Een netwerk- en informatiesysteem is in de Cyberbeveiligingswet een verzamelbegrip met drie onderdelen: een elektronisch communicatienetwerk; elk apparaat of elke groep van onderling verbonden of verwante apparaten waarvan er een of meer, op grond van een programma, een automatische verwerking van digitale gegevens uitvoeren; digitale gegevens die met behulp van die elementen worden opgeslagen, verwerkt, opgehaald of verzonden.
Die drie staan in artikel 1 van de wet, met “of” ertussen. Het zijn dus alternatieven en geen voorwaarden die allemaal moeten gelden. Het derde onderdeel staat daarbij niet los: het gaat om gegevens die met behulp van de elementen uit a en b worden verwerkt, met het oog op de werking, het gebruik, de bescherming en het onderhoud daarvan.
De vuistregel die daaruit volgt: heeft het een netwerkverbinding of staat er bedrijfsdata op, dan hoort het bij je netwerk- en informatiesystemen. Eigendom en locatie doen niet ter zake. Een geleasede laptop, een virtuele machine bij een hostingpartij en een clouddienst vallen onder dezelfde omschrijving als de serverkast op kantoor.
Het begrip is de buitenrand van je verplichtingen, want de andere definities verwijzen ernaar terug. Een ICT-product is een element of groep elementen van een netwerk- of informatiesysteem. Een ICT-dienst bestaat volledig of hoofdzakelijk uit verzending, opslag, opvraging of verwerking van gegevens door middel van netwerk- en informatiesystemen. Een incident is een gebeurtenis die gegevens of diensten daarin in gevaar brengt.
Aan het begrip hangt een tweede: de beveiliging van netwerk- en informatiesystemen. NIS2 omschrijft dat als het vermogen om weerstand te bieden aan elke gebeurtenis die de beschikbaarheid, authenticiteit, integriteit of vertrouwelijkheid aantast van opgeslagen, verzonden of verwerkte gegevens, dan wel van de diensten die via die systemen worden aangeboden. Die vier eigenschappen zijn de meetlat.
De Nederlandse regels hierover staan sinds 15 augustus 2026 in de Cyberbeveiligingswet. Artikel 106 van die wet trekt de Wet beveiliging netwerk- en informatiesystemen in, de wet die het begrip in Nederland introduceerde.
Op deze pagina
- Feitenkader netwerk- en informatiesysteem in ICT-compliance
- Wat er wel en niet onder valt in ICT-compliance
- Hoe de definitie werkt in ICT-compliance
- In welke normen netwerk- en informatiesysteem staat
- Van Wbni naar Cyberbeveiligingswet
- Voor wie de definitie geldt in ICT-compliance
- Positie van netwerk- en informatiesysteem binnen ICT-compliance
- Netwerk- en informatiesystemen in ICT-compliance in de praktijk
- Zo helpt ClickOn
- Veelgestelde vragen over netwerk- en informatiesystemen in ICT-compliance
Feitenkader netwerk- en informatiesysteem in ICT-compliance
Dit feitenkader zet de vaste gegevens over het begrip bij elkaar. Waar het per kader staat, staat in de normtabel verderop.
| Kenmerk | Waarde |
|---|---|
| Wettelijke definitie, onderdeel a | een elektronisch communicatienetwerk |
| Wettelijke definitie, onderdeel b | elk apparaat of elke groep van onderling verbonden of verwante apparaten, waarvan er een of meer, op grond van een programma, een automatische verwerking van digitale gegevens uitvoeren |
| Wettelijke definitie, onderdeel c | digitale gegevens die worden opgeslagen, verwerkt, opgehaald of verzonden met behulp van de in punten a en b bedoelde elementen, met het oog op de werking, het gebruik, de bescherming en het onderhoud ervan |
| Vindplaats | Cyberbeveiligingswet artikel 1 |
| Opsomming | Alternatief. De wet zet “of” tussen de drie onderdelen, dus één ervan volstaat |
| Reikwijdte van onderdeel c | Niet zelfstandig: het verwijst terug naar de elementen uit a en b |
| Elektronisch communicatienetwerk | Geen eigen omschrijving. De wet verwijst naar artikel 1.1 van de Telecommunicatiewet |
| Europese herkomst | NIS2 artikel 6 punt 1, gelijkluidend, met voor onderdeel a een verwijzing naar artikel 2 punt 1 van Richtlijn (EU) 2018/1972 |
| Beveiliging ervan | NIS2 artikel 6 punt 2: weerstand bieden aan aantasting van beschikbaarheid, authenticiteit, integriteit of vertrouwelijkheid |
| Eigendom en locatie | Niet relevant. Gehuurd, geleased, in de cloud of bij een leverancier telt even goed mee |
| Extra laag voor overheidsentiteiten | Cyberbeveiligingsregeling overheid, artikel 4: een overzicht van de cruciale netwerk- en informatiesystemen, met bijlage 1 voor centrale en bijlage 2 voor decentrale overheden |
| Voorganger | De Wet beveiliging netwerk- en informatiesystemen, ingetrokken door artikel 106 van de Cyberbeveiligingswet |
| Overgangsrecht | Artikel 95: besluiten en meldingen van vóór de intrekking blijven onder het oude recht vallen tot zij zijn afgewikkeld |
| In werking | 15 augustus 2026 |
Wat er wel en niet onder valt in ICT-compliance
Wat er wel en niet onder valt, bepaal je met één vraag: heeft het een netwerkverbinding of staat er bedrijfsdata op. Is het antwoord ja, dan hoort het erbij. Voor de meeste organisaties betekent dat de hele ICT-omgeving, niet alleen de serverkast.
| Categorie | Voorbeelden | Waar het in de definitie valt | Wat er vaak misgaat |
|---|---|---|---|
| Verbindingen | Internetverbinding, firewall, switches, wifi, VPN naar thuiswerkplekken | Onderdeel a | Het gastennetwerk plus de thuiswerkverbinding tellen mee |
| Eindgebruikersapparaten | Laptops, desktops, tablets, telefoons | Onderdeel b | Privételefoons met zakelijke mail vallen eronder |
| Servers en opslag | Eigen servers, virtuele machines bij een hoster, NAS, back-upsystemen | Onderdeel b | Back-ups staan er zelden op, terwijl ze het eerste doelwit zijn |
| Netwerkapparatuur | Firewalls, switches, accesspoints | Onderdeel b | Niemand werkt erop, dus niemand inventariseert ze |
| Cloud en SaaS | Microsoft 365, brancheapplicatie, boekhoudpakket, cloudopslag | Onderdeel b via de apparatuur van de aanbieder, onderdeel c via je gegevens | Afnemen in plaats van aanbieden verlegt de verplichting niet |
| Slimme apparatuur | Camera’s, toegangssystemen, machines met netwerkaansluiting | Onderdeel b | Zelden bijgewerkt, dus een open achterdeur |
| Identiteiten en rechten | Accounts, groepen, beheerrollen, gastaccounts van leveranciers | Onderdeel c | Gastaccounts van oud-leveranciers blijven staan |
| Koppelingen | API-koppelingen, automatiseringen, serviceaccounts | Onderdeel b | Het onderdeel dat het vaakst ontbreekt, want er zit geen scherm aan |
| De gegevens | Bestanden, mailboxen, databases, configuratie, logging | Onderdeel c, via de elementen uit a en b | Wordt gezien als inhoud, niet als onderdeel van het systeem |
Wat er niet onder valt. Analoge informatie. Een papieren dossier of een gesprek aan tafel is geen netwerk- en informatiesysteem, ook al zit er dezelfde informatie in. Dat is het verschil met informatiebeveiliging, dat elke vorm dekt. Dat onderscheid is geen spitsvondigheid: het bepaalt of een lek meldplichtig is onder de Cyberbeveiligingswet.
Hoe de definitie werkt in ICT-compliance
De definitie werkt als een reikwijdtebepaling en niet als een technische beschrijving. Zij zegt niet hoe een systeem eruitziet maar waarop je verplichtingen slaan.
De drie onderdelen zijn alternatieven. Onderdeel a dekt de verbinding, onderdeel b de apparatuur die iets met gegevens doet, onderdeel c de gegevens die daarmee worden verwerkt. Omdat er “of” tussen staat, hoef je ze niet alle drie te hebben voordat er sprake is van een systeem.
Onderdeel c hangt aan de andere twee. De wet noemt gegevens die worden verwerkt met behulp van de elementen uit a en b, met het oog op de werking, het gebruik, de bescherming en het onderhoud ervan. Gegevens zonder enig systeem eromheen vallen er dus niet onder. Een clouddienst telt om die reden juist wel mee: de apparatuur van de aanbieder is onderdeel b, jouw gegevens zijn onderdeel c.
De ruimte zit in de weging, niet in de reikwijdte. Je kunt technisch vrijwel niets uitsluiten. Wat je wel mag is prioriteren: de zorgplicht vraagt om passende en evenredige maatregelen, dus niet elk systeem verdient hetzelfde beschermingsniveau. Dat onderscheid maak je in de risicoanalyse.
De beveiliging ervan is apart gedefinieerd. NIS2 omschrijft die als het vermogen om op een bepaald niveau van betrouwbaarheid weerstand te bieden aan elke gebeurtenis die de beschikbaarheid, authenticiteit, integriteit of vertrouwelijkheid aantast van opgeslagen, verzonden of verwerkte gegevens, dan wel van de diensten die via die systemen worden aangeboden. Dezelfde vier eigenschappen keren terug in de incidentdefinitie in artikel 1 van de Cyberbeveiligingswet. Een toezichthouder legt je maatregelen dus langs die vier.
Voor een audit ligt de volgorde daarmee vast. Eerst de inventaris, dan de weging, dan de maatregelen. Wie de inventaris overslaat kan niet laten zien dat de weging volledig was.
In welke normen netwerk- en informatiesysteem staat
In welke normen netwerk- en informatiesysteem staat, is snel gezegd: als gedefinieerd begrip alleen in de cyberwetgeving. De normen kennen hetzelfde object onder een andere naam, meestal bedrijfsmiddelen of assets.
| Kader | Waar het staat | Hoe het daar heet | Wat het van je vraagt |
|---|---|---|---|
| Cyberbeveiligingswet | Artikel 1 voor de definitie, artikel 21 voor de maatregelen | netwerk- en informatiesysteem | Maatregelen die passen bij het risico, aantoonbaar onderbouwd |
| NIS2 | Artikel 6 punt 1 voor de definitie, punt 2 voor de beveiliging ervan | netwerk- en informatiesysteem | De bron van de Nederlandse tekst |
| ISO 27001 | Clausule 4.3 voor het toepassingsgebied, beheersmaatregel 5.9 voor de inventarislijst | bedrijfsmiddelen | Een inventarislijst met per bedrijfsmiddel een eigenaar |
| NEN 7510 | Dezelfde structuur als ISO 27001, toegespitst op de zorg | bedrijfsmiddelen | Zicht op apparatuur die niet uit kan zonder de zorg te raken |
| BIO | De BIO2, met de overheidsmaatregelen als minimum | informatiesystemen | Een inventaris als basis onder je eigen risicoanalyse |
| AVG | Artikel 30, het register van de verwerkingsactiviteiten | verwerkingen | Zicht op waar persoonsgegevens staan plus wie erbij kan |
| DORA | Het kader voor ICT-risicobeheer | ICT-systemen | Koppeling tussen systeem en bedrijfsfunctie |
| NIST | Cybersecurity Framework 2.0, Asset Management binnen de functie Identify | assets | Aparte inventarissen voor hardware, software, diensten plus datastromen |
| SOC 2 | De systeembeschrijving volgens de description criteria | the system | Een beschrijving met expliciete systeemgrenzen |
| CRA | Producten met digitale elementen | product met digitale elementen | Alleen relevant als je zelf levert |
| EU AI Act | Artikel 3 punt 1 | AI-systeem | Een eigen categorie naast dit begrip |
Het verschil zit in wie de grens trekt. In de wet ligt de reikwijdte vast en bepaal jij alleen de weging. In ISO 27001 stel je het toepassingsgebied zelf vast, met de verplichting het te kunnen verdedigen. In SOC 2 beschrijf je de systeemgrens en toetst je auditor of die beschrijving klopt met wat er werkelijk draaide. Drie routes naar dezelfde vraag: waar houdt jouw verantwoordelijkheid op.
Van Wbni naar Cyberbeveiligingswet
Van Wbni naar Cyberbeveiligingswet is de route die dit begrip in Nederland heeft afgelegd. De Wet beveiliging netwerk- en informatiesystemen bracht het als eerste in de Nederlandse wet, als uitvoering van de eerste Europese netwerk- en informatiebeveiligingsrichtlijn.
Die wet bestaat niet meer. Artikel 106 van de Cyberbeveiligingswet trekt de Wet beveiliging netwerk- en informatiesystemen in. De Cyberbeveiligingswet geldt sinds 15 augustus 2026. Wie nog naar de Wbni verwijst in beleid, contracten of een leveranciersvragenlijst, verwijst naar ingetrokken recht.
Er loopt wel een staart. Artikel 95 regelt het overgangsrecht: een besluit dat vóór de intrekking op grond van de oude wet is genomen, blijft onder het oude recht vallen totdat het onherroepelijk is geworden plus volledig is uitgevoerd, is ingetrokken of is vervallen. Voor een last onder dwangsom geldt hetzelfde tot de last is uitgevoerd, tot de dwangsom is verbeurd plus betaald of tot de last is opgeheven. Ook meldingen die onder de oude wet zijn gedaan hebben een eigen overgangsbepaling.
De definitie zelf is bij die overgang nauwelijks veranderd. Oudere documentatie blijft op dat punt dus bruikbaar, terwijl de verplichtingen eromheen wel degelijk zijn opgeschoven.
Voor wie de definitie geldt in ICT-compliance
Voor wie de definitie geldt, hangt af van je positie. De gevolgen verschillen per positie sterk.
Je valt onder de Cyberbeveiligingswet. Dan bepaalt deze definitie waarop je zorgplicht plus je meldplicht slaan. De inventaris is daarmee geen administratieve bijzaak maar de onderbouwing van je hele dossier.
Je bent een overheidsentiteit. Dan komt er een laag bovenop. De Cyberbeveiligingsregeling overheid verlangt dat de entiteit binnen haar managementsystematiek een overzicht bijhoudt van haar cruciale netwerk- en informatiesystemen. Bij centrale overheden telt een systeem als zodanig wanneer het te beschermen belang uitkomt op niveau 1, 2 of 3 van de tabel in bijlage 1; bij decentrale overheden bij impactniveau hoog of zeer hoog uit bijlage 2. De toelichting bij die regeling zegt er iets belangrijks bij: dezelfde impactcriteria gelden als drempelwaarde voor de vraag of een incident significant is. Je inventaris bepaalt daar dus rechtstreeks je meldplicht.
Je verwerkt persoonsgegevens. Dan geldt naast deze definitie het register van de verwerkingsactiviteiten uit de AVG. Let op het verschil in invalshoek: de AVG vraagt welke verwerkingen je doet en met welk doel, de Cyberbeveiligingswet vraagt welke systemen je hebt. Twee registers die overlappen zonder samen te vallen.
Je levert ICT aan een van bovenstaande partijen. Dan maakt jouw dienst onderdeel uit van hún netwerk- en informatiesysteem. Wat zij van je vragen is geen eigen inventaris maar bewijs over het deel dat hun omgeving raakt. Dat is ketenverantwoordelijkheid. Het is de meest voorkomende route waarlangs een mkb-organisatie met dit begrip in aanraking komt.
Positie van netwerk- en informatiesysteem binnen ICT-compliance
Positie van netwerk- en informatiesysteem binnen ICT-compliance is die van fundament: het is het begrip waar de andere definities naar terugverwijzen.
Waar netwerk- en informatiesysteem onder valt
Netwerk- en informatiesysteem valt onder scopebepaling: de vraag waarop een verplichting slaat. In normen met een managementsysteem heet dat het toepassingsgebied, in de wet is het de reikwijdte van de zorgplicht.
Waar netwerk- en informatiesysteem verwant aan is
Netwerk- en informatiesysteem is het object van een cyberincident. De incidentdefinitie verwijst er letterlijk naar, dus wat buiten de systeemdefinitie valt levert ook geen meldplichtig incident op en raakt de meldplicht niet.
Netwerk- en informatiesysteem is ook het object van een cyberrisico. De risicoanalyse weegt de systemen uit je inventaris; wat er niet op staat wordt niet gewogen en krijgt dus geen risicobeheersmaatregelen.
Netwerk- en informatiesysteem verhoudt zich tot ICT-product als geheel tot deel. Een ICT-product is een element of groep elementen van zo’n systeem. Daar zit een kwetsbaarheid in.
Netwerk- en informatiesysteem is smaller dan informatiebeveiliging, dat informatie in elke vorm dekt.
Netwerk- en informatiesystemen in ICT-compliance in de praktijk
Netwerk- en informatiesystemen gaan in de praktijk zelden mis bij de systemen die iedereen kent. Een organisatie met enkele tientallen werkplekken heeft een keurige lijst: laptops, telefoons, de Microsoft 365-tenant plus de brancheapplicatie. Alles staat erop wat een medewerker dagelijks aanraakt.
Wat er niet op staat is de koppeling tussen de brancheapplicatie en het boekhoudpakket. Die draait al jaren, is destijds door een externe partij gebouwd en gebruikt een serviceaccount dat sindsdien niet is herzien. Niemand ziet hem, want er zit geen scherm aan.
Dit is het patroon dat we het vaakst zien: de inventaris beschrijft wat mensen gebruiken in plaats van wat er draait. Koppelingen, serviceaccounts plus gastaccounts van leveranciers vallen daardoor buiten de weging, terwijl ze wel binnen de definitie vallen.
Het tweede patroon is de gedachte dat een clouddienst van de leverancier is. De verplichting verhuist niet mee met de apparatuur. Wie Microsoft 365 afneemt, houdt de gegevens erin als eigen onderdeel c.
De weg terug is geen uitgebreider sjabloon. Het is de inventaris opbouwen vanuit de omgeving zelf, dus vanuit wat er daadwerkelijk verbinding maakt in plaats van vanuit wat iemand zich herinnert.
Zo helpt ClickOn
ClickOn brengt in kaart wat er in je Microsoft 365-omgeving draait en houdt dat overzicht actueel. Apparaten, accounts, beheerrollen, gastaccounts plus koppelingen staan in één beeld dat je kunt exporteren wanneer een auditor of opdrachtgever erom vraagt.
Wat wij oppakken: de technische inventaris van de werkplekomgeving, het actueel houden ervan en het bewijs dat het overzicht klopt met wat er werkelijk draait. Wat buiten onze scope valt: de scopebepaling van je managementsysteem, de weging per systeem alsook het register van de verwerkingsactiviteiten. Dat zijn organisatorische keuzes die je zelf maakt.
Met ClickOn Compliant MKB is dat beheer doorlopend en standaard compliant ingericht. Heb je een audit of een normeringsplicht op je bord, dan zet de Compliance Sprint je omgeving in één traject op orde tegen een vaste prijs per werkplek.
Vraag de Compliance Sprint aan
Veelgestelde vragen over netwerk- en informatiesystemen in ICT-compliance
Wat valt er allemaal onder een netwerk- en informatiesysteem?
Onder een netwerk- en informatiesysteem vallen drie dingen: het elektronische communicatienetwerk, de apparaten die op grond van een programma automatisch digitale gegevens verwerken plus de digitale gegevens die met behulp van die elementen worden verwerkt. In een mkb-omgeving betekent dat laptops, telefoons, servers, netwerkapparatuur, cloud- en SaaS-diensten, accounts, koppelingen en de bedrijfsdata die daarin staat. De vuistregel: heeft het een netwerkverbinding of staat er bedrijfsdata op, dan hoort het erbij.
Wat is de Wet beveiliging netwerk- en informatiesystemen (Wbni)?
De Wbni was de Nederlandse wet die het begrip introduceerde, als uitvoering van de eerste Europese netwerk- en informatiebeveiligingsrichtlijn. Zij bestaat niet meer: artikel 106 van de Cyberbeveiligingswet trekt haar in. Die wet geldt sinds 15 augustus 2026. Artikel 95 regelt het overgangsrecht voor besluiten plus meldingen die nog onder de oude wet zijn gedaan. Verwijs je in beleid of in een vragenlijst nog naar de Wbni, dan verwijs je naar ingetrokken recht.
Valt Microsoft 365 onder de definitie van een netwerk- en informatiesysteem?
Microsoft 365 valt onder de definitie. De apparatuur waarop de dienst draait valt onder onderdeel b, de gegevens die jij erin opslaat en verwerkt vallen onder onderdeel c. Wiens apparatuur het is doet niet ter zake. Dat je de dienst afneemt in plaats van aanbiedt verandert er evenmin iets aan.
Vallen de gegevens zelf ook onder een netwerk- en informatiesysteem?
De gegevens vallen er zelf ook onder, maar niet los van de rest. Onderdeel c noemt digitale gegevens die worden opgeslagen, verwerkt, opgehaald of verzonden met behulp van de elementen uit de onderdelen a en b, met het oog op de werking, het gebruik, de bescherming en het onderhoud daarvan. De drie onderdelen zijn alternatieven, dus je hoeft ze niet alle drie te hebben, maar gegevens zonder enig systeem eromheen vallen er niet onder.
Valt een privételefoon van een medewerker onder de definitie?
Een privételefoon valt onder de definitie zodra er bedrijfsgegevens op worden verwerkt. Eigendom speelt in de wettelijke omschrijving geen rol; wat telt is dat het apparaat digitale gegevens verwerkt die bij jouw organisatie horen. Voor de praktijk betekent dat een beleidskeuze over zakelijk gebruik van privéapparatuur.
Wat is het verschil tussen een netwerk- en informatiesysteem en een ICT-product?
Het verschil is dat van geheel tot deel. Een ICT-product is volgens de wet een element of groep elementen van een netwerk- of informatiesysteem. Een kwetsbaarheid zit in een ICT-product of ICT-dienst, terwijl de zorgplicht slaat op het systeem als geheel.