welke beleidsdocumenten moet ik hebben voor nis2
Beleid volgt uit de tien maatregelen, niet uit een vaste lijst
Er bestaat geen officiële checklist met namen van beleidsdocumenten die verplicht zijn onder NIS2. Wat er wel is: tien categorieën maatregelen waarvoor een organisatie moet kunnen laten zien hoe ermee wordt omgegaan, en in de praktijk vertaalt zich dat naar een set beleidsdocumenten die de meeste organisaties opstellen. Denk aan een informatiebeveiligingsbeleid als overkoepelend stuk, een risicobeleid, een beleid voor incidentafhandeling en -melding, een beleid voor bedrijfscontinuïteit en crisisbeheer, een leveranciersbeleid met eisen aan de keten, een toegangsbeleid, en een beleid voor cryptografie en versleuteling. Sommige organisaties voegen daar een apart beleid voor personeelsbeveiliging en bewustwording aan toe, gekoppeld aan een training met een deelnamebewijs — dat laatste is relevant omdat waarom heb ik een deelnamebewijs nodig voor een cybersecuritytraining toelicht wat dat bewijs precies aantoont.
Belangrijker dan de precieze titel van elk document is dat elk stuk maatregel voor maatregel aansluit op wat er in de praktijk gebeurt, met een bewijsstuk erbij en iemand die er verantwoordelijk voor is. Een beleidsdocument dat op de plank ligt zonder koppeling aan de dagelijkse praktijk, heeft weinig waarde bij een toetsing. Wie nog moet uitzoeken welk bewijs bij welke maatregel past, vindt dat terug in welk bewijsstuk moet ik aanleveren per beveiligingsmaatregel, en de vraag wie dat beleid binnen de organisatie moet beheren komt aan de orde bij wie moet binnen mijn organisatie verantwoordelijk zijn voor een maatregel.
Basis: artikel 21 lid 2 van de NIS2-richtlijn
De tien maatregelen die als basis dienen voor beleidsdocumenten staan in artikel 21 lid 2 van de NIS2-richtlijn, met de Cyberbeveiligingswet als de Nederlandse omzetting daarvan. Veel organisaties gebruiken daarnaast Annex A van ISO/IEC 27001 als praktische indeling om die maatregelen concreet te maken, en het NCSC publiceert voorlichting over hoe de zorgplicht in de praktijk wordt ingevuld.
Waar dit op gebaseerd is
- Richtlijn (EU) 2022/2555 (NIS2), artikel 21 lid 2 — de tien maatregelen
- Cyberbeveiligingswet — de Nederlandse omzetting van NIS2
- ISO/IEC 27001 — Annex A, de beheersmaatregelen
- NCSC — voorlichting over de zorgplicht en de meldplicht
De verordening zelf staat op EUR-Lex. Wij verwijzen per bewering; u hoeft ons niet te geloven.
Wat u concreet moet doen
De uitwerking per verplichting, met de termijnen die erbij horen en de sjablonen om het vast te leggen, zit in het abonnement.
Bekijk het abonnement Eerst de gratis NIS2-checkDit is geen juridisch advies. Deze pagina geeft algemene informatie over cyberbeveiliging voor het MKB. Wij kennen uw bedrijfsvoering niet en geven geen duurzaamheidsadvies, geen assurance en geen keurmerk. Bij twijfel over uw eigen geval raadpleegt u een adviseur of uw accountant.
Geschreven met AI op basis van de bronnen hierboven, gecontroleerd door een mens op 2026-09-05. Klopt er iets niet? Laat het weten — correcties krijgen voorrang.