De zorgplicht in ICT-compliance is de verplichting om passende en evenredige technische, operationele en organisatorische maatregelen te nemen om de risico’s voor de beveiliging van je netwerk- en informatiesystemen te beheersen. Ook neem je die maatregelen om incidenten te voorkomen of de gevolgen ervan voor je afnemers te beperken.
Die formulering staat in artikel 21 van de Cyberbeveiligingswet. Hoofdstuk 7 van die wet heet Zorgplicht en governance. Dat is het enige kader in dit domein dat het begrip als eigen verplichting voert.
De zorgplicht is een open norm. De wet schrijft het resultaat voor en niet de invulling: het beveiligingsniveau moet zijn afgestemd op je risico’s, waarbij je rekening houdt met de stand van de techniek en de uitvoeringskosten.
Open betekent hier niet vrijblijvend. Artikel 21 lid 3 somt tien onderwerpen op die je maatregelen ten minste moeten omvatten, van risicoanalyse tot multifactorauthenticatie.
Voor overheidsorganisaties is de invulling wél voorgeschreven. De BIO2 is de aangewezen manier om de zorgplicht uit de Cyberbeveiligingswet in te vullen. De ministeriële regeling verwijst er rechtstreeks naar.
Let op bij NEN 7510: die norm gebruikt het woord zorgplicht ook, maar in de klinische betekenis van de zorgverlener richting de patiënt. Dat is iets anders dan de plicht die hier wordt beschreven.
Op deze pagina
- Feitenkader zorgplicht in ICT-compliance
- De tien onderwerpen die de zorgplicht ten minste omvat
- Hoe de zorgplicht als open norm werkt
- Welke normen de zorgplicht benoemen
- Voor wie de zorgplicht geldt in ICT-compliance
- Wie toezicht houdt op de zorgplicht
- Positie van de zorgplicht binnen ICT-compliance
- De zorgplicht in ICT-compliance in de praktijk
- Zo helpt ClickOn
- Veelgestelde vragen over de zorgplicht in ICT-compliance
Feitenkader zorgplicht in ICT-compliance
Dit feitenkader zet de vaste gegevens over de zorgplicht bij elkaar. Waar het begrip per kader staat, staat in de normtabel verderop.
| Kenmerk | Waarde |
|---|---|
| Wettelijke grondslag | Cyberbeveiligingswet, hoofdstuk 7, artikel 21 |
| Aard van de norm | open norm: het resultaat ligt vast, de invulling niet |
| Soorten maatregelen | technisch, operationeel plus organisatorisch |
| Doel | risico’s beheersen, incidenten voorkomen, gevolgen beperken |
| Weegfactoren | de risico’s, de stand van de techniek plus de uitvoeringskosten |
| Minimale onderwerpen | tien, opgesomd in artikel 21 lid 3 onder a tot en met j |
| Reikwijdte van de bescherming | de systemen plus hun fysieke omgeving |
| Aangewezen invulling voor overheden | de BIO2, via de ministeriële regeling |
| Uitzondering bij gelijkwaardige EU-regels | artikel 21 vervalt dan, op grond van artikel 22 |
| Ontheffing mogelijk | ja, artikel 23, voor nationale veiligheid en verwante taken |
| Latere inwerkingtreding | voor instellingen voor hoger onderwijs, artikel 97 |
| Certificaat verplicht | nee, in geen enkel kader |
| In werking | 15 augustus 2026 |
De tien onderwerpen die de zorgplicht ten minste omvat
De tien onderwerpen staan in artikel 21 lid 3 van de Cyberbeveiligingswet. De wet zegt erbij dat de maatregelen de systemen én de fysieke omgeving daarvan tegen incidenten beschermen.
| Onderdeel | Wat de wet noemt |
|---|---|
| a | beleid inzake risicoanalyse en beveiliging van informatiesystemen |
| b | incidentenbehandeling |
| c | bedrijfscontinuïteit, zoals back-upbeheer en herstelplannen, plus crisisbeheer |
| d | beveiliging van de toeleveringsketen, inclusief de relatie met rechtstreekse leveranciers |
| e | beveiliging bij verwerven, ontwikkelen en onderhouden van systemen, inclusief respons op kwetsbaarheden |
| f | beleid en procedures om de effectiviteit van de maatregelen te beoordelen |
| g | basispraktijken op het gebied van cyberhygiëne plus opleiding op het gebied van cyberbeveiliging |
| h | beleid en procedures inzake cryptografie en, in voorkomend geval, encryptie |
| i | beveiligingsaspecten ten aanzien van personeel, toegangsbeleid plus beheer van assets |
| j | wanneer gepast: multifactorauthenticatie, beveiligde spraak-, video- en tekstcommunicatie, beveiligde noodcommunicatie |
Twee dingen aan deze lijst worden vaak gemist.
Onderdeel f is geen maatregel maar een toets. Je moet beleid hebben om te beoordelen of je maatregelen werken. Dat is het onderdeel dat in de praktijk het vaakst ontbreekt, want het vraagt dat je je eigen keuzes periodiek tegen het licht houdt.
Onderdeel d heeft een eigen weegkader. Artikel 21 lid 4 schrijft voor dat je bij ketenmaatregelen rekening houdt met de specifieke kwetsbaarheden van elke rechtstreekse leverancier, met de algemene kwaliteit van hun producten en hun veilige ontwikkelingsprocedures, plus met de uitkomsten van de gecoördineerde beveiligingsrisicobeoordelingen van de Europese samenwerkingsgroep.
Hoe de zorgplicht als open norm werkt
De zorgplicht werkt als een open norm. Dat betekent dat de wet je een resultaat oplegt zonder de middelen voor te schrijven. Wat passend en evenredig is, hangt af van jouw risico’s.
Artikel 21 lid 2 geeft daarvoor drie weegfactoren: de risico’s zelf, de stand van de techniek plus de uitvoeringskosten. Een kleine organisatie hoeft dus niet dezelfde middelen in te zetten als een grote, mits de redenering klopt en is vastgelegd.
Dat is meteen het verschil met een inspanningsverplichting in de gewone betekenis. De wet accepteert niet dat je je best hebt gedaan. Zij vraagt dat je maatregelen een beveiligingsniveau opleveren dat op je risico’s is afgestemd. Dat is een resultaat waarop je toetsbaar bent.
De open norm heeft ook grenzen naar boven. Artikel 22 bepaalt dat artikel 21 niet van toepassing is wanneer sectorspecifieke EU-regels ten minste gelijkwaardige risicobeheersmaatregelen voorschrijven. Gelijkwaardig betekent hier dat die regels een vergelijkbare uitwerking hebben. Artikel 23 maakt daarnaast ontheffing mogelijk voor entiteiten die werken op het gebied van nationale veiligheid, openbare veiligheid, defensie of rechtshandhaving.
Welke normen de zorgplicht benoemen
Zorgplicht als term komt in drie van de zes kaders voor, telkens op een andere manier. De overige drie kennen het woord niet maar hebben wel een verwant mechanisme.
Kaders die het begrip voeren
| Kader | Waar het staat | Wat het betekent |
|---|---|---|
| Cyberbeveiligingswet en NIS2 | Hoofdstuk 7, artikel 21 met zorgplicht als opschrift | De verplichting zelf, met tien minimale onderwerpen |
| BIO | Hoofdstuk 10 en 11.1 | Geen eigen zorgplicht, maar de aangewezen invulling van die uit de wet |
| NEN 7510 | In de toelichting op klinische governance | De zorgplicht van de zorgverlener, niet die van de wet |
Kaders die het onder een andere naam kennen
| Kader | Wat het onderwerp daar heet | Waar het staat |
|---|---|---|
| ISO 27001 | het managementsysteem voor informatiebeveiliging | Clausule 5.2 voor beleid, 5.3 voor rollen, 6.1.2 voor risicobeoordeling |
| AVG | passende maatregelen plus de plicht naleving aan te tonen | Artikel 32 |
| DORA | het kader voor ICT-risicobeheer | Artikel 9 voor het beveiligingsbeleid |
De BIO2 is meer dan een hulpmiddel. Er staat letterlijk dat de BIO-aanpak de basis is voor het invullen van de zorgplicht uit de Cyberbeveiligingswet door overheidsentiteiten. Ook staat er dat de ministeriële regeling van de wet voor de zorgplicht rechtstreeks naar de BIO2 verwijst. Voor de sector Overheid is dat dus geen keuze. De BIO verplicht overigens geen ISO 27001-certificering.
De AVG komt dichter bij de wet dan het woordgebruik doet vermoeden. Artikel 32 vraagt beveiliging die past bij het risico en weegt daarbij dezelfde factoren als artikel 21 lid 2 van de Cyberbeveiligingswet: de stand van de techniek naast de kosten van de uitvoering. Daar komt de plicht bovenop om te kunnen aantonen dat je aan de verordening voldoet.
DORA valt onder de uitzondering van artikel 22. Voor financiële entiteiten schrijft DORA sectorspecifieke maatregelen voor. Waar die ten minste gelijkwaardig zijn, geldt artikel 21 van de Cyberbeveiligingswet niet. Dat verklaart waarom DORA het woord zorgplicht nergens gebruikt.
Voor wie de zorgplicht geldt in ICT-compliance
De zorgplicht geldt voor essentiële en belangrijke entiteiten. Daarbuiten bereikt hij je langs drie andere routes.
Je bent essentiële of belangrijke entiteit. Dan geldt artikel 21 rechtstreeks, sinds 15 augustus 2026. Voor instellingen voor hoger onderwijs treedt de zorgplicht later in werking; artikel 97 regelt dat apart.
Je bent een overheidsorganisatie. Dan vul je de zorgplicht in via de BIO2. Valt je organisatie niet onder de wet, dan geldt de BIO als verplichtende zelfregulering op grond van een besluit van het Overheidsbreed Beleidsoverleg Digitale Overheid.
Je valt onder sectorspecifieke EU-regels. Zijn die ten minste gelijkwaardig, dan vervangt dat kader artikel 21. Voor financiële entiteiten is dat DORA.
Je levert aan een entiteit uit de eerste groep. Dan bereiken de eisen je via het contract, omdat onderdeel d van de tien onderwerpen je opdrachtgever verplicht de beveiliging van zijn rechtstreekse leveranciers te beheersen. Dat is ketenverantwoordelijkheid. Het is de meest voorkomende route waarlangs een mkb-organisatie hiermee te maken krijgt.
Binnen de organisatie ligt de verantwoordelijkheid bij de leiding. De wet plaatst de zorgplicht in hetzelfde hoofdstuk als de governance-bepalingen. Het bestuursorgaan keurt de maatregelen goed en houdt toezicht op de uitvoering.
Wie toezicht houdt op de zorgplicht
Toezicht op de zorgplicht ligt per sector bij een aangewezen toezichthouder. Voor de sector Overheid is dat de Rijksinspectie Digitale Infrastructuur. De BIO2 benoemt dat expliciet.
Het toezicht verschilt bovendien per categorie entiteit. Bij een essentiële entiteit kan de toezichthouder uit eigen beweging optreden. Bij een belangrijke entiteit mag hij zijn bevoegdheden pas inzetten wanneer er bewijs, een aanwijzing of informatie is dat er iets mis is. De verplichtingen zijn voor beide gelijk; het toezicht erop niet.
Voor de overige sectoren loopt de aanwijzing via het Cyberbeveiligingsbesluit. Welke toezichthouder voor jouw sector is aangewezen, controleer je daar.
Positie van de zorgplicht binnen ICT-compliance
Positie van de zorgplicht binnen ICT-compliance is die van hoofdverplichting: het is de plicht waaruit vrijwel alle andere eisen voortvloeien.
Waar de zorgplicht toe leidt
De zorgplicht leidt tot risicobeheersmaatregelen, gekozen op basis van je cyberrisico. Samen vormen die je informatiebeveiliging.
Waar de zorgplicht naast staat
De zorgplicht staat naast de meldplicht. De eerste gaat over voorkomen, de tweede over wat je doet zodra er toch een cyberincident is. Beide staan in dezelfde wet en worden vaak in één adem genoemd, maar het zijn twee zelfstandige verplichtingen.
Waar de zorgplicht op slaat
De zorgplicht slaat op je netwerk- en informatiesystemen plus hun fysieke omgeving. Het beschermingsniveau wordt gemeten langs beschikbaarheid, integriteit en vertrouwelijkheid.
De zorgplicht in ICT-compliance in de praktijk
De zorgplicht struikelt in de praktijk zelden over de techniek en bijna altijd over de onderbouwing. Wat wij tegenkomen is een omgeving waarin acht van de tien onderwerpen feitelijk geregeld zijn, zonder dat ergens staat waarom die keuzes zijn gemaakt.
Bij een vragenlijst of een audit wordt dat direct zichtbaar. De vraag is niet of je back-ups maakt. De vraag is welk risico je daarmee afdekt, wie dat heeft beoordeeld en hoe je weet dat het werkt. Dat laatste is onderdeel f. Daar zit bij de meeste organisaties het gat.
Het tweede patroon is de keten. Onderdeel d verplicht je de beveiliging van je rechtstreekse leveranciers te beheersen, met een eigen weegkader in lid 4. In de praktijk betekent dat contractafspraken en periodieke toetsing. Dat is werk dat bij niemand op het bureau ligt tot een klant erom vraagt.
Het derde is de verwarring rond het woord zelf. Zorgplicht is in Nederland vooral bekend uit het arbeidsrecht en de Omgevingswet. Zorgverleners kennen hem als plicht richting de patiënt. Wie zoekt op zorgplicht komt in vier verschillende rechtsgebieden terecht. Binnen ICT-compliance gaat het uitsluitend om artikel 21.
Het herstel zit dus meestal in vastleggen wat er al gebeurt, met een datum en een naam erbij, plus het inrichten van de toets uit onderdeel f.
Zo helpt ClickOn
ClickOn richt de technische onderdelen van de zorgplicht in en levert maandelijks het bewijs dat een opdrachtgever, auditor of toezichthouder wil zien. Wij werken op de Microsoft 365-werkplek en leveren de vastlegging in een vorm die je in je dossier kunt opnemen.
Wat wij oppakken: incidentenbehandeling, back-up en herstel, patchbeheer, cryptografie en encryptie, toegangsbeleid, assetbeheer, multifactorauthenticatie plus de technische basis onder cyberhygiëne. Wat buiten onze scope valt: de risicoanalyse zelf, de contractuele kant van de toeleveringsketen, de bestuurlijke goedkeuring alsook de beoordeling of jouw organisatie onder de wet valt.
Met ClickOn Compliant MKB is dat beheer doorlopend en standaard compliant ingericht. Heb je een audit of een normeringsplicht op je bord, dan zet de Compliance Sprint je omgeving in één traject op orde tegen een vaste prijs per werkplek.
Vraag de Compliance Sprint aan
Veelgestelde vragen over de zorgplicht in ICT-compliance
Wat is de zorgplicht in ICT-compliance?
De zorgplicht is de verplichting uit artikel 21 van de Cyberbeveiligingswet om passende en evenredige technische, operationele en organisatorische maatregelen te nemen om de risico’s voor je netwerk- en informatiesystemen te beheersen. Daarbij horen tien minimale onderwerpen, van risicoanalyse tot multifactorauthenticatie.
Welke zorgplichtmaatregelen moet je nemen volgens de Cyberbeveiligingswet?
Artikel 21 lid 3 noemt tien onderwerpen die je maatregelen ten minste moeten omvatten: risicoanalyse en beveiligingsbeleid, incidentenbehandeling, bedrijfscontinuïteit, ketenbeveiliging, veilige ontwikkeling en onderhoud, toetsing van de effectiviteit, cyberhygiëne en opleiding, cryptografie, personeel en toegang en assetbeheer, plus waar gepast multifactorauthenticatie en beveiligde communicatie.
Wat is het verschil tussen een zorgplicht en een inspanningsverplichting?
Bij een inspanningsverplichting telt of je je redelijkerwijs hebt ingespannen. De zorgplicht uit de Cyberbeveiligingswet vraagt meer: je maatregelen moeten een beveiligingsniveau opleveren dat is afgestemd op je risico’s. Dat is een toetsbaar resultaat. De ruimte zit in welke middelen je kiest, niet in de vraag of het niveau gehaald wordt.
Geldt de zorgplicht ook als ik onder ISO 27001 of de AVG val?
Die kaders kennen het woord zorgplicht niet, maar wel het mechanisme. ISO 27001 vraagt een managementsysteem met beleid, rollen plus risicobeoordeling. De AVG vraagt in artikel 32 beveiliging die past bij het risico voor de betrokkene, met een vergelijkbare weging als de wet. Val je onder beide, dan is het één stel maatregelen dat je op twee manieren verantwoordt.
Is NEN 7510 hetzelfde als de zorgplicht?
Nee. Hier zit een taalval. NEN 7510 gebruikt het woord zorgplicht in de klinische betekenis: de ethische en wettelijke verplichting van de zorgverlener richting de patiënt. De norm zelf gaat over informatiebeveiliging in de zorg en vult daarmee wel de zorgplicht uit de Cyberbeveiligingswet in, maar de term betekent er iets anders.
Wie houdt toezicht op de zorgplicht?
Dat verschilt per sector en is geregeld via het Cyberbeveiligingsbesluit. Voor de sector Overheid is de Rijksinspectie Digitale Infrastructuur aangewezen. Bij een essentiële entiteit kan de toezichthouder uit eigen beweging optreden; bij een belangrijke entiteit pas wanneer er bewijs of een aanwijzing van een overtreding is.