Vijf wetten raken dezelfde systemen. CAISSON™ brengt ze samen in één toets, en verbindt die toets aan het ontwerp van de installatie. Zo staat aan het eind niet alleen welke verplichtingen gelden, maar ook welke zone, welk koppelvlak en welke maatregel daarbij horen.
CAISSON staat voor Compliance Aantoonbaar In Scope, Systeem, Organisatie en Norm. Het is een methode die op vier pijlers rust. Die pijlers zijn geen fasen maar dimensies: elk traject wordt op alle vier getoetst, ongeacht in welke fase het zich bevindt.
Organisaties met kritieke of operationele technologie krijgen niet met één wet te maken, maar mogelijk met vijf tegelijk. De Wet weerbaarheid kritieke entiteiten bepaalt of een organisatie is aangewezen. De Cyberbeveiligingswet legt de zorg- en meldplicht op. De Algemene verordening gegevensbescherming geldt altijd waar persoonsgegevens in het spel zijn. Bij openbare lichamen komen daar de Wet open overheid en de Archiefwet bij. De Archiefwet 2026 vervangt die wet per 1 januari 2027. Die belangen lopen niet altijd gelijk: de Woo dwingt tot openbaar maken, de AVG tot beperken en de Archiefwet tot bewaren, terwijl de zorgplicht juist vraagt om afschermen. Waar die eisen elkaar tegenspreken, is een expliciete afweging nodig.
Die wettelijke kaders raken dezelfde systemen, dezelfde processen en dezelfde mensen, maar worden in de praktijk los van elkaar getoetst. Het gevolg is dubbel werk, tegenstrijdige maatregelen en een reikwijdte die per traject verschuift. En wat vrijwel altijd ontbreekt: de vertaling naar de installatie zelf, waar de risico's fysiek worden en de veiligheid in het gedrang kan komen.
CAISSON zet die vijf kaders in één toets, bepaalt daaruit wat werkelijk verplicht is, en trekt die uitkomst door naar het ontwerp van de operationele omgeving. Van wetsartikel tot zone.
De methode bestaat uit vier fasen die achtereenvolgend worden uitgevoerd, met een expliciete gate tussen fase 1 en fase 2. Er wordt niet aan maatregelen begonnen zolang de reikwijdte niet vaststaat.
Voor CAISSON maakt het niet uit welke documentatie er al is: een managementsysteem voor IT, een groepsbeleid of losse OT-procedures. De matrix van drie domeinen (GEN gedeeld, OT en IT) en zes functies1 wordt over de bestaande documentatie gelegd. Per vak valt één besluit: behouden, aanvullen of toevoegen.
Er komt nooit een tweede set documenten naast de bestaande. De eigen nummering van de organisatie blijft leidend, en elke eis blijft herleidbaar tot wetsartikel en norm.
Gefaseerde aanpakken voor NIS2 bestaan er meer. Twee dingen zijn zeldzaam, en de combinatie is dat helemaal.
Het eerste is de reikwijdtebepaling over vijf kaders in één toets. Publieke zelfevaluaties beperken zich tot één wet; toetsingskaders van beroepsorganisaties sluiten privacy uitdrukkelijk uit. De cascade is nu juist waar het misgaat: aanwijzing onder de ene wet trekt verplichtingen uit de andere mee.
Het tweede is de diepgang in operationele technologie. Zone- en conduitontwerp met een beoogd beveiligingsniveau per zone is de taal van IEC 62443, en die taal wordt zelden gesproken door partijen die ook de wettelijke kant beheersen. Zie ook OT-security.
Daar komt de rolzuiverheid bij. Wij verkopen geen software, geen licenties en geen certificaten, en hebben dus geen belang bij een zo zwaar mogelijk traject.
1 Govern, Identify, Protect, Detect, Respond en Recover: de indeling van het NIST Cybersecurity Framework 2.0. Gekozen omdat Govern de bestuurlijke verantwoordelijkheid uit de Cyberbeveiligingswet een eigen plek geeft, en omdat de andere vijf ook het attribuut cybersecurity concepts van ISO/IEC 27002 zijn, de maatregelencatalogus bij ISO 27001. Bestaande IT-maatregelen zijn daardoor direct in te delen.
De eerste vraag is niet welke maatregelen u moet nemen, maar of en waarvoor u verplicht bent. Dat is waar CAISSON begint. Plan een vrijblijvende kennismaking.
Plan een kennismaking