Naar hoofdinhoud
CloudOptX hoofdpagina

CloudOptX · overheidscompliance

Nederlandse wet- en regelgeving, toetsbaar verwerkt.

De EU AI Act hoog-risico-verplichtingen zijn van kracht en de Cyberbeveiligingswet is op 15 augustus 2026 in werking getreden. Overheidsorganisaties moeten nu aantoonbaar voldoen aan BIO2, NIS2 en de AVG. CloudOptX vertaalt elk kader naar concrete bewijscriteria in uw besluitdossier.

BIO2 · normenkader overheidCbw / NIS2 · van kracht sinds 15-08-2026EU AI Act · hoog-risico van krachtAVG art. 32 · verwerkersafspraken

Cyberbeveiligingswet (NIS2)

In werking sinds 15 augustus 2026

Overheid en kritieke sectoren moeten zich aanmelden bij NIS2. CloudOptX ondersteunt met meldplicht, registratieplicht en ketentoets.

Aantal dagen van kracht: 19 dagen

EU AI Act — hoog-risico

In werking sinds 2 augustus 2026

Hoog-risico AI-systemen (uitkeringscontrole, personeelsselectie, fraudedetectie) moeten geregistreerd zijn en voldoen aan de documentatie- en toezichtvereisten.

Aantal dagen van kracht: 32 dagen

Kaders in beeld

Wat de wet vereist, en hoe CloudOptX dat ondersteunt.

Elk kader wordt in een verkenning gekoppeld aan uw scope: relevante maatregelen, bewijscriteria, eigenaar en toetsmoment. Deze pagina geeft een actueel overzicht; toepassing wordt per opdracht juridisch en feitelijk gevalideerd.

Normenkader · overheid

BIO2 — Baseline Informatiebeveiliging Overheid

Actueel

Wat de wet vereist

  • • Vastgesteld 23 sep 2025; risicogericht, gebaseerd op NEN-EN-ISO/IEC 27001:2023 en 27002:2022.
  • • Verplichte overheidsmaatregelen + risicogestuurde invulling; verklaring van toepasselijkheid (VvT) openbaar.
  • • Via de Cyberbeveiligingsregeling sector Overheid wettelijk verankerd onder de Cbw.
  • • Rijk, provincies en waterschappen sinds 23 sep 2025; gemeenten via ENSIA-verantwoording.

Hoe CloudOptX ondersteunt

  • • BIO2-gap-analyse en nulmeting per scenario (OneGov, Sovereign).
  • • Overheidsmaatregelen als bewijscriteria in het besluitdossier.
  • • Landing Zones en Identity Center ingericht op BIO2-baseline.
  • • Ondersteuning VvT, risicoacceptatie en auditvoorbereiding.

Wet · implementatie NIS2-richtlijn

Cyberbeveiligingswet (Cbw)

inwerking 15-08-2026

Wat de wet vereist

  • • Zorgplicht voor beveiliging van netwerk- en informatiesystemen (overheid via BIO2).
  • • Meldplicht: vroege waarschuwing binnen 24 u, incidentmelding binnen 72 u, eindrapport binnen 1 maand.
  • • Registratieplicht, toezicht (RDI), bestuurdersaansprakelijkheid en ketenbeveiliging.

Hoe CloudOptX ondersteunt

  • • Bewaking van meld- en registratieplicht per applicatie en leverancier.
  • • Ketentoets: leveranciers, contracten en cloudopties langs NIS2-criteria.
  • • Incidentparaatheid: detectie, logging, herstelroute en testmomenten.

EU-verordening 2024/1689

EU AI Act

hoog-risico per 02-08-2026

Wat de wet vereist

  • • Hoog-risico AI-systemen (o.a. uitkeringscontrole, personeelsselectie, fraudedetectie) moeten vanaf 2 aug 2026 aan registratie-, transparantie- en toezichtseisen voldoen.
  • • Artikel 4: aantoonbare AI-geletterdheid van medewerkers.
  • • Documentatie, menselijk toezicht, discriminatiemonitoring en incidentmelding.

Hoe CloudOptX ondersteunt

  • • AI-register met risicoclassificatie, eigenaar, data en besluitstatus (CTX).
  • • Governance: gebruiksdoel, model, menselijke controle en acceptatie vastgelegd.
  • • Kosten en bewijs per model, team en bedrijfsuitkomst.

EU-verordening 2016/679

AVG

Wat de wet vereist

  • • Art. 32: passende beveiliging van persoonsgegevens (o.a. versleuteling, toegangsbeheer, logging).
  • • Dataminimalisatie, doelbinding, bewaartermijnen en verwerkersovereenkomsten.
  • • Meldplicht datalekken binnen 72 uur aan de AP.

Hoe CloudOptX ondersteunt

  • • Verwerkersovereenkomst en doeleindebeperking per verwerking.
  • • Identity Center: minimale rechten, MFA en auditlogging.
  • • Retentie en verwijdering als onderdeel van exit en portabiliteit.

Verantwoording · gemeenten

ENSIA

Wat het vereist

  • • Jaarlijkse, uniforme verantwoording over informatieveiligheid door alle gemeenten.
  • • Vragenlijst ingericht op de structuur van de BIO; collegeverklaring op basis van aantoonbare maatregelen.

Hoe CloudOptX ondersteunt

  • • Bewijsvoering en dossiervorming die direct bruikbaar zijn voor de ENSIA-lijn.
  • • Overzicht van maatregelen, eigenaren, risico’s en toetsmomenten.

Transparantie & duurzaamheid

Woo & Archiefwet

Wat het vereist

  • • Wet open overheid: actieve en passieve openbaarmaking van overheidsinformatie.
  • • Archiefwet: duurzame bewaring, beheer en tijdige vernietiging van archiefbescheiden.

Hoe CloudOptX ondersteunt

  • • Besluitdossiers herleidbaar tot bron, eigenaar en bewijs — klaar voor inzage en verantwoording.
  • • Retentie, export en vernietiging als onderdeel van data- en exitregie.

Aanvullend relevant: NCSC-adviezen en coördinatie van kwetsbaarheden (zie Responsible disclosure), NEN-ISO/IEC 27001/27002 als grondslag, en per sector specifieke kaders zoals NEN 7510 (zorg). Toepasselijkheid wordt altijd per opdracht en per organisatie vastgesteld.

Van wet naar aantoonbaar besluit

Welk kader vraagt als eerste om een toets?

Vraag een compliance-verkenning aan. Na kwalificatie ontvangt u een voorstel met de relevante kaders, bewijscriteria en een concrete vervolgroute.

Vraag een verkenning aan

Deze pagina geeft een actueel overzicht en is geen juridisch advies.