Directiebeoordeling

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

Het verslag waarin de leiding vaststelt of het beveiligingsbeleid werkt en welke besluiten daaruit volgen. Dit is het document waar een auditor het snelst aan ziet of uw systeem echt is of alleen op papier bestaat.

Wat erin hoort

  • de status van eerdere besluiten en verbeterpunten
  • wat er sinds de vorige keer is veranderd in organisatie, systemen of keten
  • de uitkomsten van interne audits en controles
  • de incidenten van de afgelopen periode en wat daaruit is geleerd
  • of de doelstellingen zijn gehaald, met cijfers
  • de uitkomsten van leveranciersbeoordelingen
  • besluiten: wat gaan we anders doen, wie doet het, wanneer is het af

Wie stelt het vast

Vaststelling gebeurt door het bestuur of de directie, met een deelnemerslijst en datum. Zonder datum en zonder vaststeller heeft een document geen status, en dan telt het bij een controle niet mee als bewijs.

Hoe vaak herzien

Herzien: minimaal jaarlijks; bij veel wijzigingen halfjaarlijks. Zet de volgende herzieningsdatum in het document zelf, dan is het bij een controle meteen duidelijk of het actueel is.

Hoe lang moet het zijn

twee tot vier pagina's. Het gaat om de besluiten, niet om de lengte.

Fouten die er het vaakst in zitten

  • Een verslag van tien regels zonder besluiten. Dat is een verslag, geen beoordeling.
  • De vaste agendapunten ontbreken, waardoor onderwerpen structureel worden overgeslagen.
  • Er staan wel actiepunten in maar zonder eigenaar of datum.
  • Het overleg heeft plaatsgevonden maar is nooit vastgelegd.

De vaste agenda

Deze zeven punten dekken zowel de wet als de norm, en houden het overleg binnen een uur:

  1. Status van de besluiten uit de vorige beoordeling
  2. Wijzigingen in organisatie, systemen, keten en wetgeving
  3. Uitkomsten van interne audits en controles
  4. Incidenten en wat eruit geleerd is
  5. De cijfers: zijn de doelstellingen gehaald
  6. Uitkomsten van leveranciersbeoordelingen
  7. Besluiten: wat gaan we anders doen, wie, wanneer

Punt zeven is waar het om draait. Notuleer per besluit een eigenaar en een datum; die lijst is het startpunt van de volgende beoordeling.

Waarom auditors hier zo naar kijken

De directiebeoordeling laat in één document zien of de leiding werkelijk stuurt of alleen tekent. Staan er besluiten in met eigenaren en data, dan is het antwoord ja. Staat er een samenvatting van wat er gebeurd is zonder één besluit, dan is het antwoord nee, en dat is een bevinding op hoofdstukniveau.

Bij de Cyberbeveiligingswet weegt dit extra, want de wet legt de verantwoordelijkheid expliciet bij het bestuur. Dit verslag is uw bewijs dat het bestuur die rol ook echt heeft ingevuld.

Maak er een uur van, niet een middag

Bereid de cijfers en de bevindingen voor, zodat het overleg zelf over besluiten gaat en niet over het ophalen van informatie. Een goed voorbereide directiebeoordeling duurt een uur en levert vijf concrete besluiten op. Dat is meer waard dan een middag praten zonder uitkomst.

Verhouding tot de Cyberbeveiligingswet

Ondersteunt maatregel 6, en het is de plek waar de wettelijke bestuursverantwoordelijkheid zichtbaar wordt. De wet vraagt niet om een bepaald document, maar om aantoonbare maatregelen. Dit document is de gebruikelijke manier om dat aan te tonen.

Verhouding tot ISO 27001

Verplicht onderdeel van ISO 27001, hoofdstuk 9.3, met voorgeschreven agendapunten. Zie de ISO 27001-checklist voor het volledige overzicht.

Veelgestelde vragen

Kan ik hiervoor een sjabloon gebruiken?

Als startpunt voor de structuur wel. De inhoud moet over uw organisatie gaan, anders valt het bij de eerste controle door de mand. Een auditor vraagt een medewerker naar iets wat erin staat; kent niemand het, dan is dat een bevinding.

Is dit document wettelijk verplicht?

De Cyberbeveiligingswet schrijft geen documenten voor, maar wel dat u passende maatregelen neemt en kunt aantonen. In de praktijk is vastleggen de enige manier om dat aan te tonen.

Wie moet erbij zijn?

Minimaal degene die eindverantwoordelijk is, plus de verantwoordelijke voor informatiebeveiliging. Leg de deelnemers vast.

Hoe vaak moet dit plaatsvinden?

Minimaal jaarlijks. Bij veel wijzigingen of na een significant incident eerder.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.

Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.