IT-partner? Ontdek hoe je NIS2 audit-readiness levert

Bekijk partneraanbod →
Door · Oprichter, Easy Cyber Protection · · Hoe wij dit schrijven

ECP vs BIO2 (Baseline Informatiebeveiliging Overheid): Voor overheid of private MSPs?

BIO2 is het Nederlandse nationale informatiebeveiligingsraamwerk voor de overheid. Het is verplichte zelfregulering voor het Rijk, de provincies en de waterschappen (kaderstellend voor gemeenten via ENSIA), afgestemd op NEN-EN-ISO/IEC 27002:2022 en verankerd in de Cyberbeveiligingswet, de Nederlandse implementatie van NIS2, van kracht sinds 15 augustus 2026. Easy Cyber Protection is een Belgisch MSP-platform: een compliance-engine voor private KMO's, vandaag CyFun-native, van bij het ontwerp multi-framework. Dit zijn geen head-to-head producten voor dezelfde koper. Deze pagina benoemt waar ze overlappen, waar niet, en hoe een cross-border MSP over beide moet nadenken.

In één oogopslag

BIO2 Easy Cyber Protection
Wat het is Nationaal informatiebeveiligingsraamwerk voor Nederlandse overheid MSP compliance-platform (SaaS) voor private KMO's
Voor wie Rijk, provincies, waterschappen, gemeenten (ENSIA) MSPs die Belgische en pan-EU private KMO's bedienen
Juridische status Verplichte zelfregulering; verankerd in Cyberbeveiligingswet (Cbw), van kracht sinds 15 aug 2026 Commerciële SaaS; ondersteunt Belgische CyFun (NIS2-pad van CCB)
Basis raamwerk NEN-EN-ISO/IEC 27001:2023 + 27002:2022 + Nederlandse overheidsmaatregelen CyFun 2025 (NIST CSF 2.0-afgestemd); framework-engine hosts meer
Benadering Risicogebaseerd (BBN 1/2/3 niveaus afgeschaft in BIO2) Risicogebaseerd via CyFun-tiering (Small / Basic / Important / Essential)
Beoordeling / audit ENSIA (gemeenten); BIO2-certificering via geaccrediteerde CBs Audit-readiness engine + ondertekende .ecpbundle.zip voor elke auditor
Beoordelingskost ≈ €15.000–€25.000 per ENSIA-cyclus (gemeenten) Eén tarief per klant per maand, naar klantgrootte; geen maandbasis
Fit voor private sector Niet ontworpen voor private KMO's (zij gebruiken ISO 27001 of vallen rechtstreeks onder Cbw) Gebouwd voor private MSP-levering vanaf dag één
MSP / multi-tenancy Geen product: BIO2 is een specificatie, geen platform Partner-dashboard, white-label, per-klant branding

Bronnen: bio-overheid.nl/bio2 (BIO2 v1.3 factsheet, 09-01-2026), digitaleoverheid.nl/nieuws (aankondiging vernieuwing 24-09-2025), ncsc.nl/onderwerpen/cyberbeveiligingswet (Cbw van kracht sinds 15-08-2026). Laatst geverifieerd 2026-08-24.

Wat de Cyberbeveiligingswet op 15 augustus 2026 veranderd heeft

Nederland heeft NIS2 omgezet op 15 augustus 2026, bijna 22 maanden na de Europese deadline van 17 oktober 2024. Slechts vier lidstaten hadden op die datum volledig omgezet; tegen de overige 23, Nederland incluis, opende de Commissie een inbreukprocedure. De Cbw raakt meer dan 8.000 Nederlandse organisaties in de achttien NIS2-sectoren en bindt, anders dan BIO2, de private sector rechtstreeks. Elk artikelnummer hieronder komt uit de geconsolideerde wettekst, niet uit de berichtgeving erover.

Plicht Wat de wet zegt Artikel
Registreren Entiteiten binnen de reikwijdte verstrekken hun gegevens aan Onze Minister voor het nationale register van entiteiten; registreren gaat in de praktijk via het portaal MijnNCSC. Sector, omvang en belang bepalen of je eronder valt. Je niet registreren is zelf een overtreding. art. 43 t/m 46
Beveiligen De risico's analyseren en op basis daarvan technische, operationele en organisatorische maatregelen nemen. De plicht loopt door naar ingekochte producten, systemen en diensten, en naar fysieke beveiliging. art. 21
Melden Vroegtijdige waarschuwing onverwijld of binnen 24 uur, volledige melding binnen 72 uur (24 uur voor vertrouwensdiensten), tussentijds verslag op verzoek, eindverslag binnen één maand na de melding. art. 25 t/m 29
Toezicht dulden Toezichthouders kunnen een beveiligingsscan (art. 71) of een audit (art. 72) laten uitvoeren en de overtreding openbaar maken (art. 73). Bij een belangrijke entiteit mag dat pas als er bewijs of een aanwijzing van een mogelijke overtreding is (art. 81); voor een essentiële entiteit geldt die drempel niet. Laat een essentiële entiteit een einddatum verlopen, dan kan de toezichthouder de burgerlijke rechter verzoeken bestuurders te schorsen (art. 78). Juist die schorsingsroute geldt niet voor overheidsinstanties (art. 79); scans, audits en openbaarmaking wel. art. 71 t/m 81

De grote boetes landen op de entiteit, niet op de persoon: tot EUR 10.000.000 of 2% van de totale wereldwijde jaaromzet voor een essentiële entiteit (art. 80), tot EUR 7.000.000 of 1,4% voor een belangrijke entiteit (art. 87), in beide gevallen het hoogste van de twee. Elke andere overtreding is gemaximeerd op EUR 1.000.000. Heeft de Autoriteit Persoonsgegevens dezelfde gedraging al beboet op grond van art. 58, tweede lid, onderdeel i AVG, dan volgt voor de daaruit voortvloeiende inbreuk geen boete op grond van art. 80 of 87 (art. 58). Die uitsluiting is smal: de persoonlijke boete van art. 93 valt er niet onder.

De bestuursplicht, precies gezegd

De berichtgeving over de Cbw is samengeperst tot "bestuurders zijn nu persoonlijk aansprakelijk". De wet is smaller dan dat, en bruikbaarder om mee te verkopen. Het woord "aansprakelijk" komt er nergens in voor. Wat artikel 24 wel doet, is twee benoemde plichten opleggen: de maatregelen behoeven de goedkeuring van het bestuur (lid 1), en ieder bestuurslid beschikt zelf over de kennis en vaardigheden om risico's te identificeren, de maatregelen te beoordelen en te beoordelen wat beide betekenen voor de diensten die de entiteit levert (lid 2). Bij een one-tier bestuur raakt de plicht alleen de uitvoerende bestuurders (lid 8). Lid 5 maakt dat controleerbaar: ieder bestuurslid bezit een certificaat waaruit deelname blijkt aan een training over die onderwerpen, aantoonbaar actueel gehouden onder lid 4. Lid 3 geeft zittende bestuurders twee jaar, dus tot 15 augustus 2028, en nieuwe bestuurders twee jaar na hun benoeming.

De handhaving richting de persoon staat in artikel 93: de toezichthouder kan een bestuurslid persoonlijk beboeten tot EUR 25.000 wegens overtreding van de kennisplicht van artikel 24, met een last onder dwangsom ernaast op grond van artikel 92. De miljoenenbedragen treffen dus de onderneming, en de persoonlijke blootstelling onder de Cbw is EUR 25.000 plus, alleen bij essentiële entiteiten, schorsing via de burgerlijke rechter. Wie EUR 10 miljoen noemt als het persoonlijke risico van een bestuurder, heeft twee artikelen door elkaar gehaald.

Bronnen: Cyberbeveiligingswet, BWBR0052872, geconsolideerde tekst per 15-08-2026, wetten.overheid.nl (art. 21, 24, 25 t/m 29, 43 t/m 46, 58, 71 t/m 81, 87, 92, 93); ncsc.nl/onderwerpen/cyberbeveiligingswet en rijksoverheid.nl (van kracht 15-08-2026, reikwijdte van meer dan 8.000 organisaties). Gelezen 2026-08-24.

Wanneer BIO2 het juiste doel is

  • Je bent (of je bedient) een Nederlandse overheidsorganisatie: het Rijk, een provincie, een waterschap of een gemeente die via ENSIA verantwoording aflegt
  • Je bent leverancier aan de Nederlandse overheid en je klant eist BIO2-bewijs in je ISMS of in de tenderreactie
  • Je opdracht is verankerd in de Cyberbeveiligingswet (Cbw): BIO2 is de statutaire route van de Nederlandse overheid naar NIS2-verplichtingen
  • Je moet afstemmen op ISO/IEC 27002:2022-maatregelen plus Nederlandse overheidsmaatregelen, geen bredere multi-framework-bibliotheek
  • ENSIA-verantwoording, VNG/IBD-tooling en Nederlandstalige auditrapportage zijn harde vereisten

Wanneer Easy Cyber Protection beter past

  • Je bent een MSP en je klanten zijn private KMO's (Belgische NIS2 essential/important, of niet-NIS2-klanten die audit-readiness willen)
  • Je wilt één tarief per klant naar klantgrootte, geen maandbasis, zodat de kost het werk volgt in plaats van headcount-tiers
  • Je hebt white-label deliverables nodig (branded rapporten, beleid, training) onder je eigen merk, met NL / FR / EN-materialen
  • Je wilt een compliance-engine die zich al aanpast aan meerdere nationale raamwerken (vandaag CyFun; het ADR-0039 activatiemodel is het mechanisme voor meer)
  • Je snelste pad naar NIS2-bewijs is CyFun, de door de CCB erkende route in België, afgestemd op NIST CSF 2.0

De prijsrekening

Deze prijsmodellen zitten in verschillende werelden. BIO2 is een specificatie, geen product. De directe kost is de beoordeling (ENSIA of BIO2-certificering), plus wat je aan consultancy en tooling eromheen koopt. ECP is een per-klant SaaS verkocht aan de MSP. De cijfers hieronder geven een eerlijk vergelijk voor een MSP-portfolio van 50 klanten, maar de vergelijking is illustratief: een Belgische MSP zou BIO2 niet "kopen" zoals hij ECP koopt.

BIO2: 50 Nederlandse publieke sector-engagementen

  • • ENSIA-achtige beoordelingscyclus per gemeente: ≈ €15.000–€25.000, 4–6 weken (publieke prijsbladen Secura, Bureau Veritas, RSM)
  • • BIO2-certificering via geaccrediteerde CB (bv. Brand Compliance): op maat geoffreerd, geen standaard publiek tarief
  • • Bovenop: IBD-lidmaatschap / VNG-tooling, interne ISMS-inspanning, bewijsverzameling (niet geprijsd, maar niet triviaal)
  • • Kost per engagement wordt gedomineerd door externe audit + interne inspanning, niet door een abonnement
  • • Niet van toepassing op private KMO-klanten: die vallen onder ISO 27001 of Cbw rechtstreeks, niet BIO2

ENSIA-kostenrange uit publieke prijsbladen van assessoren (Secura, Bureau Veritas, RSM Nederland); BIO2-certificeringsprijzen niet publiek, per opdracht geoffreerd. BIO2 is geen SaaS; er is geen per-klant platformkost.

ECP: 50 private KMO-klanten in het MSP-boek

  • • Rechtstreeks klanttarief naar aantal werknemers: Micro (1–9) € 95, Klein (10–49) € 195, Middelgroot (50–249) € 395, Groot (250–999) € 750, 1.000+ op maat
  • • Een klant in Klein-formaat (10–49 werknemers) kost €195 / maand, €2.340 / jaar, geen maandbasis (aan het maandtarief; langere termijnen krijgen korting)
  • • Partners kopen onder het gepubliceerde tarief in; de partnertarieven zijn op aanvraag
  • • Elke klant krijgt de volledige featureset: AI-assistentie en integraties inbegrepen

ECP rekent één tarief per klant per maand, bepaald door het aantal werknemers: Micro (1–9) € 95, Klein (10–49) € 195, Middelgroot (50–249) € 395, Groot (250–999) € 750, 1.000+ op maat. Partners kopen onder het gepubliceerde tarief in; de partnertarieven zijn op aanvraag. Geen maandbasis. Eenmalige €400 MSP-onboarding per partner. Evalueer via de live demo (geen aanmelding). Alle klanten krijgen de volledige featureset vanaf dag één.

Framework-dekking

BIO2 is diepte op één ding: Nederlandse overheidsinformatiebeveiliging, afgestemd op ISO 27002:2022 met overheidsmaatregelen erbovenop. ECP is vandaag CyFun-native, met de framework-engine (ADR-0039) als het mechanisme om extra nationale raamwerken naast elkaar te hosten. BIO2 staat niet op onze uitgebrachte lijst. Deze regel-per-regel is daar eerlijk over.

Framework BIO2 ECP
BIO2 (Nederlandse overheid) Native (dit IS BIO2) Niet uitgebracht; engine kan het hosten, niet op vastgelegde roadmap
CyFun (CCB): Small / Basic Niet van toepassing (ander land, andere scope) Native, YAML-geïmplementeerd
CyFun (CCB): Important / Essential Niet van toepassing YAML-geïmplementeerd, CCB-verificatie in behandeling
ISO/IEC 27001:2022 / 27002:2022 Afgestemd door constructie (BIO2 = 27002 + overheidsmaatregelen) Gepland, nog niet uitgebracht
NIS2 (in Nederland) Cbw-route: BIO2 is de statutaire implementatie voor de overheidssector Niet het primaire NIS2-pad in NL; ondersteunt CyFun (Belgisch NIS2-pad)
NIS2 (in België) Niet van toepassing Via CyFun (CCB's officiële NIS2-route in België)
ENSIA (gemeentelijke verantwoording) Primair instrument voor Nederlandse gemeenten Niet ondersteund: buiten scope voor Belgische MSP-levering
NIST CSF 2.0 Geen directe mapping (27002-verankerd) CyFun 2025 is afgestemd op NIST CSF 2.0

Bronnen: bio-overheid.nl (BIO2 v1.3 factsheet), nldigitalgovernment.nl (BIO-overzicht), ECP roadmap.md + ADR-0039. Als je audit tegen een framework loopt dat hierboven niet staat vermeld, verifieer rechtstreeks bij het certificerende orgaan.

Veelgestelde vragen

Is BIO2 een alternatief voor CyFun voor een Belgische KMO?

Nee. BIO2 is de informatiebeveiligingsbaseline van de Nederlandse overheid. Een Belgische KMO zou BIO2 niet implementeren. Het Belgische NIS2-pad is CyFun (via de CCB), en een Belgische MSP die audit-readiness levert aan Belgische KMO's zit vierkant in ECP-terrein. BIO2 wordt alleen relevant als je een Nederlandse overheidsklant hebt, of leverancier bent aan Nederlandse overheid en je tender BIO2-bewijs eist.

Kan ECP gebruikt worden om zich voor te bereiden op een BIO2-audit?

Vandaag niet, eerlijk gezegd. BIO2 staat niet op onze uitgebrachte framework-lijst: CyFun is native, ISO 27001 is gepland, en ADR-0039 zet multi-framework activatie op (GDPR en EU AI Act staan al naast CyFun). BIO2 zou een engineering-toevoeging zijn (YAML-maatregelen, overheidsmaatregelen, ENSIA-output), plausibel op de framework-engine maar niet vastgelegd op de roadmap. Als BIO2 vandaag je doel is, gebruik dan een Nederlands-gerichte ISMS-tool of werk met een Nederlandse CB.

Mijn klant is een Nederlandse private KMO. Moet ik BIO2 of ECP gebruiken?

Geen van beide, netjes gezegd. BIO2 is geschreven voor overheidsadministratie. Het is niet ontworpen voor private KMO's en Nederlandse commerciële kopers volgen doorgaans de ISO 27001-route of vallen rechtstreeks onder de Cyberbeveiligingswet (Cbw) als NIS2 essential/important entiteiten. ECP is vandaag CyFun-native en spreekt Belgisch NIS2; voor een Nederlandse private KMO zouden we je eerlijk naar ISO 27001-tooling verwijzen totdat we een Nederlands NIS2-pad uitbrengen. Volg de ADR-0039 activaties: als we een Nederlandse NIS2- of ISO 27001-module online brengen, zal dat daar verschijnen.

BIO2 is afgestemd op ISO 27002:2022. Overlapt CyFun?

Ja, betekenisvol. CyFun 2025 is afgestemd op NIST CSF 2.0, en NIST CSF 2.0 heeft gedocumenteerde crosswalks met ISO 27001/27002. Een maatregel in CyFun matcht dus typisch een maatregel in ISO 27002 en, via transitiviteit, een BIO2-maatregel. Maar een ISO 27001- of BIO2-auditor accepteert CyFun-bewijs niet zonder expliciete mapping. Maatregelen overlappen, bewijsformaten en auditor-verwachtingen niet. Als een klant beide nodig heeft, draag je beide.

Maakt de Cbw Nederlandse bestuurders persoonlijk aansprakelijk, en is dat een opening voor ons?

Niet op de manier van de krantenkoppen, en de echte versie is de bruikbaardere. De Cbw gebruikt het woord "aansprakelijk" nergens. Artikel 24 eist dat het bestuur de maatregelen goedkeurt, en dat ieder bestuurslid zelf over de kennis en vaardigheden beschikt om ze te beoordelen, aangetoond met een trainingscertificaat (lid 5) en aantoonbaar actueel gehouden (lid 4), met twee jaar om er te komen: 15 augustus 2028 voor zittende bestuurders, twee jaar na benoeming voor nieuwe. Artikel 93 laat de toezichthouder een bestuurslid persoonlijk beboeten tot EUR 25.000 wegens die plicht. De bedragen van EUR 10 miljoen en 2% staan in artikel 80 en landen op de entiteit, niet op de persoon. Verkoop dus het bewijsprobleem van artikel 24, dat echt is, een datum heeft en bij de meeste Nederlandse besturen nog niet is opgelost. Een aansprakelijkheidscijfer dat een jurist met de wet in de hand onderuit haalt, kost je de zaal.

Package CyFun audit-readiness voor je klanten

Ben je een MSP die private KMO's bedient en past ons per-klant prijsmodel (één tarief naar klantgrootte, geen maandbasis, volledige features voor elke klant) beter bij je boek dan een per-opdracht auditcyclus? Laten we praten.

Gerelateerd

Feitencheck: bronnen voor elke bewering

Elke numerieke en feitelijke bewering op deze pagina koppelt aan een publieke bron. Toegangsdatum getoond. Als een bron ondertussen is bijgewerkt, laat het ons weten.

BeweringBronToegangsdatum
BIO2 v1.3 gepubliceerd op 5 maart 2026 in de Staatscourant, vervangt v1.2 bio-overheid.nl/media/dr4inbhc/20260109-baseline-informatiebeveiliging-overheid-2-bio2-v13-def.pdf 2026-08-24
BIO2 afgestemd op NEN-EN-ISO/IEC 27001:2023 + 27002:2022; vier thema's: organisatorisch, mensen, fysiek, technologisch bio-overheid.nl/bio2/ + nldigitalgovernment.nl/overview/cybersecurity/baseline-information-security-for-government/ 2026-08-24
Drie Basis Beveiligingsniveaus (BBN1/2/3) afgeschaft in BIO2; vervangen door risicogebaseerde benadering digitaleoverheid.nl/nieuws/baseline-informatiebeveiliging-overheid-vernieuwd/ 2026-08-24
BIO2 is verplichte zelfregulering voor provincies, waterschappen en het Rijk vanaf OBDO-besluit 23 september 2025 digitaleoverheid.nl/overzicht-van-alle-onderwerpen/cybersecurity/bio-en-ensia/baseline-informatiebeveiliging-overheid/ 2026-08-24
Voor gemeenten is BIO2 kaderstellend; ENSIA blijft het primaire verantwoordingsinstrument, in 2026 bijgewerkt om BIO2 te weerspiegelen nldigitalgovernment.nl/overview/cybersecurity/bio-and-ensia/ 2026-08-24
De Cyberbeveiligingswet (Cbw), de Nederlandse NIS2-transpositie, is van kracht sinds 15 augustus 2026 en raakt meer dan 8.000 Nederlandse organisaties die essentiële of belangrijke diensten leveren (secundair: het aantal wordt door het NCSC gepubliceerd, het staat niet in de wet) ncsc.nl/onderwerpen/cyberbeveiligingswet + rijksoverheid.nl/actueel/nieuws/2026/08/15/cyberbeveiligingswet-en-wet-weerbaarheid-kritieke-entiteiten-vanaf-vandaag-van-kracht 2026-08-24
BIO2 is als zorgplicht opgenomen in de ministeriële regeling voor de sector Overheid onder de Cbw; vanaf 15 augustus 2026 is het toepassen van de ISO-standaarden en de BIO2-overheidsmaatregelen wettelijk verplicht voor overheidsorganisaties die onder de Cbw vallen. Organisaties die erbuiten vallen blijven gebonden via een besluit van de ministerraad in de Staatscourant digitaleoverheid.nl/overzicht-van-alle-onderwerpen/cybersecurity/bio-en-ensia/baseline-informatiebeveiliging-overheid/, letterlijk: "is de BIO2 als zorgplicht opgenomen in de ministeriele regeling voor de sector Overheid onder de Cyberbeveiligingswet (Cbw)" 2026-08-24
Vier lidstaten hadden NIS2 volledig omgezet op de deadline van 17 oktober 2024; de Europese Commissie stuurde de overige 23, Nederland incluis, een ingebrekestelling digital-strategy.ec.europa.eu/en/news/commission-calls-23-member-states-fully-transpose-nis2-directive (28-11-2024) 2026-08-24
Cbw art. 24: de maatregelen behoeven de goedkeuring van het bestuur (lid 1); ieder bestuurslid beschikt over de kennis en vaardigheden om risico's te identificeren en de maatregelen en hun gevolgen te beoordelen (lid 2), binnen twee jaar na inwerkingtreding of na benoeming (lid 3), aantoonbaar actueel gehouden (lid 4), aangetoond met een certificaat van deelname aan een training (lid 5) wetten.overheid.nl/BWBR0052872, geconsolideerde tekst per 2026-08-15, art. 24 2026-08-24
Cbw-boetes op de entiteit: essentieel tot EUR 10.000.000 of 2% van de totale wereldwijde jaaromzet, het hoogste van de twee (art. 80 lid 3); belangrijk tot EUR 7.000.000 of 1,4%, het hoogste van de twee (art. 87 lid 3); elke andere overtreding tot EUR 1.000.000 wetten.overheid.nl/BWBR0052872, geconsolideerde tekst per 2026-08-15, art. 80 en art. 87 2026-08-24
Cbw-blootstelling van een individueel bestuurslid: bestuurlijke boete tot EUR 25.000 wegens overtreding van art. 24 lid 2 t/m 6 (art. 93 lid 2), plus een last onder dwangsom (art. 92); schorsing van bestuurders geldt alleen bij essentiële entiteiten, wordt verzocht aan de burgerlijke rechter na een verlopen einddatum (art. 78), en art. 76 t/m 78 gelden niet voor overheidsinstanties (art. 79) wetten.overheid.nl/BWBR0052872, geconsolideerde tekst per 2026-08-15, art. 78, 79, 92, 93 2026-08-24
Cbw-meldplicht: vroegtijdige waarschuwing onverwijld of binnen 24 uur (art. 26), melding binnen 72 uur en binnen 24 uur voor vertrouwensdiensten (art. 27), tussentijds verslag op verzoek (art. 28), eindverslag binnen één maand na de melding (art. 29) wetten.overheid.nl/BWBR0052872, geconsolideerde tekst per 2026-08-15, art. 25 t/m 29 2026-08-24
Het woord "aansprakelijk" komt nergens voor in de geconsolideerde Cbw-tekst wetten.overheid.nl/BWBR0052872, geconsolideerde tekst per 2026-08-15, full-text zoekopdracht in de geconsolideerde regeling (0 treffers), gecontroleerd tegen de oorspronkelijke wet zoals gepubliceerd in Stb. 2026, 187 2026-08-24
ENSIA-beoordelingskost ≈ €15.000–€25.000, 4–6 weken secura.com/services/process/audit-and-assurance/ensia-suwinet-audits + bkbo.nl/hoe-werkt-het-ensia-assessment-voor-gemeenten/ 2026-08-24
BIO2 is niet van toepassing op Nederlandse private organisaties; zij gebruiken doorgaans ISO/IEC 27001 of vallen rechtstreeks onder de Cbw digitrust.nl/en/sectors/government/ + linkedin.com/pulse/bio-iso27001-compare-learn-igor-van-gemert (industry commentary) 2026-08-24
ECP MSP-prijzen: één tarief per klant per maand naar aantal werknemers (Micro (1–9) € 95, Klein (10–49) € 195, Middelgroot (50–249) € 395, Groot (250–999) € 750, 1.000+ op maat); geen maandbasis; €400 eenmalige MSP-onboarding; partnertarieven op aanvraag docs/adr/0050-two-lane-pricing-sized-by-employees.md + docs/adr/0036-msp-onboarding-fee-and-demo-only-evaluation.md 2026-08-24
ECP multi-framework activatie (GDPR + EU AI Act naast CyFun) uitgebracht onder ADR-0039 docs/adr/0039-multi-framework-activation.md 2026-08-24