ClickOn Compliance Woordenboek

Cyberbeveiliging: wettelijke definitie en wat normen eisen

Cyberbeveiliging in ICT-compliance is het geheel van activiteiten die nodig zijn om netwerk- en informatiesystemen, de gebruikers van die systemen en andere personen die door cyberdreigingen worden getroffen, te beschermen.

Dat is de definitie uit artikel 1 van de Cyberbeveiligingswet. Die wet definieert de term dus zelf, in eigen woorden. Zij verwijst daarvoor niet door naar een andere tekst. Let op wat de definitie doet: zij omschrijft cyberbeveiliging als activiteiten en niet als een toestand. De NIS2-richtlijn doet dat niet zelf maar verwijst in artikel 6 punt 3 door naar Verordening (EU) 2019/881, de cyberbeveiligingsverordening. Op dit punt is de Nederlandse wet dus concreter dan de richtlijn die zij uitvoert.

In de normenwereld kom je het woord nauwelijks tegen. ISO 27001 en de AVG gebruiken het niet. NEN 7510 en de BIO noemen het uitsluitend op de plek waar zij naar NIS2 of naar de Cyberbeveiligingswet verwijzen. Daar heet hetzelfde onderwerp informatiebeveiliging.

Dat verklaart een veelvoorkomende verwarring. Wie met een ISO 27001-certificaat een vragenlijst over cyberbeveiliging moet beantwoorden, zoekt in zijn eigen norm naar een woord dat er niet in staat, terwijl de maatregelen er wel degelijk in zitten.

Wat de wet vraagt is bovendien breder dan digitaal. NIS2 schrijft een benadering voor die alle gevaren omvat, inclusief de fysieke omgeving van je systemen: diefstal, brand, overstromingen, stroomstoringen alsook ongeoorloofde fysieke toegang.

Wie de verplichting draagt hangt af van je kader. Voor essentiële en belangrijke entiteiten geldt de Cyberbeveiligingswet sinds 15 augustus 2026. De verantwoordelijkheid ligt daarbij op de leiding van de organisatie.

Op deze pagina

Feitenkader cyberbeveiliging in ICT-compliance

Dit feitenkader zet de vaste gegevens over cyberbeveiliging bij elkaar. Waar het begrip per kader staat, staat in de normtabel verderop.

KenmerkWaarde
Waar de definitie staatCyberbeveiligingswet, artikel 1
Wat de definitie omschrijftactiviteiten, niet een toestand
Definitie op Europees niveauNIS2 artikel 6 punt 3 verwijst door naar Verordening (EU) 2019/881
Term in ISO 27001komt er niet in voor
Term in de AVGkomt er niet in voor
Term in NEN 7510alleen in de bijlagen die naar NIS2 verwijzen
Term in de BIOalleen in het hoofdstuk over de Cyberbeveiligingswet
Term in DORAalleen in verwijzingen naar Enisa en naar NIS2
Reikwijdte van de maatregelenalle gevaren, dus ook fysieke en omgevingsbeveiliging
Genoemde niet-digitale gevarendiefstal, brand, overstromingen, stroomstoringen, ongeoorloofde fysieke toegang
Menselijke factorexpliciet onderdeel van de vereiste systemische analyse
Wie de verantwoordelijkheid draagthet bestuursorgaan van de entiteit
Verwant begrip in dezelfde opsommingcyberdreiging, ook gedefinieerd in artikel 1
In werking in Nederland15 augustus 2026

Waar de definitie van cyberbeveiliging staat

De definitie van cyberbeveiliging staat in artikel 1 van de Cyberbeveiligingswet, in dezelfde opsomming begripsbepalingen als incident, risico en cyberdreiging. Zij luidt: de activiteiten die nodig zijn om netwerk- en informatiesystemen, de gebruikers van dergelijke systemen alsook andere personen die getroffen worden door cyberdreigingen, te beschermen.

Aan die formulering vallen drie dingen op.

Het zijn activiteiten en geen toestand. Cyberbeveiliging is in de wet iets wat je doet, niet iets wat je bent. Dat sluit aan op de zorgplicht, die maatregelen verlangt en geen keurmerk.

De bescherming reikt verder dan je eigen systemen. De definitie noemt de gebruikers van die systemen en andere personen die door cyberdreigingen worden getroffen. Je klanten en je keten zitten dus in de definitie zelf, niet pas in een aparte bepaling over ketenverantwoordelijkheid.

Het vertrekpunt is de dreiging. De definitie hangt aan het begrip cyberdreiging, dat in diezelfde opsomming staat: elke potentiële omstandigheid, gebeurtenis of actie die netwerk- en informatiesystemen, de gebruikers daarvan en andere personen kan schaden, verstoren of op andere wijze negatief kan beïnvloeden.

Op Europees niveau ligt de definitie ergens anders. De NIS2-richtlijn definieert cyberbeveiliging niet zelf maar verwijst in artikel 6 punt 3 door naar artikel 2 punt 1 van Verordening (EU) 2019/881, de cyberbeveiligingsverordening. De Nederlandse wetgever heeft die doorverwijzing niet overgenomen en de betekenis uitgeschreven. In datzelfde artikel 6 definieert de richtlijn wel zelfstandig een grootschalig cyberbeveiligingsincident: een incident met een verstoringsniveau dat te groot is om door één getroffen lidstaat te worden verholpen, dan wel met significante gevolgen voor ten minste twee lidstaten.

Naast de definitie maakt de wet de term ook operationeel. Zij spreekt van cyberbeveiligingsrisico’s, van risicobeheersmaatregelen op het gebied van cyberbeveiliging plus van opleiding op het gebied van cyberbeveiliging. De definitie bepaalt de reikwijdte van het onderwerp; die artikelen bepalen wat er van je wordt verwacht.

Hoe cyberbeveiliging werkt in ICT-compliance

Cyberbeveiliging werkt als een redenering die bij de dreiging begint en niet bij de techniek. Je stelt vast waaraan je bent blootgesteld, je weegt wat dat voor je organisatie betekent en pas daarna kies je wat je ertegen doet.

De benadering omvat alle gevaren. Dat is geen bijzin maar een voorschrift. NIS2 bepaalt dat maatregelen voor het beheer van cyberbeveiligingsrisico’s zijn gebaseerd op een benadering die alle gevaren omvat, gericht op de bescherming van netwerk- en informatiesystemen én van de fysieke omgeving van die systemen. De richtlijn noemt daarbij uitdrukkelijk diefstal, brand, overstromingen, telecommunicatie- en stroomstoringen alsook ongeoorloofde fysieke toegang tot of beschadiging van de informatieverwerkingsfaciliteiten.

Daarmee vervalt de gangbare opvatting dat cyberbeveiliging over het digitale gaat en fysieke beveiliging ergens anders thuishoort. Wie zijn serverruimte niet op slot heeft, heeft een cyberbeveiligingsprobleem in de zin van de richtlijn.

De menselijke factor telt mee. NIS2 verlangt een systemische analyse waarin de menselijke factor is meegenomen, zodat er een volledig beeld ontstaat van de beveiliging van het netwerk- en informatiesysteem. Een analyse die alleen naar techniek kijkt, voldoet dus niet aan de maatstaf die de richtlijn zelf aanlegt.

De zwaarte volgt je afhankelijkheid. Hoe sterker je organisatie op haar netwerk- en informatiesystemen leunt, hoe verder de maatregelen moeten gaan. Ze omvatten het onderkennen van risico’s van incidenten, het voorkomen, opsporen, erop reageren en ervan herstellen, plus het beperken van de gevolgen.

Die vijf werkwoorden vormen de hele levenscyclus. Wie alleen aan de voorkant investeert en niets regelt voor detectie en herstel, dekt er drie niet af.

In welke normen cyberbeveiliging staat

Normen kennen cyberbeveiliging niet als eigen begrip. Dat is het scherpste verschil met het verwante informatiebeveiliging, dat juist in alle normenkaders de kernterm is. Het beeld valt uiteen in twee groepen.

Kaders die de term dragen

KaderWaar het staatWat het van je vraagt
Verordening (EU) 2019/881De Europese definitie, plus de certificering van ICTCertificering van producten en diensten, niet van je organisatie
NIS2Artikel 6 punt 3 verwijst door, artikel 21 geeft de maatregelenMaatregelen op basis van een benadering die alle gevaren omvat
CyberbeveiligingswetArtikel 1 voor de definitie, artikel 21 voor het cyberbeveiligingsrisicoAantoonbare maatregelen, gekozen op je eigen risicobeeld

Kaders die de term alleen aanraken

KaderWaar het woord voorkomtWat het onderwerp daar heet
ISO 27001nergens in de norminformatiebeveiliging
AVGnergens in de verordeningpassende technische en organisatorische maatregelen
NEN 7510in de bijlage die NIS2 op de norm mapt plus de bijlage over EU-regelgevinginformatiebeveiliging in de zorg
BIOin het hoofdstuk over de Cyberbeveiligingswetinformatiebeveiliging
DORAin verwijzingen naar Enisa en naar NIS2digitale operationele weerbaarheid

Die tweede groep is geen restcategorie. NEN 7510 bevat een volledige mapping van de NIS2-onderwerpen op haar eigen beheersmaatregelen. De BIO is bij de laatste herziening op onderdelen verzwaard juist vanwege de doorwerking van NIS2 via de Cyberbeveiligingswet. De onderwerpen komen dus wel binnen; het woord niet.

DORA neemt daarbij een bijzondere positie in. Die verordening noemt zichzelf uitdrukkelijk een lex specialis ten opzichte van NIS2 en beschrijft NIS2 als het horizontale cyberbeveiligingskader van de Unie. Voor financiële entiteiten gaat DORA dus voor, terwijl het onderwerp hetzelfde blijft.

Er bestaat geen certificaat dat naleving van de Cyberbeveiligingswet bewijst. Europese cyberbeveiligingscertificering bestaat wel, op grond van de cyberbeveiligingsverordening. Die gaat over informatie- en communicatietechnologie zelf en niet over je organisatie als geheel.

Onderdelen van cyberbeveiliging in ICT-compliance

Onderdelen van cyberbeveiliging zijn in de wet terug te vinden als vijf bewegingen rond een incident. De namen verschillen per kader; de volgorde niet.

BewegingWat je regeltWaarom het meetelt
OnderkennenWelke dreigingen plus risico’s je looptZonder beeld is elke maatregel een gok
VoorkomenMaatregelen die de kans verkleinenHier beginnen de meeste organisaties. Hier stoppen ze ook
OpsporenDetectie van wat er tóch gebeurtEen incident dat je niet ziet, kun je niet melden
ReagerenWie wat doet zodra het misgaatDe meldplicht loopt op strakke termijnen
HerstellenTerug naar werkende dienstverleningHier komt bedrijfscontinuïteit binnen

Cyberhygiëne is een eigen onderdeel. De wet noemt basispraktijken op het gebied van cyberhygiëne naast opleiding op het gebied van cyberbeveiliging. Het gaat om het gewone dagelijkse werk: bijwerken, wachtwoorden, rechten, back-ups. Juist omdat het gewoon is, wordt het zelden vastgelegd. Daarmee is het niet aantoonbaar.

De effectiviteitstoets is verplicht. De wet vraagt beleid en procedures om te beoordelen of de maatregelen voor het beheer van cyberbeveiligingsrisico’s daadwerkelijk werken. Dat is iets anders dan de maatregelen zelf. Het is bovendien het onderdeel dat het vaakst ontbreekt.

De fysieke laag hoort erbij. Omdat de benadering alle gevaren omvat, tellen de serverruimte, de toegang tot het pand plus de stroomvoorziening mee. Voor veel organisaties is dat een verrassing, want die laag ligt bij facilitair beheer en niet bij ICT.

Welke maatregelen de wet precies opsomt staat uitgewerkt op de pagina over de zorgplicht. De keuze plus onderbouwing ervan staat bij risicobeheersmaatregelen.

Voor wie cyberbeveiliging geldt in ICT-compliance

Voor wie cyberbeveiliging een wettelijke verplichting is, hangt af van het kader waaronder je valt. Die vraag valt in drie groepen uiteen.

Je valt onder de Cyberbeveiligingswet. Voor essentiële en belangrijke entiteiten is dat sinds 15 augustus 2026 handhaafbaar recht. Voor financiële entiteiten loopt hetzelfde onderwerp via DORA, dat als lex specialis voorgaat.

Je valt onder een norm die het onderwerp anders noemt. Werk je met ISO 27001, NEN 7510 of de BIO, dan heet het daar informatiebeveiliging. De maatregelen overlappen grotendeels. NEN 7510 bevat een mapping die laat zien welke NIS2-onderwerpen op welke beheersmaatregel landen.

Je levert aan een organisatie uit de eerste groep. Dan bereiken de eisen je via het contract. Je opdrachtgever moet zijn ketenrisico’s beheersen en toetst periodiek of jij aan zijn beveiligingseisen voldoet. Dat is ketenverantwoordelijkheid. Het is de meest voorkomende route waarlangs een mkb-organisatie met de term in aanraking komt.

Binnen de organisatie ligt de verantwoordelijkheid bij de leiding. De Cyberbeveiligingswet legt het goedkeuren van de maatregelen plus het toezicht op de uitvoering bij het bestuursorgaan zelf. Zij verlangt daarnaast dat bestuursleden een training volgen waarmee zij cyberbeveiligingsrisico’s kunnen onderkennen en beoordelen. Die verantwoordelijkheid is niet uit te besteden aan een leverancier.

Positie van cyberbeveiliging binnen ICT-compliance

Positie van cyberbeveiliging binnen ICT-compliance is die van wetgevingsterm: het is de naam die de Europese en Nederlandse cyberregels geven aan een onderwerp dat de normenwereld anders noemt.

Waar cyberbeveiliging onder valt

Cyberbeveiliging valt onder de zorgplicht van de Cyberbeveiligingswet. Die plicht schrijft het resultaat voor zonder de invulling vast te leggen.

Waar cyberbeveiliging aan grenst

Cyberbeveiliging grenst aan informatiebeveiliging. Dat is dezelfde stof onder een andere naam: de wetgever kiest cyberbeveiliging, de normen kiezen informatiebeveiliging. Waar de wetgeving strikt genomen verder gaat, is in de uitdrukkelijke opdracht om ook de fysieke omgeving mee te nemen.

Waar cyberbeveiliging mee werkt

Cyberbeveiliging werkt met het cyberrisico als maatstaf en met de cyberdreiging als vertrekpunt. Een kwetsbaarheid is de opening waardoor die dreiging binnenkomt.

Loopt het mis, dan ontstaat een cyberincident en treedt de meldplicht in werking. Het object waarop dit alles slaat is je netwerk- en informatiesysteem.

Cyberbeveiliging in ICT-compliance in de praktijk

Cyberbeveiliging loopt in de praktijk vast op de drie bewegingen achteraan. Voorkomen is bij vrijwel elke organisatie geregeld: multifactorauthenticatie staat aan, updates lopen, de firewall doet zijn werk. Opsporen, reageren plus herstellen zijn dat veel minder vaak.

Dat blijkt zodra iemand vraagt hoe je zou merken dat er iets misgaat. Wie geen detectie heeft ingericht, merkt een inbraak pas wanneer een klant belt. En omdat de meldtermijn loopt vanaf het moment dat je het weet, begint die klok laat.

Het tweede patroon is de fysieke laag die buiten beeld blijft. De serverruimte staat open, de sleutel hangt in de gang, de noodstroom is nooit getest. Formeel valt dat binnen de benadering die alle gevaren omvat, maar het staat zelden in een ICT-plan omdat het bij facilitair beheer hoort.

Het derde is de terminologie zelf. Een opdrachtgever vraagt naar cyberbeveiliging, de leverancier zoekt in zijn ISO 27001-dossier, vindt het woord niet en concludeert dat hij iets mist. Meestal mist hij niets en gebruikt hij alleen een ander woord. De mapping in NEN 7510 laat voor de zorgsector precies zien hoe die vertaling loopt.

Het herstel zit dus meestal niet in nieuwe techniek. Het zit in detectie inrichten, afspraken over incidenten opschrijven plus laten zien dat wat je al doet ergens is vastgelegd.

Zo helpt ClickOn

ClickOn richt de technische kant van je cyberbeveiliging in en levert maandelijks het bewijs dat een opdrachtgever, auditor of toezichthouder wil zien. Wij werken op de Microsoft 365-werkplek en leveren de vastlegging in een vorm die je in je dossier kunt opnemen.

Wat wij oppakken: toegangsbeheer, multifactorauthenticatie, versleuteling, back-up en herstel, patchbeheer, detectie plus respons op de werkplek en de technische basis onder cyberhygiëne. Wat buiten onze scope valt: de risicobeoordeling, de fysieke beveiliging van je pand, de bestuurlijke besluitvorming alsook de goedkeuring van het restrisico.

Met ClickOn Compliant MKB is dat beheer doorlopend en standaard compliant ingericht. Heb je een audit of een normeringsplicht op je bord, dan zet de Compliance Sprint je omgeving in één traject op orde tegen een vaste prijs per werkplek.

Vraag de Compliance Sprint aan

Veelgestelde vragen over cyberbeveiliging in ICT-compliance

Wat is cyberbeveiliging in ICT-compliance?

Cyberbeveiliging is volgens artikel 1 van de Cyberbeveiligingswet het geheel van activiteiten die nodig zijn om netwerk- en informatiesystemen, de gebruikers daarvan alsook andere personen die door cyberdreigingen worden getroffen, te beschermen. In de praktijk gaat het om vijf bewegingen: risico’s onderkennen, incidenten voorkomen, opsporen, erop reageren en ervan herstellen.

Staat cyberbeveiliging gedefinieerd in de Cyberbeveiligingswet?

Ja. Artikel 1 omschrijft cyberbeveiliging als de activiteiten die nodig zijn om netwerk- en informatiesystemen, de gebruikers van die systemen en andere personen die door cyberdreigingen worden getroffen, te beschermen. De NIS2-richtlijn doet dat niet zelf en verwijst in artikel 6 punt 3 door naar Verordening (EU) 2019/881. Op dit punt is de Nederlandse wet dus concreter dan de richtlijn.

Waarom vind ik cyberbeveiliging niet terug in ISO 27001?

Omdat de norm het onderwerp informatiebeveiliging noemt. Het woord cyberbeveiliging komt in ISO 27001 en in de AVG niet voor. NEN 7510 en de BIO gebruiken het alleen op de plek waar zij naar NIS2 of naar de Cyberbeveiligingswet verwijzen. De maatregelen zitten er wel in; alleen de term ontbreekt.

Gaat cyberbeveiliging alleen over digitale dreigingen?

Nee. NIS2 schrijft een benadering voor die alle gevaren omvat en die ook de fysieke omgeving van je systemen beschermt. De richtlijn noemt daarbij diefstal, brand, overstromingen, telecommunicatie- en stroomstoringen plus ongeoorloofde fysieke toegang tot de informatieverwerkingsfaciliteiten. Fysieke beveiliging is dus onderdeel van je cyberbeveiliging.

Bestaat er een cyberbeveiligingscertificaat voor mijn organisatie?

Er bestaat geen certificaat dat naleving van de Cyberbeveiligingswet bewijst. Europese cyberbeveiligingscertificering bestaat wel op grond van de cyberbeveiligingsverordening. Die gaat over informatie- en communicatietechnologie zelf. Voor je organisatie is ISO 27001 in de praktijk het gangbare bewijsmiddel, zonder dat enige wet dat voorschrijft.

Wie is binnen een organisatie verantwoordelijk voor cyberbeveiliging?

De leiding. De Cyberbeveiligingswet legt het goedkeuren van de maatregelen plus het toezicht op de uitvoering bij het bestuursorgaan zelf. Zij verlangt daarnaast dat bestuursleden een training volgen waarmee zij cyberbeveiligingsrisico’s kunnen onderkennen en beoordelen. De uitvoering kan bij een leverancier liggen; de verantwoordelijkheid blijft bij de organisatie.