In het kort
- Het Engelse control betekent beheersmaatregel, niet controle.
- Controleren is de laatste stap: verifiëren of maatregelen bestaan en werken.
- Schrijf “maatregel” waar iets is ingericht en “toetsen” waar iets wordt nagekeken.
In gesprekken over ISO 27001 of NIS2 valt vroeg of laat het woord controls, en vaak hoor ik dan: die controles doen we al. Dat is bijna altijd een misverstand. Zelfs in de antwoorden op Kamervragen van dit voorjaar over de hack bij ChipSoft staat dat NEN 7510 “richtlijnen voor controlemaatregelen” geeft, terwijl de norm zelf van beheersmaatregelen spreekt.
Voor wie dagelijks met deze normen werkt, is dat hooguit slordig, omdat die wel begrijpt wat er bedoeld wordt. Voor een bestuurder of manager die er verder vanaf staat, is het verwarrend, want die leest in het woord controles al snel dat risicomanagement draait om controleren. Daarom leg ik het verschil hier één keer goed uit.
Van risico tot toets
De begrippen vallen op hun plek zodra u ze in hun keten zet. Aan het begin staat een bedrijfsdoelstelling, iets wat uw organisatie wil bereiken of behouden: bijvoorbeeld klanten die hun gegevens aan u toevertrouwen. Een risico is wat die doelstelling bedreigt, zoals een oud-medewerker die nog bij het klantsysteem kan en gegevens inziet of lekt.
De beheersdoelstelling is daarvan het spiegelbeeld en beschrijft de situatie waarin dat risico beheerst is: alleen bevoegde medewerkers hebben toegang, en wie vertrekt raakt zijn rechten direct kwijt. Beheersmaatregelen zijn wat u inricht om dat voor elkaar te krijgen, in dit geval een uitdienstprocedure die rechten intrekt en een autorisatiematrix die vastlegt wie welke rechten hoort te hebben. In de Engelse normen heten die maatregelen controls; de officiële NEN-vertaling van ISO 27002 heet dan ook “Beheersmaatregelen voor informatiebeveiliging”.
Ten slotte wilt u weten of de maatregelen er echt zijn en blijven werken, dus u toetst ze. Pas in die laatste stap komt het Nederlandse woord controle in beeld.
Inrichten
Bedrijfsdoelstelling business objective
Wat uw organisatie wil bereiken of behouden.
Risico risk
Wat het halen van die doelstelling bedreigt.
Beheersdoelstelling control objective
Wat u wilt bereiken om het risico te beheersen.
Beheersmaatregel control
Wat u inricht om die doelstelling te halen.
Nakijken
Toetsing to test a control
Nakijken of de maatregel bestaat en werkt. Hier past het Nederlandse woord controle.
Een slagboom is een beheersmaatregel (control). Of hij iedere nacht dichtblijft, kunt u controleren.
Waarom het misverstand begrijpelijk is
Er zijn twee redenen waarom deze verwarring zo hardnekkig is. De eerste is dat control en controle in deze context valse vrienden zijn, en dat die valse vriendschap twee kanten op werkt: het Engelse control is geen controle, en onze jaarrekeningcontrole heet in het Engels juist een audit.
Het Nederlandse controle kan ook “beheersing” betekenen, zoals in de controle over iets hebben. In die betekenis is het echter een abstract begrip. Het Engelse control in risicomanagement is juist ook concreet en telbaar: a control is een afzonderlijke maatregel waarmee een risico wordt beheerst.
De tweede reden is lastiger, want sommige beheersmaatregelen bestaan wel degelijk uit controleren. Een driemaandelijkse beoordeling van toegangsrechten is bijvoorbeeld niets anders dan nakijken, en toch een volwaardige beheersmaatregel.
Beheersmaatregelen worden ingedeeld in preventief, detectief en correctief, en alleen de detectieve soort lijkt op controleren. Het misverstand klopt dus af en toe, en dat maakt het moeilijk uit te roeien.
Waarom het uitmaakt
Het verkeerde woord geeft een vertekend beeld van wat risicomanagement is. Wie over controles en controlemaatregelen leest, ziet lijstjes, steekproeven en een jaarlijkse ronde van de auditor voor zich. Risicomanagement is iets anders. Het begint bij de vraag wat er in uw organisatie mis kan gaan, dan kiest u welke van die risico’s u wilt verkleinen, en vervolgens richt u de maatregelen in die daarvoor zorgen. Het toetsen of dat allemaal werkt, komt pas daarna.
In documenten is dat goed terug te zien. Ik kom risicoregisters tegen waarin de kolom met maatregelen “controle” heet, en in die kolom staan dan ook echte controles. Wat het risico nu eigenlijk beheerst, blijft onbeantwoord. Zo kan een organisatie alle controles keurig hebben uitgevoerd zonder één risico te hebben verkleind.
In de zorgplichtartikelen heeft de wetgever het niet over controles maar over maatregelen: de AVG vraagt om passende technische en organisatorische maatregelen, en de Cyberbeveiligingswet (NIS2) om passende en evenredige technische, operationele en organisatorische maatregelen.
Wat u hiermee kunt
Mijn advies voor Nederlandstalige organisaties is om het Engelse control en het Nederlandse controle allebei zo min mogelijk te gebruiken, omdat ze snel verwarring opleveren. Schrijf in beleid, registers en rapportages “maatregel” of “beheersmaatregel” waar u iets bedoelt dat is ingericht, en “toetsen”, “beoordelen” of “verifiëren” waar er echt iets wordt nagekeken. Het Engelse control is in een Nederlandse tekst zelden nodig. Zo kan er in een overleg of een rapport geen misverstand ontstaan over de vraag of er iets is ingericht of nagekeken.
Bijgewerkt: augustus 2026.

