M365Microsoft 365CBWCyberbeveiligingswetBIOBIO2
NL EN

Ben je in control onder de Cyberbeveiligingswet? Bewijs het in Microsoft 365, per BIO2-maatregel

29 juli 2026  ·  6 min leestijd  ·  Kevin Oosterlaken

Op 15 augustus 2026 is "in control zijn" over je cybersecurity geen uitdrukking meer. Dat is de dag waarop de Cyberbeveiligingswet (CBW), de Nederlandse invulling van de Europese NIS2-richtlijn, in werking treedt. De wet raakt zo'n 8.000 organisaties in Nederland, en tilt de verantwoordelijkheid een verdieping hoger: naar het bestuur.

En dit is wat het gesprek in de bestuurskamer verandert. Onder de CBW kun je de zorgplicht niet volledig bij IT neerleggen. Bestuurders kunnen persoonlijk aansprakelijk worden gesteld, de toezichthouder (de RDI, Rijksinspectie Digitale Infrastructuur) kan individuele bestuurders een aanwijzing opleggen, en de boetes lopen op tot 10 miljoen euro of 2% van de jaaromzet. Er geldt zelfs een trainingsplicht voor bestuurders. "In control" is een term geworden die een bestuurder moet kunnen verdedigen, geen vinkje dat IT zet.

Wat de CBW werkelijk van je vraagt

De wet is karig met knoppen en scheutig met uitkomsten. Drie verplichtingen doen het meeste werk:

Tijdlijn van de meldplicht: incident ontdekt, vroege waarschuwing binnen 24 uur, melding met analyse binnen 72 uur, volledig eindrapport binnen 1 maand

Voor overheidsorganisaties valt die zorgplicht samen met een norm die je al kent: de Baseline Informatiebeveiliging Overheid, BIO2. En daar wordt "in control" concreet. BIO2 zegt wat er moet kloppen. Niet welke instelling in Microsoft 365 dat waarmaakt, en niet hoe je bewijst dat het nog steeds klopt.

Die kloof is het hele probleem. Een map vol beleid met "wij dwingen MFA af" erin is geen bewijs. Een auditor, en nu een toezichthouder, wil de lijst: welke maatregel, welke instelling, en een controle die iedereen kan herhalen om te zien dat het er echt staat.

"In control" is een werkwoord, geen ordner

De ongemakkelijke waarheid over de meeste compliance-programma's is dat ze op beweringen zijn gebouwd. Iemand schreef in 2023 "toegang wordt jaarlijks beoordeeld" in een document, en sindsdien knikt iedereen ernaar. Niemand heeft de query gedraaid die bewijst dat er daadwerkelijk opnieuw een review plaatsvond.

In control zijn betekent het omgekeerde: voor elke maatregel die telt kun je de instelling aanwijzen én een read-only commando tonen dat de actuele stand laat zien. Geen screenshot van vorig kwartaal. De stand, vandaag, op verzoek.

Dus bouwden we wat die kloof dicht, tussen de BIO2-maatregel en de Microsoft 365-werkelijkheid: de BIO2 control map. Elke gemapte overheidsmaatregel krijgt drie dingen:

  1. De concrete M365-instelling die hem implementeert (Conditional Access, een Purview-retentiebeleid, een Intune compliance policy, een PIM-toewijzing).
  2. De licentie die hij nodig heeft, exact benoemd, want dit is waar claims stilletjes sneuvelen.
  3. Een read-only PowerShell-commando dat je in je eigen tenant draait om het te verifiëren. Trust, but verify.

Van CBW-zorgplicht naar BIO2-maatregel naar Microsoft 365-instelling naar een read-only PowerShell-bewijs

De kaart doet ook wat de meeste leveranciersmappings niet doen: eerlijk zijn. Ze markeert de maatregelen waar Microsoft 365 niet het antwoord is. Back-up (BIO2 8.13) is de duidelijkste. M365 heeft retentie, versiebeheer en een prullenbak. Geen daarvan overleeft ransomware of een foutieve massale wijziging die keurig mee synchroniseert. Dat vinkje zetten met "het staat toch in de cloud" is precies het soort aanname dat een toezichthouder nu mag afstraffen.

Je hebt niet de duurste licentie nodig om in control te zijn

Er is één mythe die je beter doorprikt voordat die je een licentieverlenging kost: dat je voor CBW-gereedheid iedereen Microsoft 365 E5 moet geven. Dat is niet zo.

Loop de control map langs en je ziet een patroon. Een groot deel van de aantoonbare maatregelen zit op licenties die je vrijwel zeker al hebt:

Met E5 koop je de lange staart: automatisch labelen, Audit (Premium)-retentie voorbij 180 dagen, Defender XDR, attack simulation training. Echte waarde, maar niet het toegangskaartje. De slimmere zet: weet welke controle op welke plank ligt, bewijs alles wat je huidige licentie al dekt, en maak een bewuste, vastgelegde keuze over de gaten. Dat is iets anders dan in paniek het duurste abonnement kopen. De control map benoemt de plank voor elke maatregel, en de bijbehorende Licensing-tool ontcijfert de SKU's.

Het ene cijfer dat beweegt: bewijs de trend

Je kunt "in control" niet screenshotten. Maar je kunt wel een signaal produceren dat over tijd beweegt, en dat is precies wat een PDCA-cyclus en een bestuursrapportage nodig hebben. In Microsoft 365 is dat signaal Microsoft Secure Score: read-only, inbegrepen in je licentie, en met historie.

Dit is het kleinst mogelijke "bewijs het" dat je vandaag kunt draaien. Het maakt je niet compliant, maar het maakt van "we werken aan onze digitale weerbaarheid" een lijn op een grafiek in plaats van een loze zin.

<#
.SYNOPSIS
    Haalt de trend van Microsoft Secure Score op, zodat je postuur over tijd
    kunt tonen in plaats van een momentopname-bewering. Read-only.

.DESCRIPTION
    Secure Score is de enige ingebouwde M365-meting met historie per controle.
    De trend is het bewijs dat een bestuursrapportage en een PDCA-cyclus echt
    nodig hebben: dat de lijn beweegt, de goede kant op. Dit wijzigt niets.

.NOTES
    Vereiste Graph-scope : SecurityEvents.Read.All
    Module               : Microsoft.Graph.Security

    Secure Score is GEEN BIO2-score. Het is een bruikbare trend om je
    'in control'-verhaal te onderbouwen, nooit een compliancepercentage.
    De weging is die van Microsoft, niet die van de BIO2.
#>

Connect-MgGraph -Scopes SecurityEvents.Read.All

# De trend is het bewijs, niet de momentopname. Pak de laatste 12 metingen.
Get-MgSecuritySecureScore -Top 12 |
    Select-Object CreatedDateTime, CurrentScore, MaxScore,
        @{n = 'Percentage'; e = { [math]::Round($_.CurrentScore / $_.MaxScore * 100, 1) } } |
    Sort-Object CreatedDateTime

Een stijgende lijn leg je met een gerust hart aan een bestuurder voor. Een vlakke lijn sinds 2024 is een gesprek dat je liever met jezelf voert dan met de RDI. Verkoop het percentage alleen niet als een BIO2-compliancecijfer: de weging is die van Microsoft, en een toezichthouder kent het verschil.

Waar te beginnen vóór 15 augustus

Je hebt ruim twee weken. Niemand rondt NIS2 in twee weken af, en wie beweert van wel, verkoopt je iets. Wat je wél kunt: stoppen met gissen en beginnen met bewijzen.

  1. Draai de Secure Score-trend hierboven. Dat is je nulmeting en je eerste bestuurssheet.
  2. Open de BIO2 control map, filter op GEDEKT, en draai het read-only commando voor de maatregelen die je claimt op orde te hebben. Bevestig dat het beleid daadwerkelijk aanstaat, niet in report-only hangt.
  3. Filter op NIET (niet door M365 gedekt) en schrijf die op als bewuste keuzes met een compenserende maatregel, niet als stille gaten. Die lijst, eerlijk bijgehouden, is zelf bewijs van een werkende zorgplicht.

In control zijn was nooit de dag dat je de tenant zorgvuldig inrichtte. Het is de dag dat je teruggaat om te controleren, opschrijft wat je vindt, en het geheel kunt overhandigen aan iemand die je bestuurder mag beboeten. De CBW heeft er alleen een datum op gezet.

Wil je de control map verwerkt zien in een terugkerende, onderbouwde BIO2-nulmeting voor je tenant vóór de deadline? Laat het weten.


Bronnen: Digitale Overheid, Cyberbeveiligingswet · RDI, Meldplicht Cyberbeveiligingswet · RDI, Bestuurlijke verantwoordelijkheid en governance. BIO2-maatregelteksten: bio-overheid.nl.

← Alle posts Contact