ClickOn Compliance Woordenboek

Netwerk- en informatiesysteem: betekenis en uitleg

Een netwerk- en informatiesysteem omvat netwerken, apparaten en digitale gegevens. Ontdek wat dit wettelijke begrip betekent voor jouw MKB-bedrijf.

Een netwerk- en informatiesysteem is een wettelijk begrip uit de Europese cyberbeveiligingswetgeving dat drie elementen omvat: een elektronisch communicatienetwerk, apparaten die digitale gegevens automatisch verwerken, en de digitale gegevens die deze systemen opslaan, verwerken of verzenden. Wetten zoals NIS2, de Wbni en DORA gebruiken dit begrip om af te bakenen welke ICT een organisatie moet beveiligen.

De wettelijke definitie bestaat uit drie onderdelen:

  1. Een elektronisch communicatienetwerk zoals gedefinieerd in de Europese telecomcode (Richtlijn 2018/1972). Denk aan vaste en mobiele netwerken, wifi en internetverbindingen.
  2. Apparaten die digitale gegevens automatisch verwerken: elk apparaat, of groep van verbonden apparaten, dat op basis van een programma digitale gegevens verwerkt. Dit omvat servers, werkplekken, laptops, netwerkapparatuur en cloudomgevingen.
  3. De digitale gegevens zelf: alle data die door de bovenstaande elementen wordt opgeslagen, verwerkt, opgehaald of verzonden voor de werking, het gebruik, de beveiliging en het onderhoud ervan.

Netwerk- en informatiesysteem uitgelegd

Het begrip is in 2016 geïntroduceerd in de eerste Europese NIB-richtlijn (NIS1) en in Nederland overgenomen in de Wet beveiliging netwerk- en informatiesystemen (Wbni). De NIS2-richtlijn (2022) hanteert dezelfde definitie in artikel 6. Ook DORA, de Europese verordening voor de financiële sector, verwijst voor dit begrip naar de NIS2-definitie.

De definitie is bewust breed. Een netwerk- en informatiesysteem is niet alleen “het netwerk”: het omvat de complete keten van verbindingen, hardware, software en data. Een Microsoft 365-omgeving valt er net zo goed onder als een fysieke server of de wifi-router op kantoor.

De wet koppelt hier een tweede begrip aan: de beveiliging van netwerk- en informatiesystemen. Dat is het vermogen van deze systemen om gebeurtenissen te weerstaan die de beschikbaarheid, authenticiteit, integriteit of vertrouwelijkheid van gegevens en diensten aantasten. Deze vier eigenschappen vormen de meetlat waarlangs toezichthouders beveiligingsmaatregelen beoordelen.

Wat valt er onder een netwerk- en informatiesysteem?

Voor een gemiddeld MKB-bedrijf is vrijwel de complete ICT-omgeving een netwerk- en informatiesysteem. De onderstaande tabel vertaalt de wettelijke definitie naar de praktijk:

CategorieVoorbeelden in een MKB-bedrijfAandachtspunt
Netwerk en verbindingenInternetverbinding, router, switches, wifi-accesspoints, firewall, VPNOok het gastennetwerk en thuiswerkverbindingen tellen mee
Werkplekken en apparatenLaptops, desktops, smartphones, tablets, printersPrivételefoons met zakelijke e-mail of apps vallen er ook onder
Servers en opslagFysieke servers, NAS-systemen, back-upsystemenBack-ups zijn bij ransomware vaak het eerste doelwit
Cloud en SaaSMicrosoft 365, boekhoudpakket, CRM, cloudopslag”In de cloud” verlegt de wettelijke verantwoordelijkheid niet naar de leverancier
Slimme apparatenCamera’s, toegangssystemen, alarmsystemen, machines met netwerkverbindingWorden zelden geüpdatet en vormen daardoor een open achterdeur
SoftwareBesturingssystemen, bedrijfsapplicaties, beveiligingssoftwareVergeten of zelf geïnstalleerde software (shadow IT) hoort er ook bij
Digitale gegevensKlantdata, financiële gegevens, e-mail, wachtwoorden, configuratiesDe data zelf is wettelijk onderdeel van het systeem, niet alleen de techniek

De vuistregel: heeft het een netwerkverbinding of staat er bedrijfsdata op, dan hoort het bij je netwerk- en informatiesystemen. Een verplichting die geldt voor “netwerk- en informatiesystemen” geldt dus voor deze hele tabel, niet alleen voor de serverkast.

Waarom is dit begrip belangrijk voor het MKB?

De breedte van het begrip bepaalt de breedte van je verplichtingen. Voor een MKB-bedrijf loopt de impact via drie routes:

1. Je valt zelf onder de wetgeving. Valt jouw organisatie onder de Wbni of straks de Cyberbeveiligingswet, dan geldt de zorgplicht voor alles uit de bovenstaande tabel. Je moet passende technische en organisatorische maatregelen nemen, en ernstige incidenten binnen 24 uur melden bij de toezichthouder en het CSIRT. Onder NIS2 zijn bestuurders bovendien persoonlijk aanspreekbaar op het nakomen van die zorgplicht.

2. Je klanten vallen eronder. NIS2 verplicht organisaties om risico’s in hun toeleveringsketen te beheersen. Grote klanten leggen die eis door: in contracten, leveranciersbeoordelingen en aanbestedingen verschijnen steeds vaker eisen aan de beveiliging van jouw netwerk- en informatiesystemen. Ook als de wet niet rechtstreeks op jou van toepassing is, bepaalt dit begrip dus waar je aan moet voldoen om klant te blijven.

3. Je verzekeraar rekent ermee. Cyberverzekeraars beoordelen bij een claim of de netwerk- en informatiesystemen aantoonbaar op orde waren. Wie de reikwijdte te smal inschat, bijvoorbeeld door cloudaccounts of slimme apparaten te vergeten, loopt het risico op een beroep op een uitsluitingsclausule.

De praktische eerste stap is daarom altijd een inventarisatie: je kunt geen zorgplicht dragen voor systemen die je niet in beeld hebt.

In welke wetten en normen komt het begrip voor?

Wet of normRol van het begripStatus
NIB-richtlijn (NIS1, 2016)Introduceert de definitieVervangen door NIS2
Wbni (2018)Nederlandse implementatie van NIS1Geldig tot de Cyberbeveiligingswet in werking treedt
NIS2-richtlijn (2022)Definieert het begrip in artikel 6Van kracht, nationale implementatie loopt
Cyberbeveiligingswet (Cbw)Nederlandse implementatie van NIS2In werking per 15 augustus 2026
DORA (2022)Verwijst naar de NIS2-definitie voor de financiële sectorVan kracht sinds januari 2025

Gerelateerde begrippen

  • Zorgplicht: de wettelijke plicht om netwerk- en informatiesystemen passend te beveiligen.
  • Meldplicht: de plicht om ernstige incidenten in netwerk- en informatiesystemen te melden.
  • Cyberincident: een gebeurtenis die de beveiliging van netwerk- en informatiesystemen aantast.
  • Essentiële en belangrijke entiteiten: de organisaties waarvoor de NIS2-verplichtingen gelden.
  • Digitale weerbaarheid: het vermogen van een organisatie om verstoringen van netwerk- en informatiesystemen op te vangen.

Weten of jouw systemen aan de eisen voldoen?

Het begrip is breed, en daarmee je verplichtingen ook. Doe de Compliance scan in 5 minuten en ontdek welke normen voor jouw organisatie gelden en waar je netwerk- en informatiesystemen nu staan.

Zo helpt ClickOn

Moet je voldoen aan een norm zoals ISO 27001, NIS2 of DORA? Met de Compliance Sprint maken we je netwerk- en informatiesystemen binnen 30 dagen klaar voor je audit. Vaste prijs, en lukt het niet, dan doen we het over.

Geen normplicht, wel hoofdpijn over cybersecurity? Met ons werkplekbeheer zijn je Microsoft 365-werkplekken standaard ingericht volgens ISO 27001, voor een vaste prijs per werkplek per maand. Zonder lock-in.

Veelgestelde vragen over netwerk- en informatiesystemen

Wat is een voorbeeld van een netwerk- en informatiesysteem?

Het bedrijfsnetwerk, servers, werkplekken, een Microsoft 365-omgeving en de bedrijfsdata daarin zijn allemaal netwerk- en informatiesystemen. Het begrip dekt de hele keten: de verbinding, de apparaten en de gegevens.

Wat is het verschil tussen NIS en NIS2?

NIS2 is de opvolger van de eerste NIB-richtlijn uit 2016. NIS2 geldt voor veel meer sectoren en organisaties, stelt strengere eisen aan zorgplicht en meldplicht, en maakt bestuurders persoonlijk aanspreekbaar op cybersecurity. De definitie van netwerk- en informatiesysteem bleef vrijwel gelijk.

Wat is de Wet beveiliging netwerk- en informatiesystemen (Wbni)?

De Wbni is de Nederlandse wet die sinds 9 november 2018 de eerste NIB-richtlijn implementeert. De wet verplicht aanbieders van essentiële diensten en digitale dienstverleners om hun netwerk- en informatiesystemen te beveiligen en ernstige incidenten te melden. De Cyberbeveiligingswet vervangt de Wbni zodra die in werking treedt.

Is het beveiligen van netwerk- en informatiesystemen wettelijk verplicht?

Ja, voor organisaties die onder de Wbni of straks de Cyberbeveiligingswet vallen geldt een wettelijke zorgplicht en meldplicht. Voor andere bedrijven is het niet direct wettelijk verplicht, maar stellen klanten, aanbestedingen en cyberverzekeraars in de praktijk steeds vaker dezelfde eisen.

Wanneer is de NIS2-richtlijn verplicht?

De Europese deadline voor nationale implementatie was 17 oktober 2024. Nederland implementeert NIS2 via de Cyberbeveiligingswet, die op 15 april 2026 door de Tweede Kamer en op 7 juli 2026 door de Eerste Kamer is aangenomen. De wet treedt op 15 augustus 2026 in werking; toezichthouders adviseren organisaties om nu al te voldoen.