Cyberbeveiliging in ICT-compliance is het geheel van activiteiten die nodig zijn om netwerk- en informatiesystemen, de gebruikers van die systemen en andere personen die door cyberdreigingen worden getroffen, te beschermen.
Dat is de definitie uit artikel 1 van de Cyberbeveiligingswet. Die wet definieert de term dus zelf, in eigen woorden. Zij verwijst daarvoor niet door naar een andere tekst. Let op wat de definitie doet: zij omschrijft cyberbeveiliging als activiteiten en niet als een toestand. De NIS2-richtlijn doet dat niet zelf maar verwijst in artikel 6 punt 3 door naar Verordening (EU) 2019/881, de cyberbeveiligingsverordening. Op dit punt is de Nederlandse wet dus concreter dan de richtlijn die zij uitvoert.
In de normenwereld kom je het woord nauwelijks tegen. ISO 27001 en de AVG gebruiken het niet. NEN 7510 en de BIO noemen het uitsluitend op de plek waar zij naar NIS2 of naar de Cyberbeveiligingswet verwijzen. Daar heet hetzelfde onderwerp informatiebeveiliging.
Dat verklaart een veelvoorkomende verwarring. Wie met een ISO 27001-certificaat een vragenlijst over cyberbeveiliging moet beantwoorden, zoekt in zijn eigen norm naar een woord dat er niet in staat, terwijl de maatregelen er wel degelijk in zitten.
Wat de wet vraagt is bovendien breder dan digitaal. NIS2 schrijft een benadering voor die alle gevaren omvat, inclusief de fysieke omgeving van je systemen: diefstal, brand, overstromingen, stroomstoringen alsook ongeoorloofde fysieke toegang.
Wie de verplichting draagt hangt af van je kader. Voor essentiële en belangrijke entiteiten geldt de Cyberbeveiligingswet sinds 15 augustus 2026. De verantwoordelijkheid ligt daarbij op de leiding van de organisatie.
Op deze pagina
- Feitenkader cyberbeveiliging in ICT-compliance
- Waar de definitie van cyberbeveiliging staat
- Hoe cyberbeveiliging werkt in ICT-compliance
- In welke normen cyberbeveiliging staat
- Onderdelen van cyberbeveiliging in ICT-compliance
- Voor wie cyberbeveiliging geldt in ICT-compliance
- Positie van cyberbeveiliging binnen ICT-compliance
- Cyberbeveiliging in ICT-compliance in de praktijk
- Zo helpt ClickOn
- Veelgestelde vragen over cyberbeveiliging in ICT-compliance
Feitenkader cyberbeveiliging in ICT-compliance
Dit feitenkader zet de vaste gegevens over cyberbeveiliging bij elkaar. Waar het begrip per kader staat, staat in de normtabel verderop.
| Kenmerk | Waarde |
|---|---|
| Waar de definitie staat | Cyberbeveiligingswet, artikel 1 |
| Wat de definitie omschrijft | activiteiten, niet een toestand |
| Definitie op Europees niveau | NIS2 artikel 6 punt 3 verwijst door naar Verordening (EU) 2019/881 |
| Term in ISO 27001 | komt er niet in voor |
| Term in de AVG | komt er niet in voor |
| Term in NEN 7510 | alleen in de bijlagen die naar NIS2 verwijzen |
| Term in de BIO | alleen in het hoofdstuk over de Cyberbeveiligingswet |
| Term in DORA | alleen in verwijzingen naar Enisa en naar NIS2 |
| Reikwijdte van de maatregelen | alle gevaren, dus ook fysieke en omgevingsbeveiliging |
| Genoemde niet-digitale gevaren | diefstal, brand, overstromingen, stroomstoringen, ongeoorloofde fysieke toegang |
| Menselijke factor | expliciet onderdeel van de vereiste systemische analyse |
| Wie de verantwoordelijkheid draagt | het bestuursorgaan van de entiteit |
| Verwant begrip in dezelfde opsomming | cyberdreiging, ook gedefinieerd in artikel 1 |
| In werking in Nederland | 15 augustus 2026 |
Waar de definitie van cyberbeveiliging staat
De definitie van cyberbeveiliging staat in artikel 1 van de Cyberbeveiligingswet, in dezelfde opsomming begripsbepalingen als incident, risico en cyberdreiging. Zij luidt: de activiteiten die nodig zijn om netwerk- en informatiesystemen, de gebruikers van dergelijke systemen alsook andere personen die getroffen worden door cyberdreigingen, te beschermen.
Aan die formulering vallen drie dingen op.
Het zijn activiteiten en geen toestand. Cyberbeveiliging is in de wet iets wat je doet, niet iets wat je bent. Dat sluit aan op de zorgplicht, die maatregelen verlangt en geen keurmerk.
De bescherming reikt verder dan je eigen systemen. De definitie noemt de gebruikers van die systemen en andere personen die door cyberdreigingen worden getroffen. Je klanten en je keten zitten dus in de definitie zelf, niet pas in een aparte bepaling over ketenverantwoordelijkheid.
Het vertrekpunt is de dreiging. De definitie hangt aan het begrip cyberdreiging, dat in diezelfde opsomming staat: elke potentiële omstandigheid, gebeurtenis of actie die netwerk- en informatiesystemen, de gebruikers daarvan en andere personen kan schaden, verstoren of op andere wijze negatief kan beïnvloeden.
Op Europees niveau ligt de definitie ergens anders. De NIS2-richtlijn definieert cyberbeveiliging niet zelf maar verwijst in artikel 6 punt 3 door naar artikel 2 punt 1 van Verordening (EU) 2019/881, de cyberbeveiligingsverordening. De Nederlandse wetgever heeft die doorverwijzing niet overgenomen en de betekenis uitgeschreven. In datzelfde artikel 6 definieert de richtlijn wel zelfstandig een grootschalig cyberbeveiligingsincident: een incident met een verstoringsniveau dat te groot is om door één getroffen lidstaat te worden verholpen, dan wel met significante gevolgen voor ten minste twee lidstaten.
Naast de definitie maakt de wet de term ook operationeel. Zij spreekt van cyberbeveiligingsrisico’s, van risicobeheersmaatregelen op het gebied van cyberbeveiliging plus van opleiding op het gebied van cyberbeveiliging. De definitie bepaalt de reikwijdte van het onderwerp; die artikelen bepalen wat er van je wordt verwacht.
Hoe cyberbeveiliging werkt in ICT-compliance
Cyberbeveiliging werkt als een redenering die bij de dreiging begint en niet bij de techniek. Je stelt vast waaraan je bent blootgesteld, je weegt wat dat voor je organisatie betekent en pas daarna kies je wat je ertegen doet.
De benadering omvat alle gevaren. Dat is geen bijzin maar een voorschrift. NIS2 bepaalt dat maatregelen voor het beheer van cyberbeveiligingsrisico’s zijn gebaseerd op een benadering die alle gevaren omvat, gericht op de bescherming van netwerk- en informatiesystemen én van de fysieke omgeving van die systemen. De richtlijn noemt daarbij uitdrukkelijk diefstal, brand, overstromingen, telecommunicatie- en stroomstoringen alsook ongeoorloofde fysieke toegang tot of beschadiging van de informatieverwerkingsfaciliteiten.
Daarmee vervalt de gangbare opvatting dat cyberbeveiliging over het digitale gaat en fysieke beveiliging ergens anders thuishoort. Wie zijn serverruimte niet op slot heeft, heeft een cyberbeveiligingsprobleem in de zin van de richtlijn.
De menselijke factor telt mee. NIS2 verlangt een systemische analyse waarin de menselijke factor is meegenomen, zodat er een volledig beeld ontstaat van de beveiliging van het netwerk- en informatiesysteem. Een analyse die alleen naar techniek kijkt, voldoet dus niet aan de maatstaf die de richtlijn zelf aanlegt.
De zwaarte volgt je afhankelijkheid. Hoe sterker je organisatie op haar netwerk- en informatiesystemen leunt, hoe verder de maatregelen moeten gaan. Ze omvatten het onderkennen van risico’s van incidenten, het voorkomen, opsporen, erop reageren en ervan herstellen, plus het beperken van de gevolgen.
Die vijf werkwoorden vormen de hele levenscyclus. Wie alleen aan de voorkant investeert en niets regelt voor detectie en herstel, dekt er drie niet af.
In welke normen cyberbeveiliging staat
Normen kennen cyberbeveiliging niet als eigen begrip. Dat is het scherpste verschil met het verwante informatiebeveiliging, dat juist in alle normenkaders de kernterm is. Het beeld valt uiteen in twee groepen.
Kaders die de term dragen
| Kader | Waar het staat | Wat het van je vraagt |
|---|---|---|
| Verordening (EU) 2019/881 | De Europese definitie, plus de certificering van ICT | Certificering van producten en diensten, niet van je organisatie |
| NIS2 | Artikel 6 punt 3 verwijst door, artikel 21 geeft de maatregelen | Maatregelen op basis van een benadering die alle gevaren omvat |
| Cyberbeveiligingswet | Artikel 1 voor de definitie, artikel 21 voor het cyberbeveiligingsrisico | Aantoonbare maatregelen, gekozen op je eigen risicobeeld |
Kaders die de term alleen aanraken
| Kader | Waar het woord voorkomt | Wat het onderwerp daar heet |
|---|---|---|
| ISO 27001 | nergens in de norm | informatiebeveiliging |
| AVG | nergens in de verordening | passende technische en organisatorische maatregelen |
| NEN 7510 | in de bijlage die NIS2 op de norm mapt plus de bijlage over EU-regelgeving | informatiebeveiliging in de zorg |
| BIO | in het hoofdstuk over de Cyberbeveiligingswet | informatiebeveiliging |
| DORA | in verwijzingen naar Enisa en naar NIS2 | digitale operationele weerbaarheid |
Die tweede groep is geen restcategorie. NEN 7510 bevat een volledige mapping van de NIS2-onderwerpen op haar eigen beheersmaatregelen. De BIO is bij de laatste herziening op onderdelen verzwaard juist vanwege de doorwerking van NIS2 via de Cyberbeveiligingswet. De onderwerpen komen dus wel binnen; het woord niet.
DORA neemt daarbij een bijzondere positie in. Die verordening noemt zichzelf uitdrukkelijk een lex specialis ten opzichte van NIS2 en beschrijft NIS2 als het horizontale cyberbeveiligingskader van de Unie. Voor financiële entiteiten gaat DORA dus voor, terwijl het onderwerp hetzelfde blijft.
Er bestaat geen certificaat dat naleving van de Cyberbeveiligingswet bewijst. Europese cyberbeveiligingscertificering bestaat wel, op grond van de cyberbeveiligingsverordening. Die gaat over informatie- en communicatietechnologie zelf en niet over je organisatie als geheel.
Onderdelen van cyberbeveiliging in ICT-compliance
Onderdelen van cyberbeveiliging zijn in de wet terug te vinden als vijf bewegingen rond een incident. De namen verschillen per kader; de volgorde niet.
| Beweging | Wat je regelt | Waarom het meetelt |
|---|---|---|
| Onderkennen | Welke dreigingen plus risico’s je loopt | Zonder beeld is elke maatregel een gok |
| Voorkomen | Maatregelen die de kans verkleinen | Hier beginnen de meeste organisaties. Hier stoppen ze ook |
| Opsporen | Detectie van wat er tóch gebeurt | Een incident dat je niet ziet, kun je niet melden |
| Reageren | Wie wat doet zodra het misgaat | De meldplicht loopt op strakke termijnen |
| Herstellen | Terug naar werkende dienstverlening | Hier komt bedrijfscontinuïteit binnen |
Cyberhygiëne is een eigen onderdeel. De wet noemt basispraktijken op het gebied van cyberhygiëne naast opleiding op het gebied van cyberbeveiliging. Het gaat om het gewone dagelijkse werk: bijwerken, wachtwoorden, rechten, back-ups. Juist omdat het gewoon is, wordt het zelden vastgelegd. Daarmee is het niet aantoonbaar.
De effectiviteitstoets is verplicht. De wet vraagt beleid en procedures om te beoordelen of de maatregelen voor het beheer van cyberbeveiligingsrisico’s daadwerkelijk werken. Dat is iets anders dan de maatregelen zelf. Het is bovendien het onderdeel dat het vaakst ontbreekt.
De fysieke laag hoort erbij. Omdat de benadering alle gevaren omvat, tellen de serverruimte, de toegang tot het pand plus de stroomvoorziening mee. Voor veel organisaties is dat een verrassing, want die laag ligt bij facilitair beheer en niet bij ICT.
Welke maatregelen de wet precies opsomt staat uitgewerkt op de pagina over de zorgplicht. De keuze plus onderbouwing ervan staat bij risicobeheersmaatregelen.
Voor wie cyberbeveiliging geldt in ICT-compliance
Voor wie cyberbeveiliging een wettelijke verplichting is, hangt af van het kader waaronder je valt. Die vraag valt in drie groepen uiteen.
Je valt onder de Cyberbeveiligingswet. Voor essentiële en belangrijke entiteiten is dat sinds 15 augustus 2026 handhaafbaar recht. Voor financiële entiteiten loopt hetzelfde onderwerp via DORA, dat als lex specialis voorgaat.
Je valt onder een norm die het onderwerp anders noemt. Werk je met ISO 27001, NEN 7510 of de BIO, dan heet het daar informatiebeveiliging. De maatregelen overlappen grotendeels. NEN 7510 bevat een mapping die laat zien welke NIS2-onderwerpen op welke beheersmaatregel landen.
Je levert aan een organisatie uit de eerste groep. Dan bereiken de eisen je via het contract. Je opdrachtgever moet zijn ketenrisico’s beheersen en toetst periodiek of jij aan zijn beveiligingseisen voldoet. Dat is ketenverantwoordelijkheid. Het is de meest voorkomende route waarlangs een mkb-organisatie met de term in aanraking komt.
Binnen de organisatie ligt de verantwoordelijkheid bij de leiding. De Cyberbeveiligingswet legt het goedkeuren van de maatregelen plus het toezicht op de uitvoering bij het bestuursorgaan zelf. Zij verlangt daarnaast dat bestuursleden een training volgen waarmee zij cyberbeveiligingsrisico’s kunnen onderkennen en beoordelen. Die verantwoordelijkheid is niet uit te besteden aan een leverancier.
Positie van cyberbeveiliging binnen ICT-compliance
Positie van cyberbeveiliging binnen ICT-compliance is die van wetgevingsterm: het is de naam die de Europese en Nederlandse cyberregels geven aan een onderwerp dat de normenwereld anders noemt.
Waar cyberbeveiliging onder valt
Cyberbeveiliging valt onder de zorgplicht van de Cyberbeveiligingswet. Die plicht schrijft het resultaat voor zonder de invulling vast te leggen.
Waar cyberbeveiliging aan grenst
Cyberbeveiliging grenst aan informatiebeveiliging. Dat is dezelfde stof onder een andere naam: de wetgever kiest cyberbeveiliging, de normen kiezen informatiebeveiliging. Waar de wetgeving strikt genomen verder gaat, is in de uitdrukkelijke opdracht om ook de fysieke omgeving mee te nemen.
Waar cyberbeveiliging mee werkt
Cyberbeveiliging werkt met het cyberrisico als maatstaf en met de cyberdreiging als vertrekpunt. Een kwetsbaarheid is de opening waardoor die dreiging binnenkomt.
Loopt het mis, dan ontstaat een cyberincident en treedt de meldplicht in werking. Het object waarop dit alles slaat is je netwerk- en informatiesysteem.
Cyberbeveiliging in ICT-compliance in de praktijk
Cyberbeveiliging loopt in de praktijk vast op de drie bewegingen achteraan. Voorkomen is bij vrijwel elke organisatie geregeld: multifactorauthenticatie staat aan, updates lopen, de firewall doet zijn werk. Opsporen, reageren plus herstellen zijn dat veel minder vaak.
Dat blijkt zodra iemand vraagt hoe je zou merken dat er iets misgaat. Wie geen detectie heeft ingericht, merkt een inbraak pas wanneer een klant belt. En omdat de meldtermijn loopt vanaf het moment dat je het weet, begint die klok laat.
Het tweede patroon is de fysieke laag die buiten beeld blijft. De serverruimte staat open, de sleutel hangt in de gang, de noodstroom is nooit getest. Formeel valt dat binnen de benadering die alle gevaren omvat, maar het staat zelden in een ICT-plan omdat het bij facilitair beheer hoort.
Het derde is de terminologie zelf. Een opdrachtgever vraagt naar cyberbeveiliging, de leverancier zoekt in zijn ISO 27001-dossier, vindt het woord niet en concludeert dat hij iets mist. Meestal mist hij niets en gebruikt hij alleen een ander woord. De mapping in NEN 7510 laat voor de zorgsector precies zien hoe die vertaling loopt.
Het herstel zit dus meestal niet in nieuwe techniek. Het zit in detectie inrichten, afspraken over incidenten opschrijven plus laten zien dat wat je al doet ergens is vastgelegd.
Zo helpt ClickOn
ClickOn richt de technische kant van je cyberbeveiliging in en levert maandelijks het bewijs dat een opdrachtgever, auditor of toezichthouder wil zien. Wij werken op de Microsoft 365-werkplek en leveren de vastlegging in een vorm die je in je dossier kunt opnemen.
Wat wij oppakken: toegangsbeheer, multifactorauthenticatie, versleuteling, back-up en herstel, patchbeheer, detectie plus respons op de werkplek en de technische basis onder cyberhygiëne. Wat buiten onze scope valt: de risicobeoordeling, de fysieke beveiliging van je pand, de bestuurlijke besluitvorming alsook de goedkeuring van het restrisico.
Met ClickOn Compliant MKB is dat beheer doorlopend en standaard compliant ingericht. Heb je een audit of een normeringsplicht op je bord, dan zet de Compliance Sprint je omgeving in één traject op orde tegen een vaste prijs per werkplek.
Vraag de Compliance Sprint aan
Veelgestelde vragen over cyberbeveiliging in ICT-compliance
Wat is cyberbeveiliging in ICT-compliance?
Cyberbeveiliging is volgens artikel 1 van de Cyberbeveiligingswet het geheel van activiteiten die nodig zijn om netwerk- en informatiesystemen, de gebruikers daarvan alsook andere personen die door cyberdreigingen worden getroffen, te beschermen. In de praktijk gaat het om vijf bewegingen: risico’s onderkennen, incidenten voorkomen, opsporen, erop reageren en ervan herstellen.
Staat cyberbeveiliging gedefinieerd in de Cyberbeveiligingswet?
Ja. Artikel 1 omschrijft cyberbeveiliging als de activiteiten die nodig zijn om netwerk- en informatiesystemen, de gebruikers van die systemen en andere personen die door cyberdreigingen worden getroffen, te beschermen. De NIS2-richtlijn doet dat niet zelf en verwijst in artikel 6 punt 3 door naar Verordening (EU) 2019/881. Op dit punt is de Nederlandse wet dus concreter dan de richtlijn.
Waarom vind ik cyberbeveiliging niet terug in ISO 27001?
Omdat de norm het onderwerp informatiebeveiliging noemt. Het woord cyberbeveiliging komt in ISO 27001 en in de AVG niet voor. NEN 7510 en de BIO gebruiken het alleen op de plek waar zij naar NIS2 of naar de Cyberbeveiligingswet verwijzen. De maatregelen zitten er wel in; alleen de term ontbreekt.
Gaat cyberbeveiliging alleen over digitale dreigingen?
Nee. NIS2 schrijft een benadering voor die alle gevaren omvat en die ook de fysieke omgeving van je systemen beschermt. De richtlijn noemt daarbij diefstal, brand, overstromingen, telecommunicatie- en stroomstoringen plus ongeoorloofde fysieke toegang tot de informatieverwerkingsfaciliteiten. Fysieke beveiliging is dus onderdeel van je cyberbeveiliging.
Bestaat er een cyberbeveiligingscertificaat voor mijn organisatie?
Er bestaat geen certificaat dat naleving van de Cyberbeveiligingswet bewijst. Europese cyberbeveiligingscertificering bestaat wel op grond van de cyberbeveiligingsverordening. Die gaat over informatie- en communicatietechnologie zelf. Voor je organisatie is ISO 27001 in de praktijk het gangbare bewijsmiddel, zonder dat enige wet dat voorschrijft.
Wie is binnen een organisatie verantwoordelijk voor cyberbeveiliging?
De leiding. De Cyberbeveiligingswet legt het goedkeuren van de maatregelen plus het toezicht op de uitvoering bij het bestuursorgaan zelf. Zij verlangt daarnaast dat bestuursleden een training volgen waarmee zij cyberbeveiligingsrisico’s kunnen onderkennen en beoordelen. De uitvoering kan bij een leverancier liggen; de verantwoordelijkheid blijft bij de organisatie.