ClickOn Compliance Woordenboek

Netwerk- en informatiesysteem: definitie en reikwijdte

Een netwerk- en informatiesysteem is in de Cyberbeveiligingswet een verzamelbegrip met drie onderdelen: een elektronisch communicatienetwerk; elk apparaat of elke groep van onderling verbonden of verwante apparaten waarvan er een of meer, op grond van een programma, een automatische verwerking van digitale gegevens uitvoeren; digitale gegevens die met behulp van die elementen worden opgeslagen, verwerkt, opgehaald of verzonden.

Die drie staan in artikel 1 van de wet, met “of” ertussen. Het zijn dus alternatieven en geen voorwaarden die allemaal moeten gelden. Het derde onderdeel staat daarbij niet los: het gaat om gegevens die met behulp van de elementen uit a en b worden verwerkt, met het oog op de werking, het gebruik, de bescherming en het onderhoud daarvan.

De vuistregel die daaruit volgt: heeft het een netwerkverbinding of staat er bedrijfsdata op, dan hoort het bij je netwerk- en informatiesystemen. Eigendom en locatie doen niet ter zake. Een geleasede laptop, een virtuele machine bij een hostingpartij en een clouddienst vallen onder dezelfde omschrijving als de serverkast op kantoor.

Het begrip is de buitenrand van je verplichtingen, want de andere definities verwijzen ernaar terug. Een ICT-product is een element of groep elementen van een netwerk- of informatiesysteem. Een ICT-dienst bestaat volledig of hoofdzakelijk uit verzending, opslag, opvraging of verwerking van gegevens door middel van netwerk- en informatiesystemen. Een incident is een gebeurtenis die gegevens of diensten daarin in gevaar brengt.

Aan het begrip hangt een tweede: de beveiliging van netwerk- en informatiesystemen. NIS2 omschrijft dat als het vermogen om weerstand te bieden aan elke gebeurtenis die de beschikbaarheid, authenticiteit, integriteit of vertrouwelijkheid aantast van opgeslagen, verzonden of verwerkte gegevens, dan wel van de diensten die via die systemen worden aangeboden. Die vier eigenschappen zijn de meetlat.

De Nederlandse regels hierover staan sinds 15 augustus 2026 in de Cyberbeveiligingswet. Artikel 106 van die wet trekt de Wet beveiliging netwerk- en informatiesystemen in, de wet die het begrip in Nederland introduceerde.

Op deze pagina

Feitenkader netwerk- en informatiesysteem in ICT-compliance

Dit feitenkader zet de vaste gegevens over het begrip bij elkaar. Waar het per kader staat, staat in de normtabel verderop.

KenmerkWaarde
Wettelijke definitie, onderdeel aeen elektronisch communicatienetwerk
Wettelijke definitie, onderdeel belk apparaat of elke groep van onderling verbonden of verwante apparaten, waarvan er een of meer, op grond van een programma, een automatische verwerking van digitale gegevens uitvoeren
Wettelijke definitie, onderdeel cdigitale gegevens die worden opgeslagen, verwerkt, opgehaald of verzonden met behulp van de in punten a en b bedoelde elementen, met het oog op de werking, het gebruik, de bescherming en het onderhoud ervan
VindplaatsCyberbeveiligingswet artikel 1
OpsommingAlternatief. De wet zet “of” tussen de drie onderdelen, dus één ervan volstaat
Reikwijdte van onderdeel cNiet zelfstandig: het verwijst terug naar de elementen uit a en b
Elektronisch communicatienetwerkGeen eigen omschrijving. De wet verwijst naar artikel 1.1 van de Telecommunicatiewet
Europese herkomstNIS2 artikel 6 punt 1, gelijkluidend, met voor onderdeel a een verwijzing naar artikel 2 punt 1 van Richtlijn (EU) 2018/1972
Beveiliging ervanNIS2 artikel 6 punt 2: weerstand bieden aan aantasting van beschikbaarheid, authenticiteit, integriteit of vertrouwelijkheid
Eigendom en locatieNiet relevant. Gehuurd, geleased, in de cloud of bij een leverancier telt even goed mee
Extra laag voor overheidsentiteitenCyberbeveiligingsregeling overheid, artikel 4: een overzicht van de cruciale netwerk- en informatiesystemen, met bijlage 1 voor centrale en bijlage 2 voor decentrale overheden
VoorgangerDe Wet beveiliging netwerk- en informatiesystemen, ingetrokken door artikel 106 van de Cyberbeveiligingswet
OvergangsrechtArtikel 95: besluiten en meldingen van vóór de intrekking blijven onder het oude recht vallen tot zij zijn afgewikkeld
In werking15 augustus 2026

Wat er wel en niet onder valt in ICT-compliance

Wat er wel en niet onder valt, bepaal je met één vraag: heeft het een netwerkverbinding of staat er bedrijfsdata op. Is het antwoord ja, dan hoort het erbij. Voor de meeste organisaties betekent dat de hele ICT-omgeving, niet alleen de serverkast.

CategorieVoorbeeldenWaar het in de definitie valtWat er vaak misgaat
VerbindingenInternetverbinding, firewall, switches, wifi, VPN naar thuiswerkplekkenOnderdeel aHet gastennetwerk plus de thuiswerkverbinding tellen mee
EindgebruikersapparatenLaptops, desktops, tablets, telefoonsOnderdeel bPrivételefoons met zakelijke mail vallen eronder
Servers en opslagEigen servers, virtuele machines bij een hoster, NAS, back-upsystemenOnderdeel bBack-ups staan er zelden op, terwijl ze het eerste doelwit zijn
NetwerkapparatuurFirewalls, switches, accesspointsOnderdeel bNiemand werkt erop, dus niemand inventariseert ze
Cloud en SaaSMicrosoft 365, brancheapplicatie, boekhoudpakket, cloudopslagOnderdeel b via de apparatuur van de aanbieder, onderdeel c via je gegevensAfnemen in plaats van aanbieden verlegt de verplichting niet
Slimme apparatuurCamera’s, toegangssystemen, machines met netwerkaansluitingOnderdeel bZelden bijgewerkt, dus een open achterdeur
Identiteiten en rechtenAccounts, groepen, beheerrollen, gastaccounts van leveranciersOnderdeel cGastaccounts van oud-leveranciers blijven staan
KoppelingenAPI-koppelingen, automatiseringen, serviceaccountsOnderdeel bHet onderdeel dat het vaakst ontbreekt, want er zit geen scherm aan
De gegevensBestanden, mailboxen, databases, configuratie, loggingOnderdeel c, via de elementen uit a en bWordt gezien als inhoud, niet als onderdeel van het systeem

Wat er niet onder valt. Analoge informatie. Een papieren dossier of een gesprek aan tafel is geen netwerk- en informatiesysteem, ook al zit er dezelfde informatie in. Dat is het verschil met informatiebeveiliging, dat elke vorm dekt. Dat onderscheid is geen spitsvondigheid: het bepaalt of een lek meldplichtig is onder de Cyberbeveiligingswet.

Hoe de definitie werkt in ICT-compliance

De definitie werkt als een reikwijdtebepaling en niet als een technische beschrijving. Zij zegt niet hoe een systeem eruitziet maar waarop je verplichtingen slaan.

De drie onderdelen zijn alternatieven. Onderdeel a dekt de verbinding, onderdeel b de apparatuur die iets met gegevens doet, onderdeel c de gegevens die daarmee worden verwerkt. Omdat er “of” tussen staat, hoef je ze niet alle drie te hebben voordat er sprake is van een systeem.

Onderdeel c hangt aan de andere twee. De wet noemt gegevens die worden verwerkt met behulp van de elementen uit a en b, met het oog op de werking, het gebruik, de bescherming en het onderhoud ervan. Gegevens zonder enig systeem eromheen vallen er dus niet onder. Een clouddienst telt om die reden juist wel mee: de apparatuur van de aanbieder is onderdeel b, jouw gegevens zijn onderdeel c.

De ruimte zit in de weging, niet in de reikwijdte. Je kunt technisch vrijwel niets uitsluiten. Wat je wel mag is prioriteren: de zorgplicht vraagt om passende en evenredige maatregelen, dus niet elk systeem verdient hetzelfde beschermingsniveau. Dat onderscheid maak je in de risicoanalyse.

De beveiliging ervan is apart gedefinieerd. NIS2 omschrijft die als het vermogen om op een bepaald niveau van betrouwbaarheid weerstand te bieden aan elke gebeurtenis die de beschikbaarheid, authenticiteit, integriteit of vertrouwelijkheid aantast van opgeslagen, verzonden of verwerkte gegevens, dan wel van de diensten die via die systemen worden aangeboden. Dezelfde vier eigenschappen keren terug in de incidentdefinitie in artikel 1 van de Cyberbeveiligingswet. Een toezichthouder legt je maatregelen dus langs die vier.

Voor een audit ligt de volgorde daarmee vast. Eerst de inventaris, dan de weging, dan de maatregelen. Wie de inventaris overslaat kan niet laten zien dat de weging volledig was.

In welke normen netwerk- en informatiesysteem staat

In welke normen netwerk- en informatiesysteem staat, is snel gezegd: als gedefinieerd begrip alleen in de cyberwetgeving. De normen kennen hetzelfde object onder een andere naam, meestal bedrijfsmiddelen of assets.

KaderWaar het staatHoe het daar heetWat het van je vraagt
CyberbeveiligingswetArtikel 1 voor de definitie, artikel 21 voor de maatregelennetwerk- en informatiesysteemMaatregelen die passen bij het risico, aantoonbaar onderbouwd
NIS2Artikel 6 punt 1 voor de definitie, punt 2 voor de beveiliging ervannetwerk- en informatiesysteemDe bron van de Nederlandse tekst
ISO 27001Clausule 4.3 voor het toepassingsgebied, beheersmaatregel 5.9 voor de inventarislijstbedrijfsmiddelenEen inventarislijst met per bedrijfsmiddel een eigenaar
NEN 7510Dezelfde structuur als ISO 27001, toegespitst op de zorgbedrijfsmiddelenZicht op apparatuur die niet uit kan zonder de zorg te raken
BIODe BIO2, met de overheidsmaatregelen als minimuminformatiesystemenEen inventaris als basis onder je eigen risicoanalyse
AVGArtikel 30, het register van de verwerkingsactiviteitenverwerkingenZicht op waar persoonsgegevens staan plus wie erbij kan
DORAHet kader voor ICT-risicobeheerICT-systemenKoppeling tussen systeem en bedrijfsfunctie
NISTCybersecurity Framework 2.0, Asset Management binnen de functie IdentifyassetsAparte inventarissen voor hardware, software, diensten plus datastromen
SOC 2De systeembeschrijving volgens de description criteriathe systemEen beschrijving met expliciete systeemgrenzen
CRAProducten met digitale elementenproduct met digitale elementenAlleen relevant als je zelf levert
EU AI ActArtikel 3 punt 1AI-systeemEen eigen categorie naast dit begrip

Het verschil zit in wie de grens trekt. In de wet ligt de reikwijdte vast en bepaal jij alleen de weging. In ISO 27001 stel je het toepassingsgebied zelf vast, met de verplichting het te kunnen verdedigen. In SOC 2 beschrijf je de systeemgrens en toetst je auditor of die beschrijving klopt met wat er werkelijk draaide. Drie routes naar dezelfde vraag: waar houdt jouw verantwoordelijkheid op.

Van Wbni naar Cyberbeveiligingswet

Van Wbni naar Cyberbeveiligingswet is de route die dit begrip in Nederland heeft afgelegd. De Wet beveiliging netwerk- en informatiesystemen bracht het als eerste in de Nederlandse wet, als uitvoering van de eerste Europese netwerk- en informatiebeveiligingsrichtlijn.

Die wet bestaat niet meer. Artikel 106 van de Cyberbeveiligingswet trekt de Wet beveiliging netwerk- en informatiesystemen in. De Cyberbeveiligingswet geldt sinds 15 augustus 2026. Wie nog naar de Wbni verwijst in beleid, contracten of een leveranciersvragenlijst, verwijst naar ingetrokken recht.

Er loopt wel een staart. Artikel 95 regelt het overgangsrecht: een besluit dat vóór de intrekking op grond van de oude wet is genomen, blijft onder het oude recht vallen totdat het onherroepelijk is geworden plus volledig is uitgevoerd, is ingetrokken of is vervallen. Voor een last onder dwangsom geldt hetzelfde tot de last is uitgevoerd, tot de dwangsom is verbeurd plus betaald of tot de last is opgeheven. Ook meldingen die onder de oude wet zijn gedaan hebben een eigen overgangsbepaling.

De definitie zelf is bij die overgang nauwelijks veranderd. Oudere documentatie blijft op dat punt dus bruikbaar, terwijl de verplichtingen eromheen wel degelijk zijn opgeschoven.

Voor wie de definitie geldt in ICT-compliance

Voor wie de definitie geldt, hangt af van je positie. De gevolgen verschillen per positie sterk.

Je valt onder de Cyberbeveiligingswet. Dan bepaalt deze definitie waarop je zorgplicht plus je meldplicht slaan. De inventaris is daarmee geen administratieve bijzaak maar de onderbouwing van je hele dossier.

Je bent een overheidsentiteit. Dan komt er een laag bovenop. De Cyberbeveiligingsregeling overheid verlangt dat de entiteit binnen haar managementsystematiek een overzicht bijhoudt van haar cruciale netwerk- en informatiesystemen. Bij centrale overheden telt een systeem als zodanig wanneer het te beschermen belang uitkomt op niveau 1, 2 of 3 van de tabel in bijlage 1; bij decentrale overheden bij impactniveau hoog of zeer hoog uit bijlage 2. De toelichting bij die regeling zegt er iets belangrijks bij: dezelfde impactcriteria gelden als drempelwaarde voor de vraag of een incident significant is. Je inventaris bepaalt daar dus rechtstreeks je meldplicht.

Je verwerkt persoonsgegevens. Dan geldt naast deze definitie het register van de verwerkingsactiviteiten uit de AVG. Let op het verschil in invalshoek: de AVG vraagt welke verwerkingen je doet en met welk doel, de Cyberbeveiligingswet vraagt welke systemen je hebt. Twee registers die overlappen zonder samen te vallen.

Je levert ICT aan een van bovenstaande partijen. Dan maakt jouw dienst onderdeel uit van hún netwerk- en informatiesysteem. Wat zij van je vragen is geen eigen inventaris maar bewijs over het deel dat hun omgeving raakt. Dat is ketenverantwoordelijkheid. Het is de meest voorkomende route waarlangs een mkb-organisatie met dit begrip in aanraking komt.

Positie van netwerk- en informatiesysteem binnen ICT-compliance

Positie van netwerk- en informatiesysteem binnen ICT-compliance is die van fundament: het is het begrip waar de andere definities naar terugverwijzen.

Waar netwerk- en informatiesysteem onder valt

Netwerk- en informatiesysteem valt onder scopebepaling: de vraag waarop een verplichting slaat. In normen met een managementsysteem heet dat het toepassingsgebied, in de wet is het de reikwijdte van de zorgplicht.

Waar netwerk- en informatiesysteem verwant aan is

Netwerk- en informatiesysteem is het object van een cyberincident. De incidentdefinitie verwijst er letterlijk naar, dus wat buiten de systeemdefinitie valt levert ook geen meldplichtig incident op en raakt de meldplicht niet.

Netwerk- en informatiesysteem is ook het object van een cyberrisico. De risicoanalyse weegt de systemen uit je inventaris; wat er niet op staat wordt niet gewogen en krijgt dus geen risicobeheersmaatregelen.

Netwerk- en informatiesysteem verhoudt zich tot ICT-product als geheel tot deel. Een ICT-product is een element of groep elementen van zo’n systeem. Daar zit een kwetsbaarheid in.

Netwerk- en informatiesysteem is smaller dan informatiebeveiliging, dat informatie in elke vorm dekt.

Netwerk- en informatiesystemen in ICT-compliance in de praktijk

Netwerk- en informatiesystemen gaan in de praktijk zelden mis bij de systemen die iedereen kent. Een organisatie met enkele tientallen werkplekken heeft een keurige lijst: laptops, telefoons, de Microsoft 365-tenant plus de brancheapplicatie. Alles staat erop wat een medewerker dagelijks aanraakt.

Wat er niet op staat is de koppeling tussen de brancheapplicatie en het boekhoudpakket. Die draait al jaren, is destijds door een externe partij gebouwd en gebruikt een serviceaccount dat sindsdien niet is herzien. Niemand ziet hem, want er zit geen scherm aan.

Dit is het patroon dat we het vaakst zien: de inventaris beschrijft wat mensen gebruiken in plaats van wat er draait. Koppelingen, serviceaccounts plus gastaccounts van leveranciers vallen daardoor buiten de weging, terwijl ze wel binnen de definitie vallen.

Het tweede patroon is de gedachte dat een clouddienst van de leverancier is. De verplichting verhuist niet mee met de apparatuur. Wie Microsoft 365 afneemt, houdt de gegevens erin als eigen onderdeel c.

De weg terug is geen uitgebreider sjabloon. Het is de inventaris opbouwen vanuit de omgeving zelf, dus vanuit wat er daadwerkelijk verbinding maakt in plaats van vanuit wat iemand zich herinnert.

Zo helpt ClickOn

ClickOn brengt in kaart wat er in je Microsoft 365-omgeving draait en houdt dat overzicht actueel. Apparaten, accounts, beheerrollen, gastaccounts plus koppelingen staan in één beeld dat je kunt exporteren wanneer een auditor of opdrachtgever erom vraagt.

Wat wij oppakken: de technische inventaris van de werkplekomgeving, het actueel houden ervan en het bewijs dat het overzicht klopt met wat er werkelijk draait. Wat buiten onze scope valt: de scopebepaling van je managementsysteem, de weging per systeem alsook het register van de verwerkingsactiviteiten. Dat zijn organisatorische keuzes die je zelf maakt.

Met ClickOn Compliant MKB is dat beheer doorlopend en standaard compliant ingericht. Heb je een audit of een normeringsplicht op je bord, dan zet de Compliance Sprint je omgeving in één traject op orde tegen een vaste prijs per werkplek.

Vraag de Compliance Sprint aan

Veelgestelde vragen over netwerk- en informatiesystemen in ICT-compliance

Wat valt er allemaal onder een netwerk- en informatiesysteem?

Onder een netwerk- en informatiesysteem vallen drie dingen: het elektronische communicatienetwerk, de apparaten die op grond van een programma automatisch digitale gegevens verwerken plus de digitale gegevens die met behulp van die elementen worden verwerkt. In een mkb-omgeving betekent dat laptops, telefoons, servers, netwerkapparatuur, cloud- en SaaS-diensten, accounts, koppelingen en de bedrijfsdata die daarin staat. De vuistregel: heeft het een netwerkverbinding of staat er bedrijfsdata op, dan hoort het erbij.

Wat is de Wet beveiliging netwerk- en informatiesystemen (Wbni)?

De Wbni was de Nederlandse wet die het begrip introduceerde, als uitvoering van de eerste Europese netwerk- en informatiebeveiligingsrichtlijn. Zij bestaat niet meer: artikel 106 van de Cyberbeveiligingswet trekt haar in. Die wet geldt sinds 15 augustus 2026. Artikel 95 regelt het overgangsrecht voor besluiten plus meldingen die nog onder de oude wet zijn gedaan. Verwijs je in beleid of in een vragenlijst nog naar de Wbni, dan verwijs je naar ingetrokken recht.

Valt Microsoft 365 onder de definitie van een netwerk- en informatiesysteem?

Microsoft 365 valt onder de definitie. De apparatuur waarop de dienst draait valt onder onderdeel b, de gegevens die jij erin opslaat en verwerkt vallen onder onderdeel c. Wiens apparatuur het is doet niet ter zake. Dat je de dienst afneemt in plaats van aanbiedt verandert er evenmin iets aan.

Vallen de gegevens zelf ook onder een netwerk- en informatiesysteem?

De gegevens vallen er zelf ook onder, maar niet los van de rest. Onderdeel c noemt digitale gegevens die worden opgeslagen, verwerkt, opgehaald of verzonden met behulp van de elementen uit de onderdelen a en b, met het oog op de werking, het gebruik, de bescherming en het onderhoud daarvan. De drie onderdelen zijn alternatieven, dus je hoeft ze niet alle drie te hebben, maar gegevens zonder enig systeem eromheen vallen er niet onder.

Valt een privételefoon van een medewerker onder de definitie?

Een privételefoon valt onder de definitie zodra er bedrijfsgegevens op worden verwerkt. Eigendom speelt in de wettelijke omschrijving geen rol; wat telt is dat het apparaat digitale gegevens verwerkt die bij jouw organisatie horen. Voor de praktijk betekent dat een beleidskeuze over zakelijk gebruik van privéapparatuur.

Wat is het verschil tussen een netwerk- en informatiesysteem en een ICT-product?

Het verschil is dat van geheel tot deel. Een ICT-product is volgens de wet een element of groep elementen van een netwerk- of informatiesysteem. Een kwetsbaarheid zit in een ICT-product of ICT-dienst, terwijl de zorgplicht slaat op het systeem als geheel.