verantwoordingsrichtlijn (GeVS)
  • Je gemeente moet de jaarlijkse ENSIA-verantwoording over de BIO, DigiD en Suwinet aanleveren.
  • Je hebt een DigiD-aansluiting en het jaarlijkse assessment staat voor de deur.
  • Je website of app voldoet nog niet aantoonbaar aan WCAG.
  • Je wilt weten of je organisatie naast de BIO ook onder de Cyberbeveiligingswet valt.
Scan je domein gratisVertel wat er speelt

Finance

Financiële instellingen vallen sinds 17 januari 2025 onder DORA, de Europese verordening voor digitale operationele weerbaarheid, en De Nederlandsche Bank houdt daar samen met de AFM toezicht op. De verordening rust op vijf pijlers: ICT-risicobeheer, incidentrapportage, weerbaarheidstesten, beheer van ICT-derden en informatiedeling. Daarnaast geldt de AVG voor de verwerking van klantgegevens, en wordt ISO 27001 in de sector veelal als basis voor informatiebeveiliging gebruikt. Banken en verzekeraars zijn essentiële entiteiten onder NIS2, terwijl het bankwezen en de financiële-marktinfrastructuur onder de Wwke juist zijn uitgezonderd van de risicobeoordeling en de meldplicht.

DORANIS2 Directive (EU) 2022/2555Wet weerbaarheid kritieke entiteiten (Wwke)AVG/GDPRISO/IEC 27001:2022ISO 22301:2019ISO/IEC 27017:2026ISO/IEC 27701:2025
  • Je moet aantonen dat je ICT-risicobeheer voldoet aan de vijf pijlers van DORA.
  • Een zakelijke klant vraagt om een SOC 2-verklaring of een ISO 27001-certificaat.
  • Je besteedt een kritieke ICT-dienst uit en moet dat volgens DORA registreren en beheren.
  • Je wilt weten of DORA of NIS2 leidend is voor jouw type instelling.
Scan je domein gratisVertel wat er speelt

Onderwijs

Onderwijsinstellingen werken voor informatiebeveiliging met het Normenkader IBP van SURF en Kennisnet, en instellingen in het hoger onderwijs leggen daarnaast via SURFaudit verantwoording af over hun beveiliging. De AVG geldt voor elke verwerking van leerling- en studentgegevens, en veel instellingen gebruiken ISO 27001 als onderliggende standaard voor hun managementsysteem. NIS2 raakt het onderwijs beperkt: de richtlijn wijst in bijlage II onderzoeksorganisaties aan, dus een school of universiteit valt er alleen onder als zij als zodanig is aangewezen. Publiekrechtelijke onderwijsinstellingen die bestuursorgaan zijn, moeten hun websites en apps daarnaast toegankelijk maken volgens WCAG.

NIS2 Directive (EU) 2022/2555Wet digitale overheid (Wdo) en eIDAS 2.0AVG/GDPRWet open overheid (Woo)Normenkader IBP po/voSURFaudit IB-toetsingskaderISO/IEC 27001:2022ISO/IEC 27017:2026
  • Je instelling vult SURFaudit in en zoekt een werkplanning naast de zelfevaluatie.
  • Je moet aantonen dat leerling- of studentgegevens volgens de AVG worden verwerkt.
  • Je wilt weten of jouw onderzoeksinstelling onder NIS2 valt.
  • Je leer- of administratiesysteem draait in de cloud en je zoekt uit welke afspraken daarbij horen.
Scan je domein gratisVertel wat er speelt

Industrie

In de industrie groeien operationele technologie en IT naar elkaar toe, en productielijnen en hun besturingssystemen hangen steeds vaker aan het netwerk. IEC 62443 is de norm waarop integratoren en machineleveranciers worden afgerekend voor de beveiliging van die omgevingen. Machines, apparatuur en besturingssoftware met een netwerkverbinding vallen onder de Cyber Resilience Act, met essentiële eisen en een meldplicht voor de fabrikant of integrator. Wie machines, besturingssoftware of veiligheidscomponenten bouwt of onder eigen merk levert, valt vanaf 20 januari 2027 onder de Machineverordening. Chemie, voedselproductie en maakindustrie kunnen daarnaast onder NIS2 vallen als aangewezen sector, naast ISO 27001 als gangbare basis voor informatiebeveiliging.

NIS2 Directive (EU) 2022/2555Cyber Resilience Act (EU 2024/2847)Machineverordening (EU 2023/1230)AVG/GDPRData Act (EU 2023/2854)ISO 9001:2015ISO/IEC 27001:2022IEC 62443 (2-1:2024, 3-3, 4-1, 4-2)
  • Je levert machines of besturingssoftware met een netwerkverbinding en moet de eisen van de Cyber Resilience Act invullen.
  • Je OT-omgeving hangt aan het netwerk en je zoekt uit wat IEC 62443 daarvoor vraagt.
  • Je valt als chemie- of voedselbedrijf mogelijk onder NIS2 en weet niet zeker of je bent aangewezen.
  • Je bereidt je voor op de Machineverordening die vanaf 20 januari 2027 geldt.
Scan je domein gratisVertel wat er speelt

Andere sectoren

Bouw

Aannemers, ontwikkelaars, BIM

ISO 19650 (BIM-management), NEN 2660 (BIM-datamodel), TOGAF Standard, 10th Edition

Bekijk de normen
Energie / Utilities

Energieleveranciers, netbeheerders, water-utilities

ISO 55001:2014, TOGAF Standard, 10th Edition, ISO/IEC 27019:2017

Bekijk de normen
Voedsel / Agri

Voedselproducenten, agrarische bedrijven, distributie

ISO 22000:2018, HACCP (Codex Alimentarius), TOGAF Standard, 10th Edition

Bekijk de normen
Woningcorporaties

Sociale verhuurders, Aedes-leden

BIC (Baseline Informatiebeveiliging Corporaties), ITIL 4, COBIT 2019

Bekijk de normen
Non-profit / Cultuur

NGO's, musea, fondsen, verenigingen, stichtingen

TOGAF Standard, 10th Edition, ISO/IEC 27001:2022, AVG/GDPR

Bekijk de normen
Retail

Winkels, e-commerce, horeca

TOGAF Standard, 10th Edition, ISO/IEC 27001:2022, PCI-DSS 4.0

Bekijk de normen
Tech / SaaS

Software, IT-dienstverlening

Agile/Scrum, Scrum Guide, SAFe 6.0

Bekijk de normen
Telecom / Media

Telecom-providers, omroepen, ICT-infrastructuur

ITIL 4, TOGAF Standard, 10th Edition, ISO/IEC 27011:2024

Bekijk de normen
Transport / Logistiek

Vervoerders, expediteurs, posterijen, infrastructuur

ISO 28000:2022, TOGAF Standard, 10th Edition, ISO/IEC 27001:2022

Bekijk de normen

Hoe wij per sector werken

Voor elke sector doorloop je dezelfde zes runs: scope, self-assessment, ISMS, interne audit, audit-klaar en onderhoud. Wat verschilt, is welke wetten, normen en referentiemodellen daarbinnen gelden en welke controls dus in je werkpakket terechtkomen. Een zorginstelling ziet daardoor andere werkblokken dan een gemeente, ook al doorlopen beide dezelfde zes runs.

Je werkpakket bepaalt welk werk je ziet: één kader of een combinatie, met de bijbehorende rollen en bewijsstukken. Je kiest zelf of je dat werk met het platform zelf uitvoert, of dat je daarbij begeleiding van Middlemen inschakelt.

Aan het werk

Twee voordeuren. Eén doel.

Begin met een gratis intake of met Workblock.

Bekijk Workblock Gratis intake
Zelf beginnen kan zonder account. Een gesprek mag ook.