Compliance

NIS2 artikel 21: de tien zorgplichtmaatregelen en wat ze in de praktijk betekenen

De NIS2 zorgplicht staat in artikel 21. Essentiële en belangrijke entiteiten nemen passende en evenredige technische, operationele en organisatorische maatregelen om de risico’s voor hun netwerk- en informatiesystemen te beheersen en om de gevolgen van incidenten voor hun afnemers te beperken. Het artikel noemt tien onderwerpen waarop je hoe dan ook iets geregeld moet hebben. Diezelfde bepaling staat in de Nederlandse wet onder hetzelfde nummer: artikel 21 van de Cyberbeveiligingswet, in hoofdstuk 7, met als opschrift zorgplicht. Eén verschil telt bij het opzoeken: in de richtlijn staan de tien onderdelen in lid 2, in de Cyberbeveiligingswet in lid 3.

De tien onderdelen, in de volgorde van de wet:

  • a. beleid voor risicoanalyse en beveiliging van informatiesystemen
  • b. incidentenbehandeling
  • c. bedrijfscontinuïteit, zoals back-upbeheer en herstelplannen, en crisisbeheer
  • d. beveiliging van de toeleveringsketen, inclusief de relatie met rechtstreekse leveranciers en dienstverleners
  • e. beveiliging bij het verwerven, ontwikkelen en onderhouden van systemen, inclusief de respons op en bekendmaking van kwetsbaarheden
  • f. beleid en procedures om de effectiviteit van de maatregelen te beoordelen
  • g. basispraktijken op het gebied van cyberhygiëne en opleiding
  • h. beleid en procedures voor cryptografie en, in voorkomend geval, encryptie
  • i. beveiligingsaspecten ten aanzien van personeel, toegangsbeleid en beheer van assets
  • j. waar gepast multifactorauthenticatie, beveiligde communicatie en beveiligde noodcommunicatie

De wet noemt dit een lijst die de maatregelen “ten minste” omvatten. Het is dus een ondergrens en geen afvinklijst.

Het artikel geldt voor entiteiten in de sectoren uit bijlage 1 en bijlage 2 van de Cyberbeveiligingswet die de drempel voor middelgrote ondernemingen halen of overschrijden. Val je daar niet onder, dan krijg je artikel 21 vaak alsnog voor je kiezen via een opdrachtgever die er wel onder valt.

Wat staat er in NIS2 artikel 21?

In NIS2 artikel 21 staat dat een essentiële entiteit of belangrijke entiteit passende en evenredige technische, operationele en organisatorische maatregelen neemt om de risico’s voor haar netwerk- en informatiesystemen te beheersen en om de gevolgen van incidenten voor haar afnemers te beperken. De officiële tekst staat in Richtlijn 2022/2555 van het Europees Parlement en de Raad.

Het artikel bestaat uit vijf leden die elk iets anders doen.

Lid 1 legt de plicht neer. Je neemt maatregelen voor twee doelen: risico’s beheersen en de schade voor je klanten beperken als het toch misgaat.

Lid 2 geeft de meetlat. Het beveiligingsniveau is afgestemd op het risico. Je houdt rekening met de stand van de techniek, de uitvoeringskosten en de relevante Europese en internationale normen. Voor de evenredigheid wegen mee: hoe sterk je aan risico’s blootstaat, hoe groot je bent en hoe waarschijnlijk en hoe ernstig een incident zou zijn.

Lid 3 somt de tien onderwerpen op. De wet beschrijft daarbij een aanpak die alle gevaren omvat en die netwerk- en informatiesystemen én de fysieke omgeving van die systemen tegen incidenten beschermt. Stroomuitval, brand en fysieke toegang tot een serverruimte vallen dus onder dezelfde zorgplicht als een phishingaanval. Die all hazards-benadering is geen bijzin: hij bepaalt de reikwijdte van alle tien de onderdelen.

Lid 4 gaat over je leveranciers. Bij onderdeel d weeg je mee: de specifieke kwetsbaarheden van elke rechtstreekse leverancier, de algemene kwaliteit van hun producten en hun cyberbeveiligingspraktijken inclusief hun veilige ontwikkelingsprocedures, en de resultaten van de risicobeoordelingen van de Europese samenwerkingsgroep.

Lid 5 laat de invulling over aan lagere regelgeving. Dat is het Cyberbeveiligingsbesluit, dat op dezelfde dag als de wet in werking trad, plus een ministeriële regeling per sector.

Wat is artikel 21 van de Cyberbeveiligingswet?

Artikel 21 van de Cyberbeveiligingswet is dezelfde zorgplicht, in de Nederlandse wet die de richtlijn omzet. Het staat in hoofdstuk 7, “Zorgplicht en governance”, met als opschrift “Artikel 21 (zorgplicht)”. De tekst van lid 1 komt woordelijk overeen met wat de richtlijn in artikel 21 lid 1 vraagt.

Zoek je op artikel 21 cbw of artikel 21 cyberbeveiligingswet, dan zoek je dus naar deze bepaling. Er is geen tweede artikel 21 dat iets anders regelt.

Het enige praktische verschil is de nummering van de leden. De Nederlandse wetgever heeft lid 1 van de richtlijn gesplitst in een lid 1 en een lid 2, waardoor alles erna één positie opschuift. De tien onderdelen staan daardoor in lid 3 en niet in lid 2.

Dat is te controleren zonder te tellen. Lid 4 van de wet verwijst zelf terug met de woorden “de maatregelen als bedoeld in het derde lid, onderdeel d”. Onderdeel d hoort dus bij het derde lid.

Kom je een tekst tegen die de tien maatregelen onder lid 2 zet, dan citeert die de richtlijn. Voor de verplichting die op jou rust, geldt de nummering van de wet.

Welk artikel van het besluit welk onderdeel uitwerkt, staat op Cyberbeveiligingsbesluit. De wet zelf staat op Cyberbeveiligingswet.

De tien maatregelen uit artikel 21

De tien maatregelen uit artikel 21 zijn onderwerpen waarop je beleid, techniek en bewijs moet hebben staan. Hieronder staat per onderdeel wat de wet zegt en wat dat betekent in een omgeving die op Microsoft 365 draait.

a. Beleid voor risicoanalyse en beveiliging van informatiesystemen

Onderdeel a vraagt beleid voor risicoanalyse en de beveiliging van informatiesystemen. Zonder risicoanalyse kun je niet onderbouwen waarom een maatregel bij jou passend is.

Het besluit vraagt hier twee soorten beleid: beveiligingsbeleid met vastgelegde rollen in artikel 6 en apart risicomanagementbeleid in artikel 7.

b. Incidentenbehandeling

Onderdeel b vraagt incidentenbehandeling: het proces waarmee je een incident opmerkt, beoordeelt, indamt en afsluit, inclusief de vraag wie mag besluiten dat er gemeld wordt.

Dit onderdeel is de technische onderlegger van de meldplicht. Zonder detectie en logging weet je niet wanneer de meldtermijn begint te lopen. De termijnen zelf staan op NIS2 artikel 23.

c. Bedrijfscontinuïteit, back-upbeheer, herstelplannen en crisisbeheer

Onderdeel c vraagt bedrijfscontinuïteit, waaronder back-upbeheer en herstelplannen, plus crisisbeheer. De wet noemt back-ups en herstel in één adem: een back-up die je niet hebt teruggezet is geen herstelplan.

Artikel 9 van het besluit maakt er drie plannen van die je alle drie periodiek moet testen, plus back-ups waarvan je de betrouwbaarheid aantoonbaar verifieert.

d. Beveiliging van de toeleveringsketen

Onderdeel d vraagt beveiliging van de toeleveringsketen, inclusief de beveiligingsaspecten van de relatie met je rechtstreekse leveranciers en dienstverleners.

Via dit onderdeel verspreidt NIS2 zich naar het MKB. Val je zelf niet onder de wet, dan krijg je dit onderdeel alsnog op je bureau via een opdrachtgever die zijn keten moet beoordelen. Wat dat van je vraagt staat op NIS2 ketenverantwoordelijkheid.

Een kantoorboekhandel die pakken papier aan een gemeente levert, valt zelf buiten de wet. Zijn opdrachtgever valt er wel onder en stelt de vraag door in de inkoopvoorwaarden.

e. Beveiliging bij verwerving, ontwikkeling en onderhoud van systemen

Onderdeel e vraagt beveiliging bij het verwerven, ontwikkelen en onderhouden van netwerk- en informatiesystemen, inclusief de respons op en bekendmaking van kwetsbaarheden.

Voor een organisatie die geen software bouwt, komt dit neer op inkoopcriteria en patchmanagement. Welke eisen stel je aan een pakket voordat je het aanschaft, en hoe snel staat een patch erop nadat de leverancier hem uitbrengt.

f. Beleid en procedures om de effectiviteit van maatregelen te beoordelen

Onderdeel f vraagt beleid en procedures om de effectiviteit van je maatregelen te beoordelen. De wet vraagt hier geen externe audit, maar een eigen toetsing die je herhaalt en schriftelijk vastlegt.

Een rapportage met een datum eronder dekt dit onderdeel, een beleidsstuk dat je één keer schreef niet.

g. Basispraktijken op het gebied van cyberhygiëne en opleiding

Onderdeel g vraagt basispraktijken op het gebied van cyberhygiëne en opleiding op het gebied van cyberbeveiliging. Cyberhygiëne is het basisniveau dat overal geldt: bijgewerkte software, geen gedeelde accounts, geen beheerrechten voor dagelijks werk.

De opleidingskant kent twee lagen. Iedereen moet zich bewust zijn van de risico’s, en wie een rol met securityverantwoordelijkheid heeft, krijgt regelmatig gerichte opleiding. Hoe je dat inricht staat op NIS2 awareness training. De zwaardere kenniseis voor bestuurders staat in artikel 24.

h. Beleid en procedures voor cryptografie en encryptie

Onderdeel h vraagt beleid en procedures voor het gebruik van cryptografie en, in voorkomend geval, encryptie. Artikel 13 van het besluit maakt dat concreet door te vragen welke typen encryptie je gebruikt en hoe.

De praktische vraag is welke data versleuteld is in rust en tijdens transport, en wie de sleutels beheert.

i. Personeel, toegangsbeleid en beheer van assets

Onderdeel i vraagt beveiligingsaspecten ten aanzien van personeel, toegangsbeleid en het beheer van assets. Drie onderwerpen in één regel, met één rode draad: weten wie waar bij kan en op welk apparaat.

Een medewerker vertrekt, de laptop komt terug en het account blijft drie maanden actief. Het besluit vraagt daarom periodieke controle van identiteiten en autorisaties in artikel 15, plus een volledige en actuele inventaris van je assets in artikel 16.

j. Multifactorauthenticatie en beveiligde communicatie

Onderdeel j vraagt, waar dat gepast is, multifactorauthenticatie of continue authenticatie, beveiligde spraak-, video- en tekstcommunicatie en beveiligde noodcommunicatiesystemen binnen de entiteit.

De risicoafweging bepaalt hier meer dan bij de andere negen, want dit onderdeel kreeg als enige geen eigen artikel in het besluit. Wie multifactorauthenticatie niet overal aanzet, moet zelf onderbouwen waarom dat passend is. De noodcommunicatie wordt het vaakst overgeslagen: ligt je hele omgeving plat, hoe bereik je dan je eigen mensen?

Wat vraagt artikel 21 in de praktijk van je ICT?

Artikel 21 wordt pas concreet als je de tien onderwerpen naast je eigen omgeving legt. Het Cyberbeveiligingsbesluit doet dat in de artikelen 6 tot en met 18, en dat is de norm waarop een toezichthouder toetst.

De indeling loopt niet gelijk met de tien letters. Onderdeel a is gesplitst in twee artikelen, onderdeel i in drie en onderdeel j kreeg er geen.

OnderdeelWat het besluit vraagtWat je technisch inricht
a (artikel 6)Vastgesteld beveiligingsbeleid, rollen en bevoegdheden vastgelegd en zoveel mogelijk gescheiden, plus een managementsystematiek om aantoonbaar te voldoenBeheerrechten scheiden van dagelijkse accounts, rollen vastleggen in je identiteitsbeheer en instellingen zo documenteren dat ze herleidbaar zijn
a (artikel 7)Risicomanagementbeleid met methodiek, criteria voor risicoacceptatie, een risico-overzicht en daaruit afgeleide beveiligingseisenDe technische risico’s in kaart: verouderde systemen, onbeheerde apparaten, externe koppelingen. De methodiek zelf is organisatorisch werk
b (artikel 8)Rollen en processen voor detecteren, analyseren, reageren, documenteren, rapporteren en leren. Monitoring en logging met een vooraf bepaalde bewaartermijn, beschermd tegen wijzigingDetectie en alerting op je tenant, logging met een vastgestelde en onderbouwde bewaartermijn en logs die niemand achteraf kan aanpassen
c (artikel 9)Een bedrijfscontinuïteitsplan, een herstelplan en een crisisplan, alle drie periodiek getest. Back-ups maken en hun betrouwbaarheid periodiek verifiërenBack-up die los staat van de tenant, hersteltests met een datum eronder en een communicatiekanaal dat werkt als de omgeving plat ligt
d (artikel 10)Beleid over afhankelijkheden van leveranciers, en periodiek toetsen of rechtstreekse leveranciers aan je beveiligingseisen voldoenOverzicht van externe koppelingen en leveranciersaccounts, met periodieke controle en intrekking als een samenwerking eindigt
e (artikel 11)Inkoopbeleid op basis van je beveiligingseisen, processen voor onderhoud en beheer, met ten minste configuratiebeheer en wijzigingsbeheerPatchmanagement met meetbare doorlooptijd, een vastgelegde basisconfiguratie en wijzigingen die worden geregistreerd
g (artikel 12)Personeel bewust van de risico’s en van cyberhygiëne, en regelmatige opleiding voor wie een securityrol heeftAwarenesssoftware en phishingsimulaties, met deelname en resultaat vastgelegd
h (artikel 13)Beleid dat vier dingen uitwerkt: wanneer je cryptografie inzet, welke typen encryptie en hoe, wie de implementatie doet en wie het sleutelbeheerVersleuteling van data in rust en tijdens transport, schijfversleuteling op elk apparaat en vastgelegd wie de sleutels beheert
i (artikel 14)Aanwijzen wie welke securityrol heeft, die aanwijzing periodiek evalueren en betrouwbaarheidseisen waar dat passend isDe accountlevenscyclus koppelen aan in- en uitdiensttreding, zodat rechten meebewegen met de functie
i (artikel 15)Uitgeven, monitoren, wijzigen en intrekken van identiteiten en autorisaties, met periodieke controle op noodzaak en actualiteitMultifactorauthenticatie op alle accounts, zo min mogelijk rechten per rol en een periodieke toegangsreview die je kunt overleggen
i (artikel 16)Assetbeleid met classificatiesysteem en regels voor aanvaardbaar gebruik, plus een volledige en actuele inventarisOverzicht van apparaten en software dat actueel wordt gehouden, en gegevenslabels waarmee je ziet waar gevoelige data staat
f (artikel 18)Periodiek de doeltreffendheid van je maatregelen evalueren, het resultaat schriftelijk vastleggen en zo nodig aanpassenTerugkerende technische toetsing en een rapportage met een datum, zodat je kunt laten zien dat je gekeken hebt

Onderdeel j kreeg geen eigen artikel. De onderdelen ervan zitten verspreid: authenticatiemiddelen vallen onder artikel 15, de beveiligde noodcommunicatie onder het crisisplan van artikel 9. Het besluit voegt daarnaast één verplichting toe die in artikel 21 geen letter heeft; die staat uitgewerkt op Cyberbeveiligingsbesluit.

Het woord aantoonbaar staat in vrijwel elk van deze artikelen, en dat is de kern. Beleid vaststellen is de ene helft, aantoonbaar toepassen de andere. Dat tweede levert het bewijsmateriaal, en dat deel zit in de ICT-laag. Welk bewijsstuk bij welk artikel hoort, staat per punt uitgewerkt op de NIS2-checklist.

De wetgever hanteerde bestaande normenkaders als uitgangspunt bij de wet en bij de uitwerking van de zorgplicht in het besluit, waaronder ISO 27001 en NEN 7510, en controleerde daarbij of de wet en het besluit die kaders niet doorkruisen. Je mag je bestaande normenkader dus blijven hanteren, zolang de maatregelen uit het besluit erin geborgd zijn.

Voor wie geldt de zorgplicht uit artikel 21?

De zorgplicht uit artikel 21 geldt voor essentiële entiteiten en belangrijke entiteiten. Welke van de twee je bent, hangt af van je sector en je omvang: de sectoren staan in bijlage 1 en bijlage 2 van de Cyberbeveiligingswet, de omvang wordt gemeten met de Europese definitie van een middelgrote onderneming, waarbij naast omzet ook het balanstotaal meetelt.

De sector beheer van ICT-diensten valt in bijlage 1. Daarmee staan managed service providers en aanbieders van beheerde beveiligingsdiensten zelf ook in de wet.

De volledige toets, met de drempels per entiteitstype en de sectorlijsten, staat op NIS2 sectoren.

Voor wie de dertien besluitartikelen niet gelden

Val je onder artikel 21, dan geldt de zorgplicht altijd. Wat kan verschillen is welke tekst de invulling bepaalt. Voor elf typen aanbieders gelden de dertien artikelen van het besluit niet, maar geldt Uitvoeringsverordening 2024/2690 van de Europese Commissie rechtstreeks:

  • DNS-dienstverleners
  • registers voor topleveldomeinnamen
  • aanbieders van clouddiensten
  • aanbieders van datacentrumdiensten
  • aanbieders van netwerken voor de levering van inhoud
  • aanbieders van beheerde diensten
  • aanbieders van beheerde beveiligingsdiensten
  • aanbieders van onlinemarktplaatsen
  • aanbieders van onlinezoekmachines
  • aanbieders van socialenetwerkplatforms
  • verleners van vertrouwensdiensten

Die verordening is technisch gedetailleerder dan het besluit. Werk je met een IT-leverancier die in deze lijst valt, dan gelden voor hem zwaardere technische eisen dan voor jou. Dat is een vraag die je bij je leverancier kunt neerleggen, en het raakt direct aan onderdeel d over de toeleveringsketen.

Wat vraagt artikel 21 van het bestuur?

Artikel 21 vraagt van het bestuur dat het de maatregelen goedkeurt. Dat staat niet in artikel 21 zelf maar in artikel 24 van de Cyberbeveiligingswet: zonder goedkeuring van het bestuur voldoet de organisatie niet. In de richtlijn is dat artikel 20.

Daarnaast stelt artikel 24 een kenniseis aan ieder bestuurslid, met een certificaat per bestuurder als bewijs. De termijn daarvoor loopt tot 15 augustus 2028. Wat die training moet behandelen, staat op NIS2 boardroom training.

Voor de maatregelen zelf geldt geen termijn. De zorgplicht geldt sinds 15 augustus 2026, zonder overgangsperiode.

Waar gaat het mis bij het invullen van artikel 21?

Bij het invullen van artikel 21 gaat het meestal niet mis op de techniek maar op het bewijs. Vijf patronen komen terug.

  • Beleid zonder instelling: er ligt een wachtwoordbeleid, maar de tenant dwingt het niet af.
  • Instelling zonder bewijs: multifactorauthenticatie staat aan, maar niemand kan laten zien sinds wanneer en op welke accounts.
  • Back-up zonder hersteltest, terwijl het besluit drie te testen plannen vraagt.
  • Logging zonder vastgelegde bewaartermijn, terwijl artikel 8 vraagt dat je die periode vooraf bepaalt en kunt onderbouwen.
  • De losse lijst die één keer per jaar wordt bijgewerkt.

Dat laatste patroon is het hardnekkigst. De onderdelen zijn er wel, ergens een lijst met assets, ergens een proces voor patchen, ergens een back-upschema, maar ze staan los van elkaar in een spreadsheet die pas wordt bijgewerkt als iemand ernaar vraagt.

“Negen van de tien keer wordt die lijst alleen bijgewerkt als iemand erom vraagt. Dat is één keer per jaar, een week voor de audit. De onderdelen zijn er dan wel, maar ze staan los van elkaar en niet vanuit de norm opgebouwd. Dat is de grootste uitdaging voor elke IT-partij.” Ardo Hoogeveen, Oprichter en Security Officer bij ClickOn

Het besluit maakt expliciet dat dit te weinig is. Artikel 16 vraagt een inventaris die volledig en actueel is. Artikel 15 vraagt periodieke controle op de juistheid en actualiteit van autorisaties. Artikel 18 vraagt dat je de doeltreffendheid periodiek evalueert en vastlegt.

Verdwijnt er een laptop, dan moet je niet alleen weten dat die weg is, maar ook wanneer en waarom, plus of het account dat erop stond is ingetrokken.

Wie controleert of je aan de zorgplicht voldoet?

Of je aan de zorgplicht voldoet, controleert je bevoegde toezichthouder. Welke dat is hangt af van je sector: de Cyberbeveiligingswet wijst per sector een verantwoordelijke minister aan en voor de meeste sectoren voert de Rijksinspectie Digitale Infrastructuur het toezicht uit. In de zorg is dat de Inspectie Gezondheidszorg en Jeugd.

Het toezicht verschilt per entiteitstype. Bij essentiële entiteiten mag de toezichthouder ook zonder aanleiding langskomen. Bij belangrijke entiteiten, waar het MKB meestal onder valt, gebeurt dat pas als er een aanwijzing is dat je niet voldoet, bijvoorbeeld na een incident of een melding.

De toezichthouder kan onder meer een aanwijzing geven, een beveiligingsscan of audit laten uitvoeren en een bestuurlijke boete opleggen. Verwar die toezichthouder niet met het CSIRT: dat helpt je bij incidenten en handhaaft niet. Hoe het toezicht is ingericht staat op NIS2-handhaving.

Van artikel 21 naar een ingerichte Microsoft 365-omgeving

Voor een MKB-organisatie op Microsoft 365 raakt het grootste deel van artikel 21 de werkplek, de identiteiten en de data.

ClickOn richt die laag in. In het pakket Compliant MKB zitten de onderdelen waarmee de technische kant van artikel 21 aantoonbaar wordt:

  • multifactorauthenticatie op alle accounts
  • beheerde en gepatchte werkplekken en servers
  • endpointbeveiliging en doorlopende monitoring
  • automatische back-ups met hersteltests
  • kwetsbaarhedenscans
  • awarenesssoftware met phishingsimulaties
  • gegevensclassificatie en het voorkomen van datalekken

“Ook wij zijn destijds min of meer gedwongen door klanten om ISO 27001 te behalen. En toen dachten we: als wij op die manier moeten gaan werken, dan moeten we dat ook als dé manier van werken gaan hanteren, ook bij onze klanten.” Ardo Hoogeveen, Oprichter en Security Officer bij ClickOn

Het verschil zit niet in die losse onderdelen. Het verschil zit erin dat ze bij elkaar komen in één dashboard en één rapportage, met de norm als vertrekpunt in plaats van als jaarlijkse controle achteraf. Daarmee is het bewijs er op de dag dat iemand erom vraagt.

ClickOn is zelf ISO 27001-gecertificeerd via TÜV NORD, sinds 2021.

Wat daar niet in zit, zeggen we erbij. Het opzetten en onderhouden van een ISMS, het schrijven van beleidsstukken en procedures, de organisatiebrede risicomethodiek en formele interne audits vallen buiten onze scope. De juridische bepaling of artikel 21 op jou van toepassing is, hoort daar ook bij. Het goedkeuringsbesluit en de training van het bestuur uit artikel 24 zijn een taak van het bestuur zelf. En de certificerende audit wordt uitgevoerd door een onafhankelijke instantie, niet door ons.

Wil je weten hoeveel van deze onderwerpen technisch al staan in jouw omgeving, begin dan met de NIS2 gap-analyse: een technische nulmeting van je ICT-omgeving tegenover de zorgplicht, met een concrete roadmap van wat er nog moet. Welke maatregelen je in je eigen tenant instelt, staat in NIS2 en Microsoft 365.

Veelgestelde vragen over de NIS2 zorgplicht

Wat is de NIS2 zorgplicht?

De NIS2 zorgplicht is de verplichting uit artikel 21 om passende en evenredige technische, operationele en organisatorische maatregelen te nemen die de risico’s voor je netwerk- en informatiesystemen beheersen en de gevolgen van incidenten voor je afnemers beperken. De wet noemt tien onderwerpen die die maatregelen ten minste omvatten.

Hoeveel maatregelen staan er in NIS2 artikel 21?

In NIS2 artikel 21 staan tien maatregelen, aangeduid met de letters a tot en met j. Ze staan in lid 2 van de richtlijn en in lid 3 van de Cyberbeveiligingswet, en zijn uitgewerkt in dertien artikelen van het Cyberbeveiligingsbesluit.

Is artikel 21 van de Cyberbeveiligingswet hetzelfde als artikel 21 van NIS2?

Artikel 21 van de Cyberbeveiligingswet is dezelfde bepaling als artikel 21 van de NIS2-richtlijn, met hetzelfde nummer en dezelfde tien onderdelen. Het enige verschil is de nummering van de leden: de Nederlandse wetgever splitste lid 1 van de richtlijn, waardoor de tien onderdelen in lid 3 staan in plaats van in lid 2.

Wat betekent de all hazards-benadering in de zorgplicht?

De all hazards-benadering betekent dat je maatregelen niet alleen digitale dreigingen dekken, maar ook de fysieke omgeving van je netwerk- en informatiesystemen. Artikel 21 lid 3 van de Cyberbeveiligingswet schrijft die benadering voor, waardoor stroomuitval, brand en fysieke toegang tot een serverruimte onder dezelfde zorgplicht vallen als een phishingaanval.

Waar staan de tien maatregelen van artikel 21 in de Nederlandse regelgeving?

De tien maatregelen staan in artikel 21 lid 3 van de Cyberbeveiligingswet, in hoofdstuk 7 met als opschrift zorgplicht. De uitwerking staat in de artikelen 6 tot en met 18 van het Cyberbeveiligingsbesluit, plus een ministeriële regeling per sector.

Staat de bestuurdersaansprakelijkheid in artikel 21?

De bestuurdersaansprakelijkheid staat niet in artikel 21. De goedkeuringsplicht en de kenniseis voor bestuurders staan in artikel 20 van de richtlijn en in artikel 24 van de Cyberbeveiligingswet. Artikel 21 gaat alleen over de maatregelen zelf.

Is artikel 21 van NIS2 een checklist die je afvinkt?

Artikel 21 is geen checklist die je afvinkt. De wet zegt dat de maatregelen de tien onderdelen “ten minste” omvatten, dus het is een ondergrens. Wat passend is bepaal je op basis van je risicoanalyse, binnen de meetlat van lid 2.

Geldt de zorgplicht uit artikel 21 al?

De zorgplicht geldt in Nederland sinds 15 augustus 2026, de dag waarop de Cyberbeveiligingswet en het Cyberbeveiligingsbesluit in werking traden. Er is geen overgangstermijn voor de maatregelen zelf.

Wat gebeurt er als je niet aan de zorgplicht voldoet?

Voldoe je niet aan artikel 21, dan kan de toezichthouder handhaven met onder meer een aanwijzing, een beveiligingsscan, een audit en een bestuurlijke boete. De maximale boetebedragen verschillen per entiteitstype en staan in de artikelen 80 en 87 van de Cyberbeveiligingswet.

Deze pagina behandelt de zorgplicht. De meldplicht die daarop volgt staat op NIS2 artikel 23.

Ardo Hoogeveen

Ardo Hoogeveen · Oprichter en Security Officer, ClickOn

Ardo Hoogeveen is oprichter van ClickOn en gespecialiseerd in IT-beheer en compliance voor het Nederlandse MKB. Als gecertificeerd Data Protection Officer (FG) begeleidt hij MKB-bedrijven bij NIS2, ISO 27001 en AVG-implementaties, met een pragmatische aanpak die complexe regelgeving vertaalt naar concrete stappen.

Bekijk profiel · Geüpdatet 21 september 2026