Het framework is tot stand gekomen in een gezamenlijke inspanning van de Auditdienst Rijk en ministerie van Binnenlandse Zaken en Koninkrijksrelaties en in samenwerking met de Beroepsorganisatie van IT-Auditors in Nederland (NOREA).
Het framework is niet normzettend, maar komt direct voort uit bestaande wetten en normen. Deze bestaande eisen zijn omgevormd tot een modulair framework. De basis voor dit framework is de Cbw en het Cbb (Cyberbeveiligingsbesluit), welke verplicht zijn voor alle Nederlandse organisaties die onder de Cbw vallen*.
NEN 7510
Aanvullende sectorspecifieke eisen zijn in aparte kolommen toegevoegd, die eenvoudig kunnen worden verwijderd indien deze niet van toepassing zijn voor uw organisatie. Daarnaast is het mogelijk om zelf organisatie-specifieke eisen toe te voegen aan het framework. Normenkaders die in de huidige versie van het Cbw (NIS2) Control Framework zijn meegenomen zijn de BIO2, NEN 7510, DORA en de uitvoeringsverordening voor ICT-dienstenleveranciers.