Op 15 augustus 2026 is "in control zijn" over je cybersecurity geen uitdrukking meer. Dat is de dag waarop de Cyberbeveiligingswet (CBW), de Nederlandse invulling van de Europese NIS2-richtlijn, in werking treedt. De wet raakt zo'n 8.000 organisaties in Nederland, en tilt de verantwoordelijkheid een verdieping hoger: naar het bestuur.
En dit is wat het gesprek in de bestuurskamer verandert. Onder de CBW kun je de zorgplicht niet volledig bij IT neerleggen. Bestuurders kunnen persoonlijk aansprakelijk worden gesteld, de toezichthouder (de RDI, Rijksinspectie Digitale Infrastructuur) kan individuele bestuurders een aanwijzing opleggen, en de boetes lopen op tot 10 miljoen euro of 2% van de jaaromzet. Er geldt zelfs een trainingsplicht voor bestuurders. "In control" is een term geworden die een bestuurder moet kunnen verdedigen, geen vinkje dat IT zet.
Wat de CBW werkelijk van je vraagt
De wet is karig met knoppen en scheutig met uitkomsten. Drie verplichtingen doen het meeste werk:
- Zorgplicht. Voer een risicoanalyse uit en tref passende technische en organisatorische maatregelen. De plicht strekt zich uitdrukkelijk uit tot je leveranciers en ketenpartners, niet alleen je eigen tenant.
- Meldplicht. Een significant incident krijgt een vroege waarschuwing binnen 24 uur, een uitgebreidere melding binnen 72 uur, en een eindrapport binnen een maand. (RDI: Meldplicht)
- Registratieplicht. Je registreert je organisatie bij de toezichthouder, zodat die weet dat je bestaat en onder welk regime je valt.
Voor overheidsorganisaties valt die zorgplicht samen met een norm die je al kent: de Baseline Informatiebeveiliging Overheid, BIO2. En daar wordt "in control" concreet. BIO2 zegt wat er moet kloppen. Niet welke instelling in Microsoft 365 dat waarmaakt, en niet hoe je bewijst dat het nog steeds klopt.
Die kloof is het hele probleem. Een map vol beleid met "wij dwingen MFA af" erin is geen bewijs. Een auditor, en nu een toezichthouder, wil de lijst: welke maatregel, welke instelling, en een controle die iedereen kan herhalen om te zien dat het er echt staat.
"In control" is een werkwoord, geen ordner
De ongemakkelijke waarheid over de meeste compliance-programma's is dat ze op beweringen zijn gebouwd. Iemand schreef in 2023 "toegang wordt jaarlijks beoordeeld" in een document, en sindsdien knikt iedereen ernaar. Niemand heeft de query gedraaid die bewijst dat er daadwerkelijk opnieuw een review plaatsvond.
In control zijn betekent het omgekeerde: voor elke maatregel die telt kun je de instelling aanwijzen én een read-only commando tonen dat de actuele stand laat zien. Geen screenshot van vorig kwartaal. De stand, vandaag, op verzoek.
Dus bouwden we wat die kloof dicht, tussen de BIO2-maatregel en de Microsoft 365-werkelijkheid: de BIO2 control map. Elke gemapte overheidsmaatregel krijgt drie dingen:
- De concrete M365-instelling die hem implementeert (Conditional Access, een Purview-retentiebeleid, een Intune compliance policy, een PIM-toewijzing).
- De licentie die hij nodig heeft, exact benoemd, want dit is waar claims stilletjes sneuvelen.
- Een read-only PowerShell-commando dat je in je eigen tenant draait om het te verifiëren. Trust, but verify.
De kaart doet ook wat de meeste leveranciersmappings niet doen: eerlijk zijn. Ze markeert de maatregelen waar Microsoft 365 niet het antwoord is. Back-up (BIO2 8.13) is de duidelijkste. M365 heeft retentie, versiebeheer en een prullenbak. Geen daarvan overleeft ransomware of een foutieve massale wijziging die keurig mee synchroniseert. Dat vinkje zetten met "het staat toch in de cloud" is precies het soort aanname dat een toezichthouder nu mag afstraffen.
Je hebt niet de duurste licentie nodig om in control te zijn
Er is één mythe die je beter doorprikt voordat die je een licentieverlenging kost: dat je voor CBW-gereedheid iedereen Microsoft 365 E5 moet geven. Dat is niet zo.
Loop de control map langs en je ziet een patroon. Een groot deel van de aantoonbare maatregelen zit op licenties die je vrijwel zeker al hebt:
- Conditional Access MFA, apparaatcompliance, bescherming van de beheerportalen, Terms of Use voor aantoonbare acceptatie van beleid: Entra ID P1, dat in Microsoft 365 Business Premium en E3 zit.
- Intune compliance- en app protection-policies, controle op verwijderbare media, endpoint hardening: Intune Plan 1, ook in Business Premium en E3.
- Unified audit log, DKIM en DMARC, gevoeligheidslabels, retentiebeleid, Secure Score: inbegrepen of in E3.
Met E5 koop je de lange staart: automatisch labelen, Audit (Premium)-retentie voorbij 180 dagen, Defender XDR, attack simulation training. Echte waarde, maar niet het toegangskaartje. De slimmere zet: weet welke controle op welke plank ligt, bewijs alles wat je huidige licentie al dekt, en maak een bewuste, vastgelegde keuze over de gaten. Dat is iets anders dan in paniek het duurste abonnement kopen. De control map benoemt de plank voor elke maatregel, en de bijbehorende Licensing-tool ontcijfert de SKU's.
Het ene cijfer dat beweegt: bewijs de trend
Je kunt "in control" niet screenshotten. Maar je kunt wel een signaal produceren dat over tijd beweegt, en dat is precies wat een PDCA-cyclus en een bestuursrapportage nodig hebben. In Microsoft 365 is dat signaal Microsoft Secure Score: read-only, inbegrepen in je licentie, en met historie.
Dit is het kleinst mogelijke "bewijs het" dat je vandaag kunt draaien. Het maakt je niet compliant, maar het maakt van "we werken aan onze digitale weerbaarheid" een lijn op een grafiek in plaats van een loze zin.
<#
.SYNOPSIS
Haalt de trend van Microsoft Secure Score op, zodat je postuur over tijd
kunt tonen in plaats van een momentopname-bewering. Read-only.
.DESCRIPTION
Secure Score is de enige ingebouwde M365-meting met historie per controle.
De trend is het bewijs dat een bestuursrapportage en een PDCA-cyclus echt
nodig hebben: dat de lijn beweegt, de goede kant op. Dit wijzigt niets.
.NOTES
Vereiste Graph-scope : SecurityEvents.Read.All
Module : Microsoft.Graph.Security
Secure Score is GEEN BIO2-score. Het is een bruikbare trend om je
'in control'-verhaal te onderbouwen, nooit een compliancepercentage.
De weging is die van Microsoft, niet die van de BIO2.
#>
Connect-MgGraph -Scopes SecurityEvents.Read.All
# De trend is het bewijs, niet de momentopname. Pak de laatste 12 metingen.
Get-MgSecuritySecureScore -Top 12 |
Select-Object CreatedDateTime, CurrentScore, MaxScore,
@{n = 'Percentage'; e = { [math]::Round($_.CurrentScore / $_.MaxScore * 100, 1) } } |
Sort-Object CreatedDateTime
Een stijgende lijn leg je met een gerust hart aan een bestuurder voor. Een vlakke lijn sinds 2024 is een gesprek dat je liever met jezelf voert dan met de RDI. Verkoop het percentage alleen niet als een BIO2-compliancecijfer: de weging is die van Microsoft, en een toezichthouder kent het verschil.
Waar te beginnen vóór 15 augustus
Je hebt ruim twee weken. Niemand rondt NIS2 in twee weken af, en wie beweert van wel, verkoopt je iets. Wat je wél kunt: stoppen met gissen en beginnen met bewijzen.
- Draai de Secure Score-trend hierboven. Dat is je nulmeting en je eerste bestuurssheet.
- Open de BIO2 control map, filter op GEDEKT, en draai het read-only commando voor de maatregelen die je claimt op orde te hebben. Bevestig dat het beleid daadwerkelijk aanstaat, niet in report-only hangt.
- Filter op NIET (niet door M365 gedekt) en schrijf die op als bewuste keuzes met een compenserende maatregel, niet als stille gaten. Die lijst, eerlijk bijgehouden, is zelf bewijs van een werkende zorgplicht.
In control zijn was nooit de dag dat je de tenant zorgvuldig inrichtte. Het is de dag dat je teruggaat om te controleren, opschrijft wat je vindt, en het geheel kunt overhandigen aan iemand die je bestuurder mag beboeten. De CBW heeft er alleen een datum op gezet.
Wil je de control map verwerkt zien in een terugkerende, onderbouwde BIO2-nulmeting voor je tenant vóór de deadline? Laat het weten.
Bronnen: Digitale Overheid, Cyberbeveiligingswet · RDI, Meldplicht Cyberbeveiligingswet · RDI, Bestuurlijke verantwoordelijkheid en governance. BIO2-maatregelteksten: bio-overheid.nl.