5 how-to's

NIS2, ISO 27001 & bewijs

Een auditor wil geen beleid lezen, hij wil bewijs zien dat het beleid draait. Deze how-to's vertalen NIS2 art. 21, ISO 27001 Annex A en de CRA naar concrete servertaken en tonen hoe je het bewijs verzamelt zodat het over zes maanden nog klopt. We beschrijven hoe je bewijs verzamelt, niet of je compliant bent — dat blijft een juridische beoordeling.

NIS2, ISO 27001 & bewijs
gevorderd · 6 min lezen
2026-09-16

AWS MSP VCL 8.0 gap-analyse in één middag: van 61 controls naar een werklijst

Vanaf 1 januari 2027 valideert AWS MSP-partners alleen nog op Validation Checklist 8.0: 24 nieuwe en 27 herschreven controls, met GenAI-observability, toil-meting en AI-governance als nieuwe blokken. Dit is de werkwijze om in één middag te weten waar je staat: welke controls je al met bestaande systemen dekt, welke een tijdreeks nodig hebben die je vandaag moet starten, en welke puur organisatorisch zijn. Met twee scripts (AI-dependency-inventaris en toil-baseline) en een invulbare worksheet.

awsmspvcl-8.0compliancegenaiobservabilitytoil
NIS2, ISO 27001 & bewijs
gevorderd · 5 min lezen
2026-09-16

ISO 27001 A.8.8 bewijzen met logs in plaats van met een Word-document: technische kwetsbaarheden beheren

Control A.8.8 vraagt dat je kwetsbaarheden tijdig identificeert, beoordeelt en aanpakt. De meeste organisaties bewijzen dat met een beleid en een screenshot van een scanner. Een auditor wil de keten zien: wanneer werd de CVE bekend, wanneer zag jij hem, wat besliste je, wanneer was hij dicht. Dit is hoe je die vier tijdstippen automatisch uit je servers haalt en er een metriek van maakt — MTTR per severity — die je elk kwartaal kunt tonen.

iso27001a.8.8cvemttrevidencenis2
NIS2, ISO 27001 & bewijs
gevorderd · 5 min lezen
2026-09-16

Kwartaal-access-review in één uur: accounts, sudo, SSH-keys en SSO naast de personeelslijst — met script

ISO 27001 A.5.18 en NIS2 art. 21 §2 (i) vragen dat je periodiek nakijkt wie toegang heeft en of dat nog klopt. In de praktijk wordt dat een middag spreadsheets, of het gebeurt niet. Dit script maakt van de review een uur: het legt de technische inventaris (servers, sudo, keys, IdP-accounts) naast de HR-lijst, markeert elke afwijking, en produceert het ondertekende verslag dat een auditor accepteert.

access-reviewiso27001nis2sudosshidentity
NIS2, ISO 27001 & bewijs
gevorderd · 6 min lezen
2026-09-15

Wat een NIS2-auditor écht vraagt: twaalf bewijsstukken en het script dat ze uit je servers haalt

Geen beleid, geen intenties: een auditor wil artefacten met een datum. Dit zijn de twaalf die in vrijwel elke CyFun- of NIS2-audit terugkomen, met per stuk het commando dat het oplevert, en een evidence-pack.sh dat alles in één ondertekend archief zet dat over zes maanden nog controleerbaar is.

nis2auditevidencecyberfundamentalsiso27001ed25519
NIS2, ISO 27001 & bewijs
beginner · 8 min lezen
2026-09-15

NIS2-checklist voor de Belgische KMO: de tien maatregelen van artikel 21 vertaald naar concrete servertaken

NIS2 art. 21 §2 somt tien maatregelen op in juridisch Nederlands. Dit is de vertaling naar wat je maandag op je servers doet — per maatregel het commando, het bestand of het script dat het bewijs oplevert. Met de Belgische context: wet van 26 april 2024, CCB, CyberFundamentals en de registratieplicht.

nis2ccbcyberfundamentalschecklistkmobelgië

← Alle how-to's