Ketenpas
← Gids

Wat zijn de tien zorgplichtmaatregelen van NIS2?

De zorgplicht van NIS2 bestaat uit tien maatregelen, opgesomd in artikel 21 lid 2 van de richtlijn, van risicoanalyse en incidentafhandeling tot encryptie en meervoudige authenticatie. Elke vragenlijst die u van een klant krijgt, is een variatie op deze tien onderwerpen. Wie ze één keer goed regelt en vastlegt, kan elke lijst aan.

Wie de Cyberbeveiligingswet leest op zoek naar een lijst met concrete eisen, komt uit bij artikel 21 lid 2 van de onderliggende NIS2-richtlijn. Daar staan tien onderwerpen, aangeduid met de letters a tot en met j. Ze zijn bewust technologieneutraal geformuleerd: de wet zegt wát er geregeld moet zijn, niet met welk product.

Voor een toeleverancier zijn deze tien het hele speelveld. De vragenlijsten die u van klanten krijgt, verschillen in lengte en toon, maar vrijwel elke vraag is terug te voeren op een van deze onderwerpen.

Welke tien maatregelen zijn het?

  1. Risicoanalyse en beveiligingsbeleid: weten wat er mis kan gaan en vastleggen hoe u daarmee omgaat.
  2. Incidentafhandeling: weten wat u doet als het misgaat, inclusief de melding binnen 24 uur.
  3. Bedrijfscontinuïteit en back-ups: doorwerken en herstellen als systemen uitvallen.
  4. Beveiliging van de toeleveringsketen: uw eigen leveranciers kennen en beoordelen.
  5. Aanschaf, ontwikkeling en onderhoud: veilige systemen kopen en ze bijgewerkt houden.
  6. Toetsen van effectiviteit: controleren dat de maatregelen werken, niet alleen dat ze bestaan.
  7. Cyberhygiëne en training: medewerkers en directie die weten wat ze doen.
  8. Cryptografie en encryptie: versleuteling van apparaten, verbindingen en back-ups.
  9. Personeel en toegangsbeheer: wie waar bij kan, en dat toegang stopt als het dienstverband stopt.
  10. Meervoudige authenticatie en veilige communicatie: MFA op alles wat vanaf internet bereikbaar is, en bereikbaar blijven in een crisis.

Moet ik ze alle tien volledig op orde hebben?

De wet vraagt om maatregelen die passen bij uw risico's en uw omvang; dat heet proportionaliteit. Een bedrijf van vijftien man hoeft geen securityafdeling op te tuigen. Wat klanten wel verwachten: dat u per onderwerp kunt vertellen wat u geregeld heeft, en dat de basis (MFA, back-ups, incidentmelding, patches) aantoonbaar staat.

"Aantoonbaar" is daarbij het sleutelwoord. Een maatregel die nergens is vastgelegd, bestaat voor een auditor niet. Vandaar dat elk van de tien pagina's hierboven eindigt met wat u op papier moet hebben.

Waar sta ik nu?

Dat meet u het snelst met de gratis scan: 39 vragen langs deze tien onderwerpen, in gewone taal, zonder account. De uitslag laat per onderwerp zien wat er staat en wat er ontbreekt, met een actielijst in volgorde van moeite.

Bijgewerkt op 3 augustus 2026