ClickOn Compliance Woordenboek

BIV-classificatie: beschikbaarheid, integriteit en vertrouwelijkheid

Beschikbaarheid, integriteit en vertrouwelijkheid zijn de drie eigenschappen waaraan informatie moet voldoen: ze moet toegankelijk zijn wanneer je haar nodig hebt, juist en volledig blijven en alleen bij bevoegden terechtkomen.

Deze drie heten samen de BIV-driehoek, de BIV-classificatie of in het Engels de CIA-triad.

Let op het aantal. Drie is de klassieke set, maar dat aantal verschilt per kader: ISO 27001 telt er drie, de Cyberbeveiligingswet vier, de AVG ook vier maar met een andere vierde. NEN 7510 komt zelfs op zes uit.

Het mechanisme zit in de weging. De drie wegen zelden even zwaar: bij een productiesysteem telt beschikbaarheid het zwaarst, bij een personeelsdossier vertrouwelijkheid en bij een boekhouding integriteit.

Dit begrip is het gereedschap onder informatiebeveiliging. Het is geen verplichting op zichzelf maar de meetlat waarmee je bepaalt hoe zwaar je iets beschermt.

De belangrijkste nuance: een classificatie waarin elke score op hoog staat is geen classificatie. Als er niets onderscheidend is, stuurt de indeling ook niets.

Om het toe te passen kies je per informatiesoort welke van de drie het zwaarst weegt. Die keuze bepaalt je maatregelen, je hersteltijden en je budget.

Op deze pagina

Feitenkader beschikbaarheid, integriteit en vertrouwelijkheid

Deze kenmerken van beschikbaarheid, integriteit en vertrouwelijkheid gelden normoverstijgend. Waar ze per norm precies staan, staat in de normtabel verderop.

KenmerkWaarde
Wat het isDe eigenschappen waaraan informatie moet voldoen, gebruikt als meetlat voor het beschermingsniveau
AfkortingBIV in het Nederlands, CIA in het Engels. De volgorde van de letters verschilt, de inhoud niet
BeschikbaarheidToegankelijk wanneer je de informatie nodig hebt
IntegriteitJuist en volledig, zonder ongewenste wijziging
VertrouwelijkheidAlleen toegankelijk voor wie ertoe bevoegd is
Aantal in ISO 27001Drie (ISO/IEC 27001, clausule 0.1 en bijlage A, 2022)
Aantal in de CyberbeveiligingswetVier, met authenticiteit erbij (Cyberbeveiligingswet artikel 1, 2026)
Aantal in de AVGVier, met veerkracht erbij (AVG artikel 32, 2016)
Aantal in NEN 7510Zes, met authenticiteit, onweerlegbaarheid en controleerbaarheid erbij (NEN 7510-1 clausule 0.2.1, 2024)
Verhouding onderlingZe wegen zelden even zwaar. Welke voorgaat volgt uit de soort informatie
Spanning onderlingZe werken elkaar soms tegen. Zwaardere vertrouwelijkheid kost beschikbaarheid
Waar het toe dientClassificatie: bepalen welk beschermingsniveau een informatiesoort nodig heeft
Voorgeschreven schaalDie is er niet. Je kiest je eigen niveaus en legt de betekenis ervan vast

De drie eigenschappen en het aantal per kader

De drie eigenschappen beschrijven elk een andere manier waarop informatie waardeloos kan worden. Dat onderscheid is de hele reden dat ze apart worden benoemd.

Beschikbaarheid gaat over toegang op het moment dat je die nodig hebt. Dat klinkt simpel. Ze valt weg bij uitval van een server, bij ransomware die bestanden versleutelt, bij een leverancier die eruit ligt of bij een netwerkstoring waar je zelf geen enkele invloed op hebt. De vraag die erbij hoort: hoe lang kunnen we zonder en hoeveel werk mogen we kwijtraken.

Integriteit gaat over juistheid en volledigheid. Ze valt weg bij een fout in een import, bij een gewijzigd bedrag in een factuur of bij een back-up die stilletjes onvolledig is. De vraag die erbij hoort: hoe merken we het als er iets verandert dat niet had mogen veranderen.

Vertrouwelijkheid gaat over wie erbij kan. Ze valt weg bij een datalek, bij te ruime rechten of bij een gedeelde link die te lang blijft staan. De vraag die erbij hoort: wie heeft toegang en klopt dat nog.

Het aantal verschilt per kader

Hier zit iets dat vrijwel nergens wordt benoemd. Het Nederlandse veld praat over drie eigenschappen alsof dat een vaststaand getal is, terwijl vier kaders er vier verschillende antwoorden op geven.

KaderAantalWelke erbij komenVindplaats
ISO/IEC 27001:2022DrieGeenClausule 0.1 plus de attribuutcategorie informatiebeveiligingseigenschappen in bijlage A
CyberbeveiligingswetVierAuthenticiteitArtikel 1, definitie van een incident
AVGVierVeerkracht van de verwerkingssystemen en dienstenArtikel 32
NEN 7510-1:2024ZesAuthenticiteit, onweerlegbaarheid, controleerbaarheidClausule 0.2.1

ISO 27001 is het strengst afgebakend. Bijlage A tagt elke beheersmaatregel langs precies drie eigenschappen, niet meer. Authenticiteit komt in die norm wel voor, maar een niveau lager, als afgeleide eis binnen beheersmaatregelen over authenticatie en over cryptografie. Het verschil telt.

De Cyberbeveiligingswet noemt in de definitie van een incident vier eigenschappen: beschikbaarheid, authenticiteit, integriteit en vertrouwelijkheid. Authenticiteit gaat over de vraag of iets echt is wat het beweert te zijn. Een mail die van de directeur lijkt te komen maar het niet is, tast de authenticiteit aan zonder dat er ook maar iets is gewijzigd of uitgelekt.

De AVG zet in artikel 32 een andere vierde erbij: veerkracht van de verwerkingssystemen en diensten. Dat gaat niet over de informatie zelf maar over het vermogen om na een verstoring terug te veren.

NEN 7510 gaat het verst met zes. De zorgnorm noemt naast de drie ook authenticiteit, onweerlegbaarheid en controleerbaarheid. De reden staat er expliciet bij: de veiligheid van cliënten hangt af van het handhaven van de integriteit van persoonlijke gezondheidsinformatie. Nalatigheid daarin kan ziekte, letsel of zelfs de dood tot gevolg hebben.

Voor de praktijk betekent dit dat je bij een classificatie de drie kunt aanhouden, maar bij een incidentbeoordeling onder de Cyberbeveiligingswet ook naar authenticiteit moet kijken. Anders mis je een categorie incidenten die wel meldplichtig kan zijn.

Hoe je met beschikbaarheid, integriteit en vertrouwelijkheid classificeert

Classificeren met beschikbaarheid, integriteit en vertrouwelijkheid betekent dat je per informatiesoort de drie apart scoort. Niet het systeem krijgt een label, de informatie erin krijgt er drie. Dat onderscheid lijkt formeel, maar het bepaalt of je straks een schema hebt dat je maatregelen stuurt of alleen een tabel die netjes oogt in een auditdossier en verder niemand helpt.

De volgorde is eerst benoemen, dan scoren. Welke informatiesoorten heb je: klantgegevens, personeelsdossiers, offertes, financiële administratie, broncode. Vervolgens vraag je per soort wat er gebeurt als die eigenschap wegvalt.

Daar komt zelden hetzelfde antwoord uit. Een offerte die een dag onbereikbaar is kost weinig; diezelfde offerte bij een concurrent kost een order. Een personeelsdossier dat uitlekt is een groot probleem; hetzelfde dossier dat een dag onbereikbaar is niet. De drie scores lopen dus uiteen. Dat is precies de bedoeling.

NEN 7510 geeft er twee scherpe voorbeelden bij. Statistische gegevens hoeven vaak niet vertrouwelijk te zijn, terwijl hun integriteit juist zwaar telt. Logbestanden vragen vaak geen hoge beschikbaarheid, want archiveren met een terugvindtijd in uren volstaat, terwijl de inhoud ervan zeer vertrouwelijk is. Twee informatiesoorten, twee tegengestelde profielen.

De schaal kies je zelf. Geen norm schrijft er een voor, dus laag, midden en hoog volstaat, mits je vastlegt wat elk niveau betekent in tijd, geld of gevolg. Wat een auditor toetst is of dezelfde maatstaf overal is toegepast.

Let daarbij op de spanning tussen de drie. Zwaardere vertrouwelijkheid kost meestal beschikbaarheid: extra authenticatiestappen, striktere rechten en versleuteling maken informatie moeilijker bereikbaar. Een classificatie die elke score op hoog zet, vraagt dus om maatregelen die elkaar in de weg gaan zitten.

Wat de Nederlandse kaders werkelijk voorschrijven

Op dit punt loopt veel uitleg achter. De klassieke BIV-classificatie, waarbij je per letter een niveau toekent, wordt op veel plaatsen nog gepresenteerd als iets dat de Nederlandse overheid verplicht stelt aan iedereen die met de BIO werkt. Dat klopt niet meer.

BIO2 gebruikt de drie eigenschappen als balansvraagstuk: in je maatregelenset moet evenwicht zitten tussen beschikbaarheids-, integriteits- en vertrouwelijkheidsmaatregelen. Voor classificatie schrijft de norm iets anders voor. Overheidsmaatregel 5.12.01 verlangt dat informatie in alle informatiesystemen met een expliciete risicoafweging wordt geclassificeerd, met een vastgestelde impactclassificatiemethodiek die deel uitmaakt van je risicomanagementmethodiek.

Het Cyberbeveiligingsbesluit doet iets vergelijkbaars. Artikel 7 verlangt processen voor risicoanalyse, risicobeoordeling en risicobehandeling, met een all hazard-benadering waarbij je de te beschermen belangen in kaart brengt. Genoemd worden personen, informatie, informatiesystemen, materieel, goederen, imago en objecten. Geen letters dus, maar belangen.

De praktische betekenis: je mag een BIV-schaal blijven gebruiken en dat werkt vaak prima, maar je onderbouwing moet uit je risicoanalyse komen. De schaal is een hulpmiddel, geen voorschrift.

In welke normen beschikbaarheid, integriteit en vertrouwelijkheid staan

De drie eigenschappen staan in vrijwel elke norm, maar met een ander accent. Sommige kaders leggen het gewicht op beschikbaarheid, andere op vertrouwelijkheid.

NormWaar het staatWelke eigenschap voorop staatWat het van je ICT vraagt
ISO 27001Clausule 0.1 en de attribuutcategorie in bijlage AAlle drie gelijkwaardig, met classificatie als eigen beheersmaatregelEen classificatieschema en labels die met de informatie meereizen
NIS2 en CyberbeveiligingswetDe definitie van een incident, met authenticiteit als vierde (Cyberbeveiligingswet artikel 1, 2026)Beschikbaarheid, vanwege de nadruk op continuïteit van dienstverleningHerstelvermogen en detectie, plus zicht op wat een verstoring betekent voor je afnemers
AVGArtikel 32, met veerkracht als vierde (AVG artikel 32, 2016)Vertrouwelijkheid, vanwege de bescherming van de betrokkeneVersleuteling, toegangsbeheer en het vermogen gegevens tijdig te herstellen
NEN 7510Clausule 0.2.1, met zes eigenschappen (NEN 7510-1, 2024)Integriteit, omdat onjuiste gezondheidsinformatie de cliënt direct raaktMaatregelen die de toegang tot patiëntgegevens niet blokkeren wanneer het spoedeisend is
BIOBIO2 hoofdstuk 15 als balansvraagstuk, overheidsmaatregel 5.12.01 voor classificatieWisselt per informatiecategorie, onderbouwd vanuit je eigen risicoanalyseEen impactclassificatiemethodiek die aansluit op je verklaring van toepasselijkheid
DORAHoofdstuk II, kader voor ICT-risicobeheerBeschikbaarheid en integriteit, vanwege de financiële transactieketenKoppeling tussen elke eigenschap en de kritieke functie die eronder lijdt
NISTCybersecurity Framework 2.0 en de onderliggende publicatiesAlle drie, als uitgangspunt voor de categorieënBruikbaar als eigen model wanneer je zelf de niveaus vastlegt
SOC 2De Trust Services Criteria, met Availability en Confidentiality als aparte categorieënJe kiest zelf welke categorieën in scope zijnBewijs van werking per gekozen categorie over de hele periode
CRAEisen aan producten met digitale elementenIntegriteit, vanwege de nadruk op veilige levering en updatesAlleen van toepassing als je zelf software of hardware op de markt brengt
EU AI ActEisen aan nauwkeurigheid, robuustheid en beveiliging van hoogrisico-AIIntegriteit, vertaald naar nauwkeurigheid van de uitvoerZicht op welke AI-toepassingen je inzet en op welke gegevens ze draaien
CER-richtlijnWeerbaarheidsmaatregelen voor kritieke entiteitenBeschikbaarheid, in de fysieke betekenis van doorlopende dienstverleningNiets specifieks op ICT-vlak; de digitale kant loopt via de Cyberbeveiligingswet

Eén kader valt hierbuiten. ISO 9001 kent beheersing van gedocumenteerde informatie, maar weegt die vanuit kwaliteit van levering en stelt geen eisen aan vertrouwelijkheid.

Waarom beschikbaarheid, integriteit en vertrouwelijkheid belangrijk zijn

De drie eigenschappen zijn belangrijk omdat ze de enige manier zijn om beveiliging te onderscheiden. Zonder dat onderscheid is er alleen een grote hoop informatie die allemaal even veilig moet zijn, met maatregelen die overal even zwaar uitvallen en een rekening die daar netjes bij past. Dat is onbetaalbaar.

Ze bepalen ook wat een incident is. De Cyberbeveiligingswet definieert een incident als een gebeurtenis die een van deze eigenschappen in gevaar brengt (Cyberbeveiligingswet artikel 1, 2026). Wie de eigenschappen niet uit elkaar houdt, ziet een storing wel en een stille wijziging niet.

Er zit daarnaast een communicatiekant aan. Beschikbaarheid, integriteit en vertrouwelijkheid zijn begrippen die een directeur begrijpt zonder technische uitleg. Ze vertalen een discussie over instellingen naar een gesprek over gevolgen.

Sinds 15 augustus 2026 is dit in Nederland ook juridisch geladen (Rijksoverheid, 2026). De vier eigenschappen uit de wet bepalen mede wanneer een gebeurtenis meldplichtig is.

Voor wie beschikbaarheid, integriteit en vertrouwelijkheid gelden

De drie eigenschappen gelden vanuit drie posities en het accent verschilt per positie sterk.

Je werkt naar een certificering toe. Dan is classificatie een eigen beheersmaatregel. Je legt een schema vast, je labelt de informatie en je toont aan dat de labels doorwerken in de maatregelen.

Je verwerkt persoonsgegevens. Dan komt de weging vanuit de betrokkene erbij, met veerkracht als vierde eigenschap. Dezelfde informatie kan in je eigen weging licht uitvallen en tegelijk zwaar wegen vanuit het perspectief van de betrokkene, waarbij die twee uitkomsten allebei ergens in je maatregelen moeten terugkomen.

Je valt onder de Cyberbeveiligingswet. Dan heb je de vier eigenschappen nodig bij de beoordeling of een gebeurtenis een incident is. Authenticiteit hoort daar expliciet bij.

Voor wie geldt het niet? Er bestaat geen wettelijke plicht om een classificatieschema te hebben. Val je buiten alle drie, dan blijft de weging alsnog nuttig, want ze bepaalt waar je geld het meest oplevert.

Onderdelen van een classificatie in ICT-compliance

De onderdelen van een classificatie zijn zes stappen die op elkaar volgen. Elke norm met een managementsysteem hanteert dezelfde volgorde, met andere woorden erbij.

OnderdeelWat het isWat het betekent in je ICT-omgeving
Informatiesoorten benoemenBepalen welke soorten informatie je hebtKlantgegevens, personeelsdossiers, financiële administratie en offertes, los van het systeem waarin ze staan
Schaal vastleggenBepalen welke niveaus je hanteert en wat ze betekenenLaag, midden en hoog volstaat, mits elk niveau een betekenis heeft in tijd, geld of gevolg
Scoren per eigenschapPer informatiesoort de drie apart wegenLevert zelden drie dezelfde scores op; juist dat verschil stuurt de maatregelen
Vertalen naar maatregelenVan score naar concrete inrichtingEen hoge score op beschikbaarheid betekent een kortere hersteltijd, op vertrouwelijkheid strakkere rechten
LabelenDe classificatie meegeven aan de informatie zelfGevoeligheidslabels in Microsoft 365, zodat de regels meereizen met het bestand
HerzienDe indeling actueel houdenBij een nieuw informatietype, een nieuw systeem of een wijziging in je dienstverlening

De vierde stap ontbreekt het vaakst. Er is dan wel een schema met scores, maar niets in de omgeving verandert erdoor, waardoor de classificatie een document blijft in plaats van een sturingsinstrument.

Positie van de drie eigenschappen binnen ICT-compliance

De positie van de drie eigenschappen binnen ICT-compliance is die van meetlat: ze meten niets af op zichzelf, maar zonder hen is er geen maat. Meer is het niet.

Waar de drie eigenschappen onder vallen

De drie eigenschappen vallen onder informatiebeveiliging, als het gereedschap waarmee dat vakgebied onderscheid maakt. Ze zijn de invulling van de vraag wat je precies beschermt.

Waar de drie eigenschappen verwant aan zijn

De drie eigenschappen bepalen wat een cyberincident is. De wettelijke definitie draait om het in gevaar brengen van een van deze eigenschappen, met authenticiteit als vierde.

De drie eigenschappen sturen je risicobeheersmaatregelen. De score per eigenschap bepaalt welke maatregel nodig is en hoe ver je gaat.

De drie eigenschappen voeden je cyberrisico. De schadeomvang in de risicoweging is de uitkomst van de vraag welke eigenschap wegvalt en wat dat kost.

De drie eigenschappen slaan neer op je netwerk- en informatiesystemen. De informatie krijgt de score, het systeem erft die van de zwaarste informatiesoort die erin staat.

Welke instanties per norm bij de drie eigenschappen betrokken zijn

  • ISO 27001 en NEN 7510: geaccrediteerde certificerende instellingen, die het classificatieschema en de doorwerking ervan toetsen.
  • Cyberbeveiligingswet: de bevoegde autoriteit per sector, die beoordeelt of je een gebeurtenis terecht wel of niet als incident hebt aangemerkt.
  • AVG: de Autoriteit Persoonsgegevens, die de weging vanuit het perspectief van de betrokkene toetst.
  • DORA: de financiële toezichthouders, die de koppeling met kritieke functies beoordelen.
  • BIO: de overheidsopdrachtgever, die de classificatie via aanbestedingen uitvraagt.

Beschikbaarheid, integriteit en vertrouwelijkheid in de praktijk

In de praktijk staat een classificatie er wel, met overal de hoogste score. Dat zien we vaak. Een organisatie heeft een schema gemaakt, drie kolommen ingevuld en bij elke informatiesoort het zwaarste niveau gekozen, uit angst om achteraf te horen dat het te licht was ingeschat.

Het gevolg is dat het schema niets stuurt. Alles telt even zwaar. Als klantgegevens, offertes en de personeelsadministratie alle drie op hoog staan, is er geen volgorde en dus geen prioriteit. De maatregelen die eruit volgen zijn overal dezelfde en daarmee te duur op de ene plek en te licht op de andere.

Dit is het patroon dat we het vaakst tegenkomen: classificeren wordt opgevat als risico’s afdekken in plaats van als onderscheid maken. Waar het om draait is welke informatiesoort als eerste hersteld moet worden wanneer je het niet allemaal tegelijk kunt.

De weg terug is dwingend kiezen. Vraag per informatiesoort welke van de drie het zwaarst weegt en accepteer dat de andere twee dan lager uitkomen. Een schema waarin verschil zit, stuurt; een schema zonder verschil beschrijft alleen.

Zo helpt ClickOn

ClickOn vertaalt je classificatie naar instellingen in je Microsoft 365-omgeving. Een score op papier verandert niets; een gevoeligheidslabel dat versleuteling afdwingt en delen beperkt wel. Dat is het verschil.

Wat wij oppakken: gevoeligheidslabels en het beleid eromheen, toegangsrechten die aansluiten op de vertrouwelijkheidsscore, back-up en hersteltijden die aansluiten op de beschikbaarheidsscore, plus versiebeheer en logging voor de integriteitskant.

Wat buiten onze scope valt: het benoemen van je informatiesoorten, de schaal die je hanteert en de score per soort. Dat zijn keuzes over je eigen bedrijfsvoering die je zelf maakt of met een adviseur waarmee wij samenwerken. Wij zorgen dat de uitkomst technisch afdwingbaar wordt.

Wil je weten of je classificatie in je omgeving is doorgevoerd? Met de Compliance Sprint zetten wij de werkplekomgeving in één traject op orde, tegen een vaste prijs per werkplek. Werk je liever met doorlopend beheer dat standaard compliant is ingericht, dan is ClickOn Compliant MKB de route.

Vraag de Compliance Sprint aan

Veelgestelde vragen over beschikbaarheid, integriteit en vertrouwelijkheid

Waar staat BIV voor?

BIV staat voor beschikbaarheid, integriteit en vertrouwelijkheid. In het Engels heet dezelfde set de CIA-triad, voor confidentiality, integrity en availability. De volgorde van de letters verschilt, de inhoud niet.

Zijn het er drie of vier?

Dat hangt af van het kader. ISO 27001 telt er drie. De Cyberbeveiligingswet telt er vier en zet authenticiteit erbij (artikel 1, 2026). De AVG telt er ook vier maar zet veerkracht erbij (artikel 32, 2016), terwijl NEN 7510 als enige op zes uitkomt met authenticiteit, onweerlegbaarheid en controleerbaarheid erbij (NEN 7510-1, clausule 0.2.1, 2024).

Wat is authenticiteit en waarom staat die in de wet?

Authenticiteit gaat over de vraag of iets echt is wat het beweert te zijn. Een bericht dat van je directeur lijkt te komen maar het niet is, tast de authenticiteit aan zonder dat er ook maar iets is gewijzigd of uitgelekt. De Cyberbeveiligingswet neemt die eigenschap op in de definitie van een incident, waardoor een geslaagde vorm van CEO-fraude of factuurfraude onder omstandigheden een meldplichtig incident kan zijn zonder dat er gegevens zijn gewijzigd.

Schrijft de BIO een BIV-classificatie voor?

Nee, niet meer. BIO2 gebruikt de drie eigenschappen als balansvraagstuk in de maatregelenset. Voor classificatie schrijft overheidsmaatregel 5.12.01 iets anders voor, namelijk een expliciete risicoafweging met een vastgestelde impactclassificatiemethodiek. Veel uitleg op internet beschrijft nog de oude situatie.

Wegen de drie eigenschappen even zwaar?

Ze wegen zelden even zwaar. Bij een productiesysteem telt beschikbaarheid het zwaarst, bij een personeelsdossier vertrouwelijkheid en bij een financiële administratie integriteit. Juist dat verschil maakt classificatie bruikbaar, want het bepaalt waar je maatregelen en je budget naartoe gaan.

Kunnen de drie eigenschappen elkaar tegenwerken?

Ze werken elkaar regelmatig tegen. Zwaardere vertrouwelijkheid kost beschikbaarheid: extra authenticatiestappen, striktere rechten en versleuteling maken informatie moeilijker bereikbaar. Dat is de prijs. Een classificatie waarin elke score op hoog staat, levert daarom maatregelen op die met elkaar in conflict komen.

Welke schaal moet je gebruiken bij classificeren?

Er is geen voorgeschreven schaal. Laag, midden en hoog volstaat, mits je vastlegt wat elk niveau betekent in hersteltijd, in geld of in gevolg. Wat een auditor toetst is of je dezelfde maatstaf overal hebt toegepast en of de uitkomst doorwerkt in je maatregelen.

Hoe vertaal je een classificatie naar maatregelen?

Je vertaalt per eigenschap. Een hoge score op beschikbaarheid betekent een kortere hersteltijd en geteste back-ups. Een hoge score op vertrouwelijkheid betekent strakkere rechten, versleuteling en beperkingen op delen. Een hoge score op integriteit betekent versiebeheer, logging en controle op wijzigingen. Blijft die vertaalslag uit, dan is de classificatie een document zonder werking dat een auditor meestal sneller doorheeft dan de organisatie zelf, simpelweg omdat de maatregelen nergens aansluiten op de scores.

Betekent BIV nog iets anders?

Ja. In België is BIV het Beroepsinstituut van Vastgoedmakelaars en in Vlaanderen de belasting op de inverkeerstelling. Daarnaast bestaat BIV als afkorting van bestuurlijke informatievoorziening. Deze pagina gaat over de betekenis binnen informatiebeveiliging.


Over de auteur

Ardo Hoogeveen, oprichter en security officer bij ClickOn. Ardo begeleidde tientallen audittrajecten voor MKB-organisaties. Als ISO 27001-gecertificeerde MSP richt ClickOn de technische compliance-laag van de Microsoft 365-werkplek in en maakt die aantoonbaar.