NIS2 & Cyberbeveiligingswet

De NIS2-zorgplicht: welke maatregelen moet je nemen?

De zorgplicht is de kern van NIS2. Hij verplicht je om je eigen risico’s in kaart te brengen en er passende maatregelen tegen te nemen — verdeeld over tien onderwerpen die de richtlijn met zoveel woorden noemt. Via de Cyberbeveiligingswet geldt die plicht in Nederland sinds 15 augustus 2026.

Wat de zorgplicht precies vraagt

Artikel 21 van NIS2 verplicht organisaties tot “passende en evenredige technische, operationele en organisatorische maatregelen” om de risico’s voor hun netwerk- en informatiesystemen te beheersen, en om de gevolgen van incidenten te beperken.

In die formulering zitten twee dingen die in de praktijk het verschil maken. Ten eerste: je bepaalt zelf wat passend is. Er staat geen lijst met verplichte producten of instellingen in de wet. Wat passend is, volgt uit jouw risicoanalyse, de stand van de techniek, de kosten en de omvang van je organisatie. Een softwarebedrijf van veertig man krijgt een ander pakket maatregelen dan een netbeheerder.

Ten tweede: het is een resultaatsverplichting met bewijslast. Je moet niet alleen maatregelen nemen, je moet ook kunnen laten zien dát je ze genomen hebt en dat je hebt nagedacht over waarom juist deze. Een toezichthouder die langskomt vraagt naar je risicoanalyse, je beleid en je registraties — niet naar je firewall.

De richtlijn hanteert een all-hazards-benadering: je kijkt niet alleen naar hackers, maar ook naar stroomuitval, brand, diefstal, menselijke fouten en uitval van leveranciers. Alles wat je dienstverlening kan verstoren, hoort in de analyse.

Deze pagina beschrijft de eisen uit de Europese richtlijn, die in Nederland zijn uitgewerkt in de Cyberbeveiligingswet (van kracht sinds 15 augustus 2026). Die wet bepaalt wie eronder valt en welke toezichthouder waarover gaat. Laat je scope altijd toetsen op je eigen situatie — dit is voorlichting, geen juridisch advies.

De tien maatregelen uit artikel 21

Dit is de lijst die de richtlijn als minimum voorschrijft. Per onderwerp staat hieronder wat het betekent en wat er in de praktijk van je verwacht wordt.

1

Risicoanalyse en beleid voor informatiebeveiliging

Vaststellen welke risico's je loopt en welk beleid daarbij hoort. Dit is de basis waar alle andere maatregelen uit volgen.

In de praktijk
Een risicoregister met je belangrijkste dreigingen, hun impact en kans, de gekozen behandeling en een eigenaar per risico. Plus een informatiebeveiligingsbeleid dat het bestuur heeft vastgesteld.
Waar het misgaat
Een eenmalige analyse die daarna in een la verdwijnt. De wet gaat uit van een doorlopend proces, dus leg vast wanneer je herbeoordeelt en wie dat doet.
2

Incidentbehandeling

Een werkend proces om beveiligingsincidenten te detecteren, beoordelen, oplossen en registreren.

In de praktijk
Een procedure met rollen, een meldroute die ook buiten kantooruren werkt, en een registratie van elk incident inclusief tijdlijn en genomen maatregelen.
Waar het misgaat
Wel een procedure hebben, maar geen registratie. Zonder logboek kun je na afloop niet aantonen dat je adequaat gehandeld hebt — en haal je het eindverslag van de meldplicht niet.
3

Bedrijfscontinuïteit en crisisbeheer

Back-upbeheer, herstel na calamiteiten en crisisbeheer, zodat je dienstverlening door kan na een verstoring.

In de praktijk
Back-ups die je periodiek terugzet om te controleren of ze werken, hersteltijden die je expliciet hebt afgesproken, en een crisisplan met bereikbare contactpersonen.
Waar het misgaat
Back-ups die nooit getest zijn. Het onderscheid tussen een back-up hebben en kunnen herstellen wordt pas op de slechtste dag zichtbaar.
4

Beveiliging van de toeleveringsketen

De beveiliging van je directe leveranciers en dienstverleners beoordelen en meenemen in je eigen risicobeheer.

In de praktijk
Een leveranciersregister met per partij het risiconiveau, beveiligingsafspraken in contracten of verwerkersovereenkomsten, en een periodieke beoordeling van de kritieke partijen.
Waar het misgaat
Alleen naar de grote namen kijken. Het risico zit vaak bij de kleine leverancier met diepe toegang tot je systemen.
5

Veilige inkoop, ontwikkeling en onderhoud

Beveiliging bij het verwerven, ontwikkelen en onderhouden van systemen, inclusief het omgaan met kwetsbaarheden.

In de praktijk
Beveiligingseisen in je inkoopproces, een patchbeleid met termijnen per risicoklasse, en een route waarlangs kwetsbaarheden gemeld en opgevolgd worden.
Waar het misgaat
Patchen zonder termijnen. “Zo snel mogelijk” is niet toetsbaar; “kritieke kwetsbaarheden binnen zeven dagen” wel.
6

Beoordelen of maatregelen werken

Beleid en procedures om de effectiviteit van je beveiligingsmaatregelen te meten.

In de praktijk
Interne audits, pentests of reviews met een vaste frequentie, en een opvolgingslijst van bevindingen met eigenaar en deadline.
Waar het misgaat
Bevindingen die niet worden opgevolgd. Een openstaande bevinding uit een audit van twee jaar geleden is bezwarender dan geen audit gehad hebben.
7

Cyberhygiëne en bewustwording

Basispraktijken voor cyberhygiëne en beveiligingsbewustzijnstraining voor je medewerkers.

In de praktijk
Periodieke training, phishingoefeningen, een duidelijk wachtwoordbeleid en werkinstructies voor thuiswerken en mobiele apparaten. Ook het bestuur volgt scholing.
Waar het misgaat
Eenmalig bij indiensttreding trainen. Leg de frequentie vast en bewaar de deelnameregistratie — dat is je bewijs.
8

Cryptografie en encryptie

Beleid over het gebruik van cryptografie en, waar passend, versleuteling.

In de praktijk
Vastleggen wanneer je versleutelt (opslag, transport, laptops, back-ups), welke standaarden je gebruikt en hoe je sleutels beheert.
Waar het misgaat
Encryptie technisch geregeld hebben zonder beleid. Zonder vastlegging kun je niet uitleggen waarom je bepaalde data wél en andere niet versleutelt.
9

Personeel, toegangsbeleid en bedrijfsmiddelen

Beveiligingsaspecten rond personeel, toegangsbeleid en het beheer van bedrijfsmiddelen.

In de praktijk
Een actuele inventaris van systemen en apparatuur, toegangsrechten op basis van rol, een periodieke controle op die rechten, en een sluitend in- en uitdienstproces.
Waar het misgaat
Accounts van vertrokken medewerkers die blijven bestaan. Dit is de bevinding die in vrijwel elke eerste audit terugkomt.
10

Multifactorauthenticatie en veilige communicatie

Waar passend: multifactorauthenticatie, beveiligde spraak-, video- en tekstcommunicatie, en beveiligde noodcommunicatie.

In de praktijk
MFA op alles wat van buiten bereikbaar is en op accounts met verhoogde rechten, plus een afgesproken communicatiekanaal dat blijft werken als je normale omgeving plat ligt.
Waar het misgaat
Geen alternatief communicatiekanaal hebben. Als je crisisoverleg in de gehackte omgeving plaatsvindt, overlegt de aanvaller mee.

Hoeveel is genoeg?

De vraag die iedereen stelt en die de wet bewust niet beantwoordt. Er is wel een bruikbare toets.

De richtlijn zegt dat je maatregelen in verhouding moeten staan tot vier dingen: de risico’s waaraan je blootstaat, de stand van de techniek, de kosten van de maatregel, en de omvang en het risicoprofiel van je organisatie. Dat betekent dat je een dure maatregel mag afwijzen als het risico klein is — mits je die afweging vastlegt.

Precies daar zit het praktische antwoord: het verschil tussen “te weinig” en “genoeg” is meestal niet de maatregel zelf, maar de vastgelegde afweging erachter. Twee bedrijven met identieke beveiliging kunnen verschillend beoordeeld worden, puur omdat de één kan uitleggen waarom hij deze keuzes maakte en de ander niet.

Wat vrijwel altijd te weinig is: geen risicoanalyse hebben, geen incidentprocedure hebben, en niets vastgelegd hebben over leveranciers. Dat zijn de drie waar toezichthouders en klantvragenlijsten als eerste naar kijken.

Zorgplicht invullen met ISO 27001

Er bestaat geen NIS2-certificaat, maar de tien onderwerpen hierboven overlappen sterk met wat een ISO 27001-managementsysteem toch al van je vraagt.

De aantrekkelijke route voor het MKB is daarom meestal niet “NIS2 apart inrichten”, maar één managementsysteem neerzetten dat beide bedient: de risicoanalyse, het beleid, het incidentproces, het leveranciersregister en het bewijs zijn dan één keer werk in plaats van twee keer. Wat je apart moet regelen zijn de meldtermijnen, de registratieplicht en het bepalen van je scope — die staan niet in de norm.

Veelgestelde vragen over de zorgplicht

Moet ik alle tien maatregelen nemen?

Alle tien onderwerpen moeten je aandacht krijgen, maar de invulling is afhankelijk van je risico en omvang. Je mag een maatregel licht invullen of gemotiveerd afwijzen, mits je die afweging vastlegt. Wat niet kan, is een onderwerp helemaal overslaan zonder erover nagedacht te hebben.

Wat betekent "passend en evenredig" concreet?

De richtlijn noemt vier factoren: de risico's waaraan je blootstaat, de stand van de techniek, de kosten van de maatregel, en de omvang en het risicoprofiel van je organisatie. In de praktijk is het verschil tussen te weinig en genoeg meestal niet de maatregel zelf, maar de vastgelegde afweging erachter.

Geldt de zorgplicht ook voor mijn cloudleveranciers?

Je blijft zelf verantwoordelijk voor de beveiliging van je dienstverlening, ook als je die deels uitbesteedt. Ketenbeveiliging is een expliciete maatregel: je beoordeelt de beveiliging van je leveranciers en legt afspraken vast. Je mag erop vertrouwen dat een leverancier zijn werk doet, maar je moet kunnen laten zien dat je dat vertrouwen hebt onderbouwd.

Hoe vaak moet ik mijn risicoanalyse herzien?

De richtlijn noemt geen vaste frequentie. Gebruikelijk en verdedigbaar is minimaal jaarlijks, en daarnaast bij belangrijke wijzigingen: een nieuw systeem, een nieuwe leverancier, een reorganisatie of een incident. Leg de gekozen frequentie vast, dan is hij toetsbaar.

Dekt ISO 27001 de hele zorgplicht af?

Het grootste deel wel. De risicoanalyse, het beleid, het incidentproces, ketenbeveiliging, continuïteit, toegangsbeheer en bewustwording zitten allemaal in de norm. Wat ISO 27001 niet regelt zijn de meldtermijnen, de registratieplicht en het bepalen van je NIS2-scope — die blijven apart werk.

Weten welke maatregelen bij jou ontbreken?

De NIS2-check loopt de tien onderwerpen langs en laat zien waar je staat.

Doe de NIS2-check