Een netwerk- en informatiesysteem is een wettelijk begrip uit de Europese cyberbeveiligingswetgeving dat drie elementen omvat: een elektronisch communicatienetwerk, apparaten die digitale gegevens automatisch verwerken, en de digitale gegevens die deze systemen opslaan, verwerken of verzenden. Wetten zoals NIS2, de Wbni en DORA gebruiken dit begrip om af te bakenen welke ICT een organisatie moet beveiligen.
De wettelijke definitie bestaat uit drie onderdelen:
- Een elektronisch communicatienetwerk zoals gedefinieerd in de Europese telecomcode (Richtlijn 2018/1972). Denk aan vaste en mobiele netwerken, wifi en internetverbindingen.
- Apparaten die digitale gegevens automatisch verwerken: elk apparaat, of groep van verbonden apparaten, dat op basis van een programma digitale gegevens verwerkt. Dit omvat servers, werkplekken, laptops, netwerkapparatuur en cloudomgevingen.
- De digitale gegevens zelf: alle data die door de bovenstaande elementen wordt opgeslagen, verwerkt, opgehaald of verzonden voor de werking, het gebruik, de beveiliging en het onderhoud ervan.
Netwerk- en informatiesysteem uitgelegd
Het begrip is in 2016 geïntroduceerd in de eerste Europese NIB-richtlijn (NIS1) en in Nederland overgenomen in de Wet beveiliging netwerk- en informatiesystemen (Wbni). De NIS2-richtlijn (2022) hanteert dezelfde definitie in artikel 6. Ook DORA, de Europese verordening voor de financiële sector, verwijst voor dit begrip naar de NIS2-definitie.
De definitie is bewust breed. Een netwerk- en informatiesysteem is niet alleen “het netwerk”: het omvat de complete keten van verbindingen, hardware, software en data. Een Microsoft 365-omgeving valt er net zo goed onder als een fysieke server of de wifi-router op kantoor.
De wet koppelt hier een tweede begrip aan: de beveiliging van netwerk- en informatiesystemen. Dat is het vermogen van deze systemen om gebeurtenissen te weerstaan die de beschikbaarheid, authenticiteit, integriteit of vertrouwelijkheid van gegevens en diensten aantasten. Deze vier eigenschappen vormen de meetlat waarlangs toezichthouders beveiligingsmaatregelen beoordelen.
Wat valt er onder een netwerk- en informatiesysteem?
Voor een gemiddeld MKB-bedrijf is vrijwel de complete ICT-omgeving een netwerk- en informatiesysteem. De onderstaande tabel vertaalt de wettelijke definitie naar de praktijk:
| Categorie | Voorbeelden in een MKB-bedrijf | Aandachtspunt |
|---|---|---|
| Netwerk en verbindingen | Internetverbinding, router, switches, wifi-accesspoints, firewall, VPN | Ook het gastennetwerk en thuiswerkverbindingen tellen mee |
| Werkplekken en apparaten | Laptops, desktops, smartphones, tablets, printers | Privételefoons met zakelijke e-mail of apps vallen er ook onder |
| Servers en opslag | Fysieke servers, NAS-systemen, back-upsystemen | Back-ups zijn bij ransomware vaak het eerste doelwit |
| Cloud en SaaS | Microsoft 365, boekhoudpakket, CRM, cloudopslag | ”In de cloud” verlegt de wettelijke verantwoordelijkheid niet naar de leverancier |
| Slimme apparaten | Camera’s, toegangssystemen, alarmsystemen, machines met netwerkverbinding | Worden zelden geüpdatet en vormen daardoor een open achterdeur |
| Software | Besturingssystemen, bedrijfsapplicaties, beveiligingssoftware | Vergeten of zelf geïnstalleerde software (shadow IT) hoort er ook bij |
| Digitale gegevens | Klantdata, financiële gegevens, e-mail, wachtwoorden, configuraties | De data zelf is wettelijk onderdeel van het systeem, niet alleen de techniek |
De vuistregel: heeft het een netwerkverbinding of staat er bedrijfsdata op, dan hoort het bij je netwerk- en informatiesystemen. Een verplichting die geldt voor “netwerk- en informatiesystemen” geldt dus voor deze hele tabel, niet alleen voor de serverkast.
Waarom is dit begrip belangrijk voor het MKB?
De breedte van het begrip bepaalt de breedte van je verplichtingen. Voor een MKB-bedrijf loopt de impact via drie routes:
1. Je valt zelf onder de wetgeving. Valt jouw organisatie onder de Wbni of straks de Cyberbeveiligingswet, dan geldt de zorgplicht voor alles uit de bovenstaande tabel. Je moet passende technische en organisatorische maatregelen nemen, en ernstige incidenten binnen 24 uur melden bij de toezichthouder en het CSIRT. Onder NIS2 zijn bestuurders bovendien persoonlijk aanspreekbaar op het nakomen van die zorgplicht.
2. Je klanten vallen eronder. NIS2 verplicht organisaties om risico’s in hun toeleveringsketen te beheersen. Grote klanten leggen die eis door: in contracten, leveranciersbeoordelingen en aanbestedingen verschijnen steeds vaker eisen aan de beveiliging van jouw netwerk- en informatiesystemen. Ook als de wet niet rechtstreeks op jou van toepassing is, bepaalt dit begrip dus waar je aan moet voldoen om klant te blijven.
3. Je verzekeraar rekent ermee. Cyberverzekeraars beoordelen bij een claim of de netwerk- en informatiesystemen aantoonbaar op orde waren. Wie de reikwijdte te smal inschat, bijvoorbeeld door cloudaccounts of slimme apparaten te vergeten, loopt het risico op een beroep op een uitsluitingsclausule.
De praktische eerste stap is daarom altijd een inventarisatie: je kunt geen zorgplicht dragen voor systemen die je niet in beeld hebt.
In welke wetten en normen komt het begrip voor?
| Wet of norm | Rol van het begrip | Status |
|---|---|---|
| NIB-richtlijn (NIS1, 2016) | Introduceert de definitie | Vervangen door NIS2 |
| Wbni (2018) | Nederlandse implementatie van NIS1 | Geldig tot de Cyberbeveiligingswet in werking treedt |
| NIS2-richtlijn (2022) | Definieert het begrip in artikel 6 | Van kracht, nationale implementatie loopt |
| Cyberbeveiligingswet (Cbw) | Nederlandse implementatie van NIS2 | In werking per 15 augustus 2026 |
| DORA (2022) | Verwijst naar de NIS2-definitie voor de financiële sector | Van kracht sinds januari 2025 |
Gerelateerde begrippen
- Zorgplicht: de wettelijke plicht om netwerk- en informatiesystemen passend te beveiligen.
- Meldplicht: de plicht om ernstige incidenten in netwerk- en informatiesystemen te melden.
- Cyberincident: een gebeurtenis die de beveiliging van netwerk- en informatiesystemen aantast.
- Essentiële en belangrijke entiteiten: de organisaties waarvoor de NIS2-verplichtingen gelden.
- Digitale weerbaarheid: het vermogen van een organisatie om verstoringen van netwerk- en informatiesystemen op te vangen.
Weten of jouw systemen aan de eisen voldoen?
Het begrip is breed, en daarmee je verplichtingen ook. Doe de Compliance scan in 5 minuten en ontdek welke normen voor jouw organisatie gelden en waar je netwerk- en informatiesystemen nu staan.
Zo helpt ClickOn
Moet je voldoen aan een norm zoals ISO 27001, NIS2 of DORA? Met de Compliance Sprint maken we je netwerk- en informatiesystemen binnen 30 dagen klaar voor je audit. Vaste prijs, en lukt het niet, dan doen we het over.
Geen normplicht, wel hoofdpijn over cybersecurity? Met ons werkplekbeheer zijn je Microsoft 365-werkplekken standaard ingericht volgens ISO 27001, voor een vaste prijs per werkplek per maand. Zonder lock-in.
Veelgestelde vragen over netwerk- en informatiesystemen
Wat is een voorbeeld van een netwerk- en informatiesysteem?
Het bedrijfsnetwerk, servers, werkplekken, een Microsoft 365-omgeving en de bedrijfsdata daarin zijn allemaal netwerk- en informatiesystemen. Het begrip dekt de hele keten: de verbinding, de apparaten en de gegevens.
Wat is het verschil tussen NIS en NIS2?
NIS2 is de opvolger van de eerste NIB-richtlijn uit 2016. NIS2 geldt voor veel meer sectoren en organisaties, stelt strengere eisen aan zorgplicht en meldplicht, en maakt bestuurders persoonlijk aanspreekbaar op cybersecurity. De definitie van netwerk- en informatiesysteem bleef vrijwel gelijk.
Wat is de Wet beveiliging netwerk- en informatiesystemen (Wbni)?
De Wbni is de Nederlandse wet die sinds 9 november 2018 de eerste NIB-richtlijn implementeert. De wet verplicht aanbieders van essentiële diensten en digitale dienstverleners om hun netwerk- en informatiesystemen te beveiligen en ernstige incidenten te melden. De Cyberbeveiligingswet vervangt de Wbni zodra die in werking treedt.
Is het beveiligen van netwerk- en informatiesystemen wettelijk verplicht?
Ja, voor organisaties die onder de Wbni of straks de Cyberbeveiligingswet vallen geldt een wettelijke zorgplicht en meldplicht. Voor andere bedrijven is het niet direct wettelijk verplicht, maar stellen klanten, aanbestedingen en cyberverzekeraars in de praktijk steeds vaker dezelfde eisen.
Wanneer is de NIS2-richtlijn verplicht?
De Europese deadline voor nationale implementatie was 17 oktober 2024. Nederland implementeert NIS2 via de Cyberbeveiligingswet, die op 15 april 2026 door de Tweede Kamer en op 7 juli 2026 door de Eerste Kamer is aangenomen. De wet treedt op 15 augustus 2026 in werking; toezichthouders adviseren organisaties om nu al te voldoen.