normen
De normbronnen van Security Commons NL als dataset: BIO 2.0, NIST CSF 2.0, het Wpg-toetsingskader voor boa-organisaties en de AVG, elk als één JSON-bestand in één schema, met herkomst en een vingerafdruk. Voor iedereen die een norm in een tool wil laden zonder hem eerst uit een PDF te moeten halen.
Status: in gebruik. De aanvalspaden en applicatiecheck lezen hieruit; tests en CI bewaken de inhoud.
Voor wie
Wie een instrument bouwt dat naar een norm verwijst, en wie een norm wil doorzoeken of hergebruiken zonder de opmaak van de uitgever. CISO's, ISO's, privacy officers en bouwers bij publieke organisaties.
Snel starten
- Kies een kader:
bio2.json,bio2-domeinen.json,nist-csf.json,wpg.jsonofavg.json. Wat erin zit staat in kaders.md, of leesbaar op security-commons-nl.github.io/normen. - Elk bestand heeft dezelfde kop:
kader,titel,versie,toelichting,bron(naam, versie, url, licentie, datum van ophalen) envingerafdruk, en daaronder de lijstmaatregelen(ofdomeinen). Het schema staat inschema.json. - Gebruik je een kader in een eigen repo, kopieer het dan en bewaar de
vingerafdrukerbij. Zo zie je wanneer je kopie achterloopt; de repo's van de commons doen dat met eentools/haal_normen.pydat in CI--checkdraait.
Bijdragen
Zie de CONTRIBUTING van de organisatie: daar staat per project een formulier, ook zonder Git-ervaring. Een issue of discussion is een volwaardige bijdrage. Voor deze repo: zie CONTRIBUTING.md, vooral over wat we wel en niet opnemen.
Licentie
EUPL-1.2, zie LICENSE, voor wat in deze repo zelf is gemaakt: het schema, de indeling, de
scripts, de samenvattingen bij Wpg en AVG en de beleidsdomeinen. Per kader staat de licentie van de
bron in het bestand zelf, onder bron.licentie. BIO 2.0 is een publicatie van het CIP onder
CC BY-NC-SA 4.0, en daarom staan hier alleen de nummers, titels en thema's; NIST CSF 2.0 staat in het publieke domein; de AVG is wettekst; het
Wpg-toetsingskader is van NOREA en staat hier alleen als eigen samenvatting.
Wat hier bewust niet in staat: normtekst. BIO 2.0 volgt de nummering van ISO 27002:2022, en de bron waaruit deze dataset is overgenomen droeg per maatregel de ISO-tekst en de tekst van de overheidsmaatregel. De eerste is van NEN/ISO, de tweede van het CIP onder CC BY-NC-SA 4.0; geen van beide laat herdistributie onder EUPL toe. Een test blokkeert als een van die velden ooit terugkomt. Wie de tekst nodig heeft, gaat naar de bron; het nummer hier is ook het nummer daar.
Wat erin zit
| Bestand | Kader | Records | Wat een record draagt |
|---|---|---|---|
bio2.json |
BIO 2.0 (CIP, v1.3 definitief) | 148 overheidsmaatregelen | nummer (ook het ISO-nummer), titel, thema; geen tekst |
bio2-domeinen.json |
BIO 2.0, beleidsdomeinen | 15 domeinen | id, titel, omschrijving, de maatregelen die in dat beleidsdocument horen |
nist-csf.json |
NIST CSF 2.0 | 106 subcategorieën | id, uitkomst (Engels, zoals NIST hem formuleert), functie en categorie |
wpg.json |
Wpg-toetsingskader (NOREA) | 36 maatregelen | id, titel, artikel, thema, kern in eigen woorden |
avg.json |
AVG | 32 artikelen | id, titel, artikel, thema, kern in eigen woorden |
Wat er niet in zit: de mappingen tussen kaders en de aanvalspaden. Die horen bij de barrières en
staan in aanvalspaden/mappingen/. Deze repo
levert de bronnen; de aanvalspaden leggen de verbanden.
Onderhoud
python tools/controleer.pyvalideert alle kaders, herrekent de vingerafdrukken en schrijftkaders.md. In CI draait hij met--checken wordt rood als iemand in de JSON heeft gewerkt zonder hem te draaien.python -m pytest tests/toetst het schema, de aantallen, de unieke ids, de afwezigheid van ISO-tekst en ofbio2.jsonnog gelijk is aan de overname.- Een nieuwe versie van een kader komt binnen via de generator van dat kader in
tools/(genereer_nist.pyleest de CSF-export van NIST). Voor BIO 2.0 is de eerste versie eenmalig overgenomen uitcisochatmettools/overname.py; dat script documenteert de herkomst en hoeft niet opnieuw te draaien.
Wat er in de kaders zit
Gegenereerd door tools/controleer.py uit de JSON-bestanden in deze repo; wijzig de JSON, niet dit bestand. Per kader staat de herkomst erbij; de vingerafdruk is de sha256 over de inhoud van de lijst.
BIO 2.0 (bio2.json)
De 148 overheidsmaatregelen van de Baseline Informatiebeveiliging Overheid 2.0, genummerd volgens de structuur van ISO 27002:2022 (5.01.01 hoort bij ISO-maatregel 5.1). Per maatregel het nummer, de titel en het thema (de IV-standaard). De tekst van de overheidsmaatregel staat er niet bij: het CIP publiceert onder CC BY-NC-SA 4.0, en de ISO-tekst eronder is van NEN/ISO. Wie de tekst nodig heeft, gaat naar de bron; het nummer hier is ook het nummer daar.
- Bron: Centrum Informatiebeveiliging en Privacybescherming (CIP), BIO2 v1.3 definitief - 9 januari 2026, link
- Licentie van de bron: CC BY-NC-SA 4.0 (CIP). Daarom staan hier alleen nummers, titels en thema's; de tekst van de overheidsmaatregelen en de ISO-tekst zijn niet opgenomen
- Opgehaald: 2026-09-02
- Records: 148 · Vingerafdruk:
143d785a8931d19f
| Id | Titel | Thema |
|---|---|---|
| 5.01.01 | Informatiebeveiligingsbeleid | IV-beleid |
| 5.01.02 | Beleidsregels voor informatie beveiliging | IV-beleid |
| 5.02.01 | Rollen en verantwoordelijkheden bij informatiebeveiliging | IV-beleid |
| 5.02.02 | Rollen en verantwoordelijkheden bij informatiebeveiliging | IV-beleid |
| 5.03.01 | Functiescheiding | IV-beleid |
| 5.04.01 | Managementverantwoordelijkheden | Screening, bewustzijn & opleiding |
| 5.04.02 | Managementverantwoordelijkheden | Screening, bewustzijn & opleiding |
| 5.04.03 | Managementverantwoordelijkheden | Screening, bewustzijn & opleiding |
| 5.05.01 | Contact met overheidsinstanties | IV-beleid |
| 5.06.01 | Contact met speciale belangengroepen | IV-beleid |
| 5.07.01 | Informatie en analyses over dreigingen | IV-beleid |
| 5.08.01 | Informatiebeveiliging in projectmanagement | Informatiebeveiliging binnen projecten |
| 5.09.01 | Inventarisatie van informatie en andere gerelateerde bedrijfsmiddelen | Bedrijfsmiddelenbeheer |
| 5.10.01 | Aanvaardbaar gebruik van informatie en andere gerelateerde bedrijfsmiddelen | Bedrijfsmiddelenbeheer |
| 5.11.01 | Retourneren van bedrijfsmiddelen | Bedrijfsmiddelenbeheer |
| 5.12.01 | Classificeren van informatie | Informatie classificatie |
| 5.13.01 | Labelen van informatie | Informatie classificatie |
| 5.14.01 | Overdragen van informatie | Informatie classificatie |
| 5.14.02 | Overdragen van informatie | Informatie classificatie |
| 5.14.03 | Overdragen van informatie | Informatie classificatie |
| 5.14.04 | Overdragen van informatie | Informatie classificatie |
| 5.14.05 | Overdragen van informatie | Informatie classificatie |
| 5.15.01 | Toegangsbeveiliging | Logische toegangsbeveiliging |
| 5.16.01 | Identiteitsbeheer | Logische toegangsbeveiliging |
| 5.16.02 | Identiteitsbeheer | Logische toegangsbeveiliging |
| 5.17.01 | Authenticatie-informatie | Logische toegangsbeveiliging |
| 5.17.02 | Authenticatie-informatie | Logische toegangsbeveiliging |
| 5.17.03 | Authenticatie-informatie | Logische toegangsbeveiliging |
| 5.18.01 | Toegangsrechten | Logische toegangsbeveiliging |
| 5.18.02 | Toegangsrechten | Logische toegangsbeveiliging |
| 5.19.01 | Informatiebeveiliging in leveranciersrelaties | Leveranciersbeheer - Inkoop |
| 5.20.01 | Adresseren van informatiebeveiliging in leveranciersovereenkomsten | Leveranciersbeheer - Inkoop |
| 5.20.02 | Adresseren van informatiebeveiliging in leveranciersovereenkomsten | Leveranciersbeheer - Inkoop |
| 5.20.03 | Adresseren van informatiebeveiliging in leveranciersovereenkomsten | Leveranciersbeheer - Inkoop |
| 5.21.02 | Beheren van informatiebeveiliging in de ICT-toeleveringsketen | Leveranciersbeheer - Inkoop |
| 5.21.03 | Beheren van informatiebeveiliging in de ICT-toeleveringsketen | Leveranciersbeheer - contractbeheer |
| 5.21.04 | Beheren van informatiebeveiliging in de ICT-toeleveringsketen | Leveranciersbeheer - contractbeheer |
| 5.22.01 | Monitoren, beoordelen en het beheren van wijzigingen van leveranciersdiensten | Leveranciersbeheer - contractbeheer |
| 5.22.02 | Monitoren, beoordelen en het beheren van wijzigingen van leveranciersdiensten | Leveranciersbeheer - contractbeheer |
| 5.23.01 | Informatiebeveiliging voor het gebruik van clouddiensten | Leveranciersbeheer - contractbeheer |
| 5.24.01 | Plannen en voorbereiden van het beheer van informatie-beveiligingsincidenten | Security Incident Management |
| 5.24.02 | Plannen en voorbereiden van het beheer van informatie-beveiligingsincidenten | Security Incident Management |
| 5.24.03 | Plannen en voorbereiden van het beheer van informatie-beveiligingsincidenten | Security Incident Management |
| 5.24.04 | Plannen en voorbereiden van het beheer van informatie-beveiligingsincidenten | Security Incident Management |
| 5.24.05 | Plannen en voorbereiden van het beheer van informatie-beveiligingsincidenten | Security Incident Management |
| 5.24.06 | Plannen en voorbereiden van het beheer van informatie-beveiligingsincidenten | Security Incident Management |
| 5.24.07 | Plannen en voorbereiden van het beheer van informatie-beveiligingsincidenten | Security Incident Management |
| 5.25.01 | Beoordelen van en besluiten over informatiebeveiligingsgebeurtenissen | Security Incident Management |
| 5.26.01 | Reageren op informatiebeveiligings-incidenten | Security Incident Management |
| 5.27.01 | Leren van informatiebeveiligingsincidenten | Security Incident Management |
| 5.27.02 | Verzamelen van bewijsmateriaal | Security Incident Management |
| 5.28.01 | Verzamelen van bewijsmateriaal | Security Incident Management |
| 5.29.01 | Informatiebeveiliging tijdens een verstoring | Business Continuity & Disaster Recovery |
| 5.30.01 | ICT-gereedheid voor bedrijfscontinuïteit | Business Continuity & Disaster Recovery |
| 5.30.02 | ICT-gereedheid voor bedrijfscontinuïteit | Business Continuity & Disaster Recovery |
| 5.31.01 | Wettelijke, statutaire, regelgevende en contractuele eisen | IT-Compliance |
| 5.32.01 | Intellectuele-eigendomsrechten | IT-Compliance |
| 5.33.01 | Beschermen van registraties | IT-Compliance |
| 5.34.01 | Privacy en bescherming van persoonsgegevens | IT-Compliance |
| 5.35.02 | Onafhankelijke beoordeling van informatiebeveiliging | IV-beleid |
| 5.36.01 | Naleving van beleid, regels en normen voor informatiebeveiliging | IV-beleid |
| 6.02.01 | Arbeidsovereenkomst | Screening, bewustzijn & opleiding |
| 6.03.01 | Bewustwording van, opleiding en training in informatiebeveiliging | Screening, bewustzijn & opleiding |
| 6.03.02 | Bewustwording van, opleiding en training in informatiebeveiliging | Screening, bewustzijn & opleiding |
| 6.03.03 | Bewustwording van, opleiding en training in informatiebeveiliging | Screening, bewustzijn & opleiding |
| 6.04.01 | Disciplinaire procedure | Screening, bewustzijn & opleiding |
| 6.05.01 | Verantwoordelijkheden na beëindiging of wijziging van het dienstverband | Screening, bewustzijn & opleiding |
| 6.06.01 | Vertrouwelijkheids- of geheimhoudingsovereenkomsten | Screening, bewustzijn & opleiding |
| 6.07.01 | Werken op afstand | Logische toegangsbeveiliging |
| 6.08.01 | Melden van informatiebeveiligings-gebeurtenissen | Security Incident Management |
| 7.01.01 | Fysieke beveiligingszones | Fysieke toegang & beveiliging |
| 7.01.02 | Fysieke beveiligingszones | Fysieke toegang & beveiliging |
| 7.02.01 | Fysieke toegangsbeveiliging | Fysieke toegang & beveiliging |
| 7.05.01 | Beschermen tegen fysieke en omgevingsdreigingen | Fysieke toegang & beveiliging |
| 7.06.01 | Werken in beveiligde zones | Bedrijfsmiddelenbeheer |
| 7.07.01 | ‘Clear desk’ en ‘clear screen’ | IT-Compliance |
| 7.08.01 | Plaatsen en beschermen van apparatuur | Bedrijfsmiddelenbeheer |
| 7.09.01 | Beveiligen van bedrijfsmiddelen buiten het terrein | Bedrijfsmiddelenbeheer |
| 7.10.01 | Opslagmedia | Afvoer en hergebruik gegevensdragers |
| 7.10.02 | Opslagmedia | Afvoer en hergebruik gegevensdragers |
| 7.10.03 | Opslagmedia | Afvoer en hergebruik gegevensdragers |
| 7.11.01 | Nutsvoorzieningen | Bedrijfsmiddelenbeheer |
| 7.12.01 | Beveiligen van bekabeling | Fysieke toegang & beveiliging |
| 7.13.01 | Onderhoud van apparatuur | Bedrijfsmiddelenbeheer |
| 7.14.01 | Veilig verwijderen of hergebruiken van apparatuur | Afvoer en hergebruik gegevensdragers |
| 8.01.01 | User endpoint devices' | Mobile Device Management |
| 8.01.02 | User endpoint devices' | Mobile Device Management |
| 8.02.01 | Speciale toegangsrechten | Logische toegangsbeveiliging |
| 8.03.01 | Beperking toegang tot informatie | Logische toegangsbeveiliging |
| 8.03.02 | Beperking toegang tot informatie | Logische toegangsbeveiliging |
| 8.04.01 | Toegangsbeveiliging op broncode | Logische toegangsbeveiliging |
| 8.05.01 | Beveiligde authenticatie | Logische toegangsbeveiliging |
| 8.06.01 | Capaciteitsbeheer | IT-Compliance |
| 8.07.01 | Bescherming tegen malware | Vulnerability & patchmanagement |
| 8.07.02 | Bescherming tegen malware | Vulnerability & patchmanagement |
| 8.07.03 | Bescherming tegen malware | Vulnerability & patchmanagement |
| 8.07.04 | Bescherming tegen malware | Vulnerability & patchmanagement |
| 8.08.01 | Beheer van technische kwetsbaarheden | Vulnerability & patchmanagement |
| 8.08.02 | Beheer van technische kwetsbaarheden | Vulnerability & patchmanagement |
| 8.08.03 | Beheer van technische kwetsbaarheden | Vulnerability & patchmanagement |
| 8.08.04 | Beheer van technische kwetsbaarheden | Vulnerability & patchmanagement |
| 8.08.05 | Beheer van technische kwetsbaarheden | Vulnerability & patchmanagement |
| 8.08.06 | Beheer van technische kwetsbaarheden | Vulnerability & patchmanagement |
| 8.09.01 | Configuratiebeheer | Vulnerability & patchmanagement |
| 8.10.01 | Wissen van informatie | Afvoer en hergebruik gegevensdragers |
| 8.11.01 | Maskeren van gegevens | IT-Compliance |
| 8.12.01 | Voorkomen van gegevenslekken (data leakage prevention) | IT-Compliance |
| 8.13.01 | Back-up van informatie | Back-up & Recovery |
| 8.13.02 | Back-up van informatie | Back-up & Recovery |
| 8.13.03 | Back-up van informatie | Back-up & Recovery |
| 8.13.04 | Back-up van informatie | Back-up & Recovery |
| 8.14.01 | Redundantie van informatieverwerkende faciliteiten | Business Continuity & Disaster Recovery |
| 8.15.01 | Logging | Logging & monitoring |
| 8.15.02 | Logging | Logging & monitoring |
| 8.15.03 | Logging | Logging & monitoring |
| 8.15.04 | Logging | Logging & monitoring |
| 8.15.05 | Logging | Logging & monitoring |
| 8.15.06 | Logging | Logging & monitoring |
| 8.16.01 | Monitoren van activiteiten | Logging & monitoring |
| 8.16.02 | Monitoren van activiteiten | Logging & monitoring |
| 8.16.03 | Monitoren van activiteiten | Logging & monitoring |
| 8.16.04 | Monitoren van activiteiten | Logging & monitoring |
| 8.17.01 | Kloksynchronisatie | IT-Compliance |
| 8.18.01 | Gebruik van speciale systeemhulpmiddelen | Logische toegangsbeveiliging |
| 8.18.02 | Gebruik van speciale systeemhulpmiddelen | Logische toegangsbeveiliging |
| 8.19.01 | Installeren van software op operationele systemen | Wijzigingsbeheer |
| 8.20.01 | Beveiliging netwerkcomponenten | Netwerkbeveiliging |
| 8.20.02 | Beveiliging netwerkcomponenten | Netwerkbeveiliging |
| 8.21.01 | Beveiliging van netwerkdiensten | Netwerkbeveiliging |
| 8.21.02 | Beveiliging van netwerkdiensten | Netwerkbeveiliging |
| 8.21.03 | Beveiliging van netwerkdiensten | Netwerkbeveiliging |
| 8.21.04 | Beveiliging van netwerkdiensten | Netwerkbeveiliging |
| 8.22.01 | Netwerksegmentatie | Netwerkbeveiliging |
| 8.23.01 | Toepassen van webfilters | Netwerkbeveiliging |
| 8.24.01 | Gebruik van cryptografie | Cryptografie |
| 8.25.01 | Beveiligen tijdens de ontwikkelcyclus | Secure Software Development |
| 8.26.01 | Toepassingsbeveiligingseisen | Secure Software Development |
| 8.27.01 | Veilige systeemarchitectuur en technische uitgangspunten | Secure Software Development |
| 8.28.01 | Veilig coderen | Secure Software Development |
| 8.29.01 | Testen van de beveiliging tijdens ontwikkeling en acceptatie | Wijzigingsbeheer |
| 8.30.01 | Uitbestede systeemontwikkeling | Secure Software Development |
| 8.31.01 | Scheiding van ontwikkel-, test- en productieomgevingen | Wijzigingsbeheer |
| 8.31.02 | Scheiding van ontwikkel-, test- en productieomgevingen | Wijzigingsbeheer |
| 8.32.01 | Wijzigingsbeheer | Wijzigingsbeheer |
| 8.32.02 | Wijzigingsbeheer | Wijzigingsbeheer |
| 8.33.01 | Testgegevens | Wijzigingsbeheer |
| 8.34.01 | Bescherming van informatiesystemen tijdens audits | IT-Compliance |
| 5.24.08 | Coordinated Vulnerability Disclosure |
BIO 2.0, beleidsdomeinen (bio2-domeinen.json)
Vijftien beleidsdomeinen die de overheidsmaatregelen van BIO 2.0 groeperen naar het beleidsdocument waarin ze thuishoren, van informatiebeveiligingsbeleid tot leveranciersbeheer. Een afgeleide van bio2.json, bedoeld voor wie beleid schrijft of toetst; elk control-id verwijst naar een maatregel daar. Beleidsdomeinen gebaseerd op BIO2 v1.3. Elk domein groepeert de relevante BIO2-controls voor een materie-specifiek beleidsdocument.
- Bron: Security Commons NL, afgeleid van BIO 2.0 (CIP), 1.0
- Licentie van de bron: EUPL-1.2 (de indeling); de maatregelen zelf zijn van het CIP
- Opgehaald: 2026-09-02
- Records: 15 · Vingerafdruk:
44c2b7f08a46e013
| Id | Titel |
|---|---|
| ib-beleid | Informatiebeveiligingsbeleid |
| organisatie-rollen | Organisatie & rollen |
| bedrijfsmiddelenbeheer | Bedrijfsmiddelenbeheer & informatieclassificatie |
| toegangsbeveiliging | Toegangsbeveiliging |
| leveranciersmanagement | Leveranciersmanagement |
| incidentbeheer | Incidentbeheer |
| bedrijfscontinuiteit | Bedrijfscontinuiteit |
| compliancy-audit | Compliancy & audit |
| personeel-bewustzijn | Personeel & beveiligingsbewustzijn |
| fysieke-beveiliging | Fysieke beveiliging |
| mobiel-werken | Mobiel werken & telewerken |
| technische-beveiliging | Technische beveiligingsmaatregelen |
| logging-monitoring | Logging & monitoring |
| cryptografie | Cryptografie |
| systeemontwikkeling | Systeemontwikkeling & wijzigingsbeheer |
NIST CSF 2.0 (nist-csf.json)
De 106 subcategorieen van het NIST Cybersecurity Framework 2.0, gegroepeerd per functie en categorie. De uitkomstformuleringen zijn die van NIST zelf en blijven Engels; het framework staat in het publieke domein.
- Bron: National Institute of Standards and Technology (NIST), Cybersecurity Framework 2.0, link
- Licentie van de bron: Publiek domein (werk van de Amerikaanse federale overheid); de Engelse formuleringen zijn die van NIST
- Opgehaald: 2026-08-30
- Records: 106 · Vingerafdruk:
76377f464073308d
| Id | Titel | Thema |
|---|---|---|
| GV.OC-01 | The organizational mission is understood and informs cybersecurity risk management | GOVERN (GV) · Organizational Context |
| GV.OC-02 | Internal and external stakeholders are understood, and their needs and expectations regarding cybersecurity risk management are understood and considered | GOVERN (GV) · Organizational Context |
| GV.OC-03 | Legal, regulatory, and contractual requirements regarding cybersecurity - including privacy and civil liberties obligations - are understood and managed | GOVERN (GV) · Organizational Context |
| GV.OC-04 | Critical objectives, capabilities, and services that external stakeholders depend on or expect from the organization are understood and communicated | GOVERN (GV) · Organizational Context |
| GV.OC-05 | Outcomes, capabilities, and services that the organization depends on are understood and communicated | GOVERN (GV) · Organizational Context |
| GV.RM-01 | Risk management objectives are established and agreed to by organizational stakeholders | GOVERN (GV) · Risk Management Strategy |
| GV.RM-02 | Risk appetite and risk tolerance statements are established, communicated, and maintained | GOVERN (GV) · Risk Management Strategy |
| GV.RM-03 | Cybersecurity risk management activities and outcomes are included in enterprise risk management processes | GOVERN (GV) · Risk Management Strategy |
| GV.RM-04 | Strategic direction that describes appropriate risk response options is established and communicated | GOVERN (GV) · Risk Management Strategy |
| GV.RM-05 | Lines of communication across the organization are established for cybersecurity risks, including risks from suppliers and other third parties | GOVERN (GV) · Risk Management Strategy |
| GV.RM-06 | A standardized method for calculating, documenting, categorizing, and prioritizing cybersecurity risks is established and communicated | GOVERN (GV) · Risk Management Strategy |
| GV.RM-07 | Strategic opportunities (i.e., positive risks) are characterized and are included in organizational cybersecurity risk discussions | GOVERN (GV) · Risk Management Strategy |
| GV.RR-01 | Organizational leadership is responsible and accountable for cybersecurity risk and fosters a culture that is risk-aware, ethical, and continually improving | GOVERN (GV) · Roles, Responsibilities, and Authorities |
| GV.RR-02 | Roles, responsibilities, and authorities related to cybersecurity risk management are established, communicated, understood, and enforced | GOVERN (GV) · Roles, Responsibilities, and Authorities |
| GV.RR-03 | Adequate resources are allocated commensurate with the cybersecurity risk strategy, roles, responsibilities, and policies | GOVERN (GV) · Roles, Responsibilities, and Authorities |
| GV.RR-04 | Cybersecurity is included in human resources practices | GOVERN (GV) · Roles, Responsibilities, and Authorities |
| GV.PO-01 | Policy for managing cybersecurity risks is established based on organizational context, cybersecurity strategy, and priorities and is communicated and enforced | GOVERN (GV) · Policy |
| GV.PO-02 | Policy for managing cybersecurity risks is reviewed, updated, communicated, and enforced to reflect changes in requirements, threats, technology, and organizational mission | GOVERN (GV) · Policy |
| GV.OV-01 | Cybersecurity risk management strategy outcomes are reviewed to inform and adjust strategy and direction | GOVERN (GV) · Oversight |
| GV.OV-02 | The cybersecurity risk management strategy is reviewed and adjusted to ensure coverage of organizational requirements and risks | GOVERN (GV) · Oversight |
| GV.OV-03 | Organizational cybersecurity risk management performance is evaluated and reviewed for adjustments needed | GOVERN (GV) · Oversight |
| GV.SC-01 | A cybersecurity supply chain risk management program, strategy, objectives, policies, and processes are established and agreed to by organizational stakeholders | GOVERN (GV) · Cybersecurity Supply Chain Risk Management |
| GV.SC-02 | Cybersecurity roles and responsibilities for suppliers, customers, and partners are established, communicated, and coordinated internally and externally | GOVERN (GV) · Cybersecurity Supply Chain Risk Management |
| GV.SC-03 | Cybersecurity supply chain risk management is integrated into cybersecurity and enterprise risk management, risk assessment, and improvement processes | GOVERN (GV) · Cybersecurity Supply Chain Risk Management |
| GV.SC-04 | Suppliers are known and prioritized by criticality | GOVERN (GV) · Cybersecurity Supply Chain Risk Management |
| GV.SC-05 | Requirements to address cybersecurity risks in supply chains are established, prioritized, and integrated into contracts and other types of agreements with suppliers and other relevant third parties | GOVERN (GV) · Cybersecurity Supply Chain Risk Management |
| GV.SC-06 | Planning and due diligence are performed to reduce risks before entering into formal supplier or other third-party relationships | GOVERN (GV) · Cybersecurity Supply Chain Risk Management |
| GV.SC-07 | The risks posed by a supplier, their products and services, and other third parties are understood, recorded, prioritized, assessed, responded to, and monitored over the course of the relationship | GOVERN (GV) · Cybersecurity Supply Chain Risk Management |
| GV.SC-08 | Relevant suppliers and other third parties are included in incident planning, response, and recovery activities | GOVERN (GV) · Cybersecurity Supply Chain Risk Management |
| GV.SC-09 | Supply chain security practices are integrated into cybersecurity and enterprise risk management programs, and their performance is monitored throughout the technology product and service life cycle | GOVERN (GV) · Cybersecurity Supply Chain Risk Management |
| GV.SC-10 | Cybersecurity supply chain risk management plans include provisions for activities that occur after the conclusion of a partnership or service agreement | GOVERN (GV) · Cybersecurity Supply Chain Risk Management |
| ID.AM-01 | Inventories of hardware managed by the organization are maintained | IDENTIFY (ID) · Asset Management |
| ID.AM-02 | Inventories of software, services, and systems managed by the organization are maintained | IDENTIFY (ID) · Asset Management |
| ID.AM-03 | Representations of the organization's authorized network communication and internal and external network data flows are maintained | IDENTIFY (ID) · Asset Management |
| ID.AM-04 | Inventories of services provided by suppliers are maintained | IDENTIFY (ID) · Asset Management |
| ID.AM-05 | Assets are prioritized based on classification, criticality, resources, and impact on the mission | IDENTIFY (ID) · Asset Management |
| ID.AM-07 | Inventories of data and corresponding metadata for designated data types are maintained | IDENTIFY (ID) · Asset Management |
| ID.AM-08 | Systems, hardware, software, services, and data are managed throughout their life cycles | IDENTIFY (ID) · Asset Management |
| ID.RA-01 | Vulnerabilities in assets are identified, validated, and recorded | IDENTIFY (ID) · Risk Assessment |
| ID.RA-02 | Cyber threat intelligence is received from information sharing forums and sources | IDENTIFY (ID) · Risk Assessment |
| ID.RA-03 | Internal and external threats to the organization are identified and recorded | IDENTIFY (ID) · Risk Assessment |
| ID.RA-04 | Potential impacts and likelihoods of threats exploiting vulnerabilities are identified and recorded | IDENTIFY (ID) · Risk Assessment |
| ID.RA-05 | Threats, vulnerabilities, likelihoods, and impacts are used to understand inherent risk and inform risk response prioritization | IDENTIFY (ID) · Risk Assessment |
| ID.RA-06 | Risk responses are chosen, prioritized, planned, tracked, and communicated | IDENTIFY (ID) · Risk Assessment |
| ID.RA-07 | Changes and exceptions are managed, assessed for risk impact, recorded, and tracked | IDENTIFY (ID) · Risk Assessment |
| ID.RA-08 | Processes for receiving, analyzing, and responding to vulnerability disclosures are established | IDENTIFY (ID) · Risk Assessment |
| ID.RA-09 | The authenticity and integrity of hardware and software are assessed prior to acquisition and use | IDENTIFY (ID) · Risk Assessment |
| ID.RA-10 | Critical suppliers are assessed prior to acquisition | IDENTIFY (ID) · Risk Assessment |
| ID.IM-01 | Improvements are identified from evaluations | IDENTIFY (ID) · Improvement |
| ID.IM-02 | Improvements are identified from security tests and exercises, including those done in coordination with suppliers and relevant third parties | IDENTIFY (ID) · Improvement |
| ID.IM-03 | Improvements are identified from execution of operational processes, procedures, and activities | IDENTIFY (ID) · Improvement |
| ID.IM-04 | Incident response plans and other cybersecurity plans that affect operations are established, communicated, maintained, and improved | IDENTIFY (ID) · Improvement |
| PR.AA-01 | Identities and credentials for authorized users, services, and hardware are managed by the organization | PROTECT (PR) · Identity Management, Authentication, and Access Control |
| PR.AA-02 | Identities are proofed and bound to credentials based on the context of interactions | PROTECT (PR) · Identity Management, Authentication, and Access Control |
| PR.AA-03 | Users, services, and hardware are authenticated | PROTECT (PR) · Identity Management, Authentication, and Access Control |
| PR.AA-04 | Identity assertions are protected, conveyed, and verified | PROTECT (PR) · Identity Management, Authentication, and Access Control |
| PR.AA-05 | Access permissions, entitlements, and authorizations are defined in a policy, managed, enforced, and reviewed, and incorporate the principles of least privilege and separation of duties | PROTECT (PR) · Identity Management, Authentication, and Access Control |
| PR.AA-06 | Physical access to assets is managed, monitored, and enforced commensurate with risk | PROTECT (PR) · Identity Management, Authentication, and Access Control |
| PR.AT-01 | Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind | PROTECT (PR) · Awareness and Training |
| PR.AT-02 | Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind | PROTECT (PR) · Awareness and Training |
| PR.DS-01 | The confidentiality, integrity, and availability of data-at-rest are protected | PROTECT (PR) · Data Security |
| PR.DS-02 | The confidentiality, integrity, and availability of data-in-transit are protected | PROTECT (PR) · Data Security |
| PR.DS-10 | The confidentiality, integrity, and availability of data-in-use are protected | PROTECT (PR) · Data Security |
| PR.DS-11 | Backups of data are created, protected, maintained, and tested | PROTECT (PR) · Data Security |
| PR.PS-01 | Configuration management practices are established and applied | PROTECT (PR) · Platform Security |
| PR.PS-02 | Software is maintained, replaced, and removed commensurate with risk | PROTECT (PR) · Platform Security |
| PR.PS-03 | Hardware is maintained, replaced, and removed commensurate with risk | PROTECT (PR) · Platform Security |
| PR.PS-04 | Log records are generated and made available for continuous monitoring | PROTECT (PR) · Platform Security |
| PR.PS-05 | Installation and execution of unauthorized software are prevented | PROTECT (PR) · Platform Security |
| PR.PS-06 | Secure software development practices are integrated, and their performance is monitored throughout the software development life cycle | PROTECT (PR) · Platform Security |
| PR.IR-01 | Networks and environments are protected from unauthorized logical access and usage | PROTECT (PR) · Technology Infrastructure Resilience |
| PR.IR-02 | The organization's technology assets are protected from environmental threats | PROTECT (PR) · Technology Infrastructure Resilience |
| PR.IR-03 | Mechanisms are implemented to achieve resilience requirements in normal and adverse situations | PROTECT (PR) · Technology Infrastructure Resilience |
| PR.IR-04 | Adequate resource capacity to ensure availability is maintained | PROTECT (PR) · Technology Infrastructure Resilience |
| DE.CM-01 | Networks and network services are monitored to find potentially adverse events | DETECT (DE) · Continuous Monitoring |
| DE.CM-02 | The physical environment is monitored to find potentially adverse events | DETECT (DE) · Continuous Monitoring |
| DE.CM-03 | Personnel activity and technology usage are monitored to find potentially adverse events | DETECT (DE) · Continuous Monitoring |
| DE.CM-06 | External service provider activities and services are monitored to find potentially adverse events | DETECT (DE) · Continuous Monitoring |
| DE.CM-09 | Computing hardware and software, runtime environments, and their data are monitored to find potentially adverse events | DETECT (DE) · Continuous Monitoring |
| DE.AE-02 | Potentially adverse events are analyzed to better understand associated activities | DETECT (DE) · Adverse Event Analysis |
| DE.AE-03 | Information is correlated from multiple sources | DETECT (DE) · Adverse Event Analysis |
| DE.AE-04 | The estimated impact and scope of adverse events are understood | DETECT (DE) · Adverse Event Analysis |
| DE.AE-06 | Information on adverse events is provided to authorized staff and tools | DETECT (DE) · Adverse Event Analysis |
| DE.AE-07 | Cyber threat intelligence and other contextual information are integrated into the analysis | DETECT (DE) · Adverse Event Analysis |
| DE.AE-08 | Incidents are declared when adverse events meet the defined incident criteria | DETECT (DE) · Adverse Event Analysis |
| RS.MA-01 | The incident response plan is executed in coordination with relevant third parties once an incident is declared | RESPOND (RS) · Incident Management |
| RS.MA-02 | Incident reports are triaged and validated | RESPOND (RS) · Incident Management |
| RS.MA-03 | Incidents are categorized and prioritized | RESPOND (RS) · Incident Management |
| RS.MA-04 | Incidents are escalated or elevated as needed | RESPOND (RS) · Incident Management |
| RS.MA-05 | The criteria for initiating incident recovery are applied | RESPOND (RS) · Incident Management |
| RS.AN-03 | Analysis is performed to establish what has taken place during an incident and the root cause of the incident | RESPOND (RS) · Incident Analysis |
| RS.AN-06 | Actions performed during an investigation are recorded, and the records' integrity and provenance are preserved | RESPOND (RS) · Incident Analysis |
| RS.AN-07 | Incident data and metadata are collected, and their integrity and provenance are preserved | RESPOND (RS) · Incident Analysis |
| RS.AN-08 | An incident's magnitude is estimated and validated | RESPOND (RS) · Incident Analysis |
| RS.CO-02 | Internal and external stakeholders are notified of incidents | RESPOND (RS) · Incident Response Reporting and Communication |
| RS.CO-03 | Information is shared with designated internal and external stakeholders | RESPOND (RS) · Incident Response Reporting and Communication |
| RS.MI-01 | Incidents are contained | RESPOND (RS) · Incident Mitigation |
| RS.MI-02 | Incidents are eradicated | RESPOND (RS) · Incident Mitigation |
| RC.RP-01 | The recovery portion of the incident response plan is executed once initiated from the incident response process | RECOVER (RC) · Incident Recovery Plan Execution |
| RC.RP-02 | Recovery actions are selected, scoped, prioritized, and performed | RECOVER (RC) · Incident Recovery Plan Execution |
| RC.RP-03 | The integrity of backups and other restoration assets is verified before using them for restoration | RECOVER (RC) · Incident Recovery Plan Execution |
| RC.RP-04 | Critical mission functions and cybersecurity risk management are considered to establish post-incident operational norms | RECOVER (RC) · Incident Recovery Plan Execution |
| RC.RP-05 | The integrity of restored assets is verified, systems and services are restored, and normal operating status is confirmed | RECOVER (RC) · Incident Recovery Plan Execution |
| RC.RP-06 | The end of incident recovery is declared based on criteria, and incident-related documentation is completed | RECOVER (RC) · Incident Recovery Plan Execution |
| RC.CO-03 | Recovery activities and progress in restoring operational capabilities are communicated to designated internal and external stakeholders | RECOVER (RC) · Incident Recovery Communication |
| RC.CO-04 | Public updates on incident recovery are shared using approved methods and messaging | RECOVER (RC) · Incident Recovery Communication |
Wpg-toetsingskader voor boa-organisaties (wpg.json)
De 31 beheersingsmaatregelen uit de NOREA Handreiking Privacy audit Wpg voor boa's, plus de vijf technische en organisatorische maatregelen uit bijlage 4 van die handreiking. De titels en omschrijvingen hier zijn eigen samenvattingen; het toetsingskader zelf staat in de handreiking. Bijlage 4 zegt zelf dat de BIO daarnaast in acht moet worden genomen door overheidsorganisaties, en dat het normenkader ook voor leveranciers geldt.
- Bron: NOREA, beroepsorganisatie van IT-auditors, Handreiking Privacy audit Wpg voor boa's, versie 2024 1.0 definitief, link
- Licentie van de bron: Eigen samenvattingen onder EUPL-1.2; het toetsingskader zelf staat in de NOREA Handreiking Privacy audit Wpg en is van NOREA
- Opgehaald: 2024-09-03
- Records: 36 · Vingerafdruk:
e287c1fe041f4237
| Id | Titel | Thema |
|---|---|---|
| W01 | Reikwijdte | Reikwijdte en grondslag |
| W02 | Doelbinding | Reikwijdte en grondslag |
| W03 | Noodzakelijkheid, rechtmatigheid en herkomst | Reikwijdte en grondslag |
| W04 | Juistheid en volledigheid | Kwaliteit van gegevens |
| W05 | Onderscheid feiten en persoonlijk oordeel | Kwaliteit van gegevens |
| W06 | Gegevensbescherming door beveiliging en ontwerp | Beveiliging en ontwerp |
| W07 | Gegevensbescherming door standaardinstellingen | Beveiliging en ontwerp |
| W08 | Gegevensbeschermingseffectbeoordeling (DPIA) | Verantwoording en toezicht |
| W09 | Bijzondere categorieen van politiegegevens | Reikwijdte en grondslag |
| W10 | Autorisaties en toegang tot politiegegevens | Autorisatie en toegang |
| W11 | Autorisaties: aanwijzen functionarissen | Autorisatie en toegang |
| W12 | Onderscheid tussen categorieen betrokkenen | Kwaliteit van gegevens |
| W13 | Verwerker en verwerkersovereenkomst | Verwerkers en leveranciers |
| W14 | Geheimhoudingsplicht | Verantwoording en toezicht |
| W15 | Geautomatiseerde individuele besluitvorming | Verwerking en verstrekking |
| W16 | Uitvoering van de dagelijkse opsporingstaak | Verwerking en verstrekking |
| W17 | Ter beschikking stellen binnen het Wpg-domein | Verwerking en verstrekking |
| W18 | Geautomatiseerd vergelijken en in combinatie zoeken | Verwerking en verstrekking |
| W19 | Ondersteunende taken | Verwerking en verstrekking |
| W20 | Bewaartermijnen, verwijderen en vernietigen | Bewaren en vernietigen |
| W21 | Verstrekking aan anderen dan politie en marechaussee | Verwerking en verstrekking |
| W22 | Doorgiften aan derde landen | Verwerking en verstrekking |
| W23 | Structurele verstrekking aan samenwerkingsverbanden | Verwerking en verstrekking |
| W24 | Rechtstreekse verstrekking | Verwerking en verstrekking |
| W25 | Rechten van de betrokkene | Rechten van betrokkenen |
| W26 | Register van verwerkingen | Verantwoording en toezicht |
| W27 | Documentatie | Verantwoording en toezicht |
| W28 | Logging | Logging en incidenten |
| W29 | Audits | Verantwoording en toezicht |
| W30 | Melden van datalekken | Logging en incidenten |
| W31 | Functionaris voor gegevensbescherming | Verantwoording en toezicht |
| B4-1 | Wijzigingenbeheer | Technische maatregelen (bijlage 4) |
| B4-2 | Logische toegangsbeveiliging | Technische maatregelen (bijlage 4) |
| B4-3 | Beheer van kwetsbaarheden (patchmanagement) | Technische maatregelen (bijlage 4) |
| B4-4 | Cryptografie | Technische maatregelen (bijlage 4) |
| B4-5 | Vulnerability scans en penetratietesten | Technische maatregelen (bijlage 4) |
AVG (avg.json)
De AVG kent geen maatregelen maar artikelen, dus dit kader is een redactionele selectie: de 32 artikelen die in een AVG-toets als toetspunt gelden, van de beginselen tot de doorgifte. Beveiliging is er daarvan maar een klein deel; het overgrote deel gaat over grondslag, transparantie, rechten van betrokkenen en verantwoording. Precies daarom staat dit kader erbij. De artikelnummers zijn die van Verordening (EU) 2016/679; de omschrijvingen zijn eigen samenvattingen, want de wettekst zelf is elders beter te lezen.
- Bron: Verordening (EU) 2016/679 (Algemene verordening gegevensbescherming), geconsolideerde tekst, link
- Licentie van de bron: Wettekst, Verordening (EU) 2016/679, vrij te gebruiken; de selectie en de samenvattingen onder EUPL-1.2
- Opgehaald: 2026-08-30
- Records: 32 · Vingerafdruk:
c5721f24c17a350c
| Id | Titel | Thema |
|---|---|---|
| A05 | Beginselen van verwerking | Beginselen en grondslag |
| A05-1f | Integriteit en vertrouwelijkheid | Beveiliging en ontwerp |
| A05-2 | Verantwoordingsplicht | Verantwoording en toezicht |
| A06 | Rechtmatigheid van de verwerking | Beginselen en grondslag |
| A07 | Voorwaarden voor toestemming | Beginselen en grondslag |
| A09 | Bijzondere categorieen van persoonsgegevens | Beginselen en grondslag |
| A12 | Transparante informatie en communicatie | Rechten van betrokkenen |
| A13 | Informatieplicht bij verzameling bij de betrokkene | Rechten van betrokkenen |
| A14 | Informatieplicht bij verkrijging elders | Rechten van betrokkenen |
| A15 | Recht op inzage | Rechten van betrokkenen |
| A16 | Recht op rectificatie | Rechten van betrokkenen |
| A17 | Recht op gegevenswissing | Rechten van betrokkenen |
| A18 | Recht op beperking van de verwerking | Rechten van betrokkenen |
| A20 | Recht op overdraagbaarheid | Rechten van betrokkenen |
| A21 | Recht van bezwaar | Rechten van betrokkenen |
| A22 | Geautomatiseerde besluitvorming en profilering | Rechten van betrokkenen |
| A24 | Verantwoordelijkheid van de verwerkingsverantwoordelijke | Verantwoording en toezicht |
| A25 | Gegevensbescherming door ontwerp en standaardinstellingen | Beveiliging en ontwerp |
| A26 | Gezamenlijke verwerkingsverantwoordelijken | Verwerkers en ketenpartners |
| A28 | Verwerker en verwerkersovereenkomst | Verwerkers en ketenpartners |
| A29 | Verwerking onder gezag | Verwerkers en ketenpartners |
| A30 | Register van verwerkingsactiviteiten | Verantwoording en toezicht |
| A32 | Beveiliging van de verwerking | Beveiliging en ontwerp |
| A33 | Melding van een inbreuk aan de toezichthouder | Datalekken |
| A34 | Mededeling van een inbreuk aan de betrokkene | Datalekken |
| A35 | Gegevensbeschermingseffectbeoordeling (DPIA) | Verantwoording en toezicht |
| A36 | Voorafgaande raadpleging | Verantwoording en toezicht |
| A37 | Aanwijzing van de functionaris voor gegevensbescherming | Verantwoording en toezicht |
| A38 | Positie van de functionaris voor gegevensbescherming | Verantwoording en toezicht |
| A39 | Taken van de functionaris voor gegevensbescherming | Verantwoording en toezicht |
| A44 | Algemeen beginsel voor doorgiften | Doorgifte |
| A46 | Doorgiften met passende waarborgen | Doorgifte |