secria.eu

welk bewijsstuk moet ik aanleveren per beveiligingsmaatregel

Bij elke maatregel hoort een stuk dat de status aantoont

Een bewijsstuk is iets dat aantoont dat een maatregel niet alleen is bedacht, maar ook echt bestaat en gebruikt wordt. Bij toegangsbeveiliging is dat bijvoorbeeld een overzicht van wie waar toegang tot heeft en hoe dat wordt bijgehouden; bij patchbeleid een log of rapportage waaruit blijkt dat updates daadwerkelijk worden doorgevoerd; bij een incidentproces een beschrijving van de te volgen stappen, eventueel aangevuld met een verslag van een keer dat het proces is doorlopen of getest. De vorm verschilt per maatregel, maar het principe is steeds hetzelfde: een bewering zonder onderliggend stuk is moeilijk te onderscheiden van een intentie.

Welk bewijsstuk precies passend is, hangt samen met wat de maatregel zelf inhoudt — een organisatorische maatregel zoals een beleidsdocument vraagt om een ander soort bewijs dan een technische maatregel zoals encryptie of netwerksegmentatie. Voor de organisatorische kant gaat het vaak om vastgelegd beleid; welke beleidsdocumenten moet ik hebben voor nis2 gaat daar verder op in. Voor de technische kant gaat het eerder om configuraties, logs of testresultaten. In alle gevallen geldt dat het bewijsstuk een naam, een datum en idealiter een eigenaar heeft — iemand die kan uitleggen waarom het stuk zegt wat het zegt. Wie dat binnen de organisatie is, is een eigen vraag die apart wordt behandeld bij wie moet binnen mijn organisatie verantwoordelijk zijn voor een maatregel.

Waar deze indeling in tien maatregelen vandaan komt

Artikel 21 lid 2 van de NIS2-richtlijn noemt de tien categorieën van maatregelen waarop de zorgplicht rust, van risicoanalyse tot toegangsbeveiliging en crisisbeheer; de Cyberbeveiligingswet neemt deze indeling over in de Nederlandse omzetting. De richtlijn zelf schrijft geen vast bewijsformat voor, maar de bekende beheersmaatregelen uit ISO/IEC 27001 Annex A worden vaak als praktische invulling gebruikt, inclusief het soort bewijs dat daarbij past. Het NCSC geeft voorlichting over de zorgplicht in algemene zin, zonder per maatregel een verplicht bewijsstuk voor te schrijven.

Wat u concreet moet doen

De uitwerking per verplichting, met de termijnen die erbij horen en de sjablonen om het vast te leggen, zit in het abonnement.

Bekijk het abonnement Eerst de gratis NIS2-check

Dit is geen juridisch advies. Deze pagina geeft algemene informatie over cyberbeveiliging voor het MKB. Wij kennen uw bedrijfsvoering niet en geven geen duurzaamheidsadvies, geen assurance en geen keurmerk. Bij twijfel over uw eigen geval raadpleegt u een adviseur of uw accountant.

Geschreven met AI op basis van de bronnen hierboven, gecontroleerd door een mens op 2026-09-05. Klopt er iets niet? Laat het weten — correcties krijgen voorrang.