welke tien maatregelen moet ik nemen volgens nis2
Tien maatregelen vormen samen de zorgplicht
De tien maatregelen uit artikel 21 lid 2 van de NIS2-richtlijn vormen samen het minimumpakket waarmee een organisatie invulling geeft aan de zorgplicht. Het gaat om: beleid voor risicoanalyse en beveiliging van informatiesystemen, incidentafhandeling, bedrijfscontinuïteit en crisisbeheer (denk aan backupbeheer en herstel na een noodgeval), beveiliging van de toeleveringsketen, beveiliging bij verwerving, ontwikkeling en onderhoud van netwerk- en informatiesystemen (inclusief kwetsbaarheidsbeleid), beleid en procedures om de effectiviteit van maatregelen te beoordelen, basale cyberhygiëne en trainingen, beleid voor cryptografie en versleuteling, beveiliging van personeel en toegangsbeleid, en het gebruik van meervoudige authenticatie of vergelijkbare oplossingen. Deze opsomming staat letterlijk zo in de richtlijn en komt terug in de nationale omzetting daarvan.
In Nederland is dat de Cyberbeveiligingswet, die dezelfde tien punten overneemt als verplichting voor essentiële en belangrijke entiteiten. Voor wie via een klant met deze eisen te maken krijgt zonder zelf plichtig te zijn, is het nuttig te weten dat juist het punt over de toeleveringsketen de reden is waarom de eigen beveiliging van leveranciers wordt beoordeeld. De tien maatregelen zijn geen checklist die eenmalig wordt afgevinkt: ze worden in de praktijk uitgewerkt tot beleid, procedures en bewijsstukken, en het is die uitwerking waar de meeste tijd in zit — zie ook wat dat in tijd en inzet betekent.
Waar dit in de richtlijn en de standaarden staat
Artikel 21 lid 2 van de NIS2-richtlijn geeft de tien punten als minimumeisen, en artikel 21 lid 1 koppelt daaraan dat de maatregelen "passend en proportioneel" moeten zijn — gebaseerd op een risicobeoordeling, niet op een vaste norm voor iedereen. De Cyberbeveiligingswet vertaalt deze verplichting naar de Nederlandse situatie, en de toelichting van het NCSC beschrijft hoe deze zorgplicht in de praktijk wordt ingevuld. Veel van de tien punten overlappen inhoudelijk met de beheersmaatregelen uit Annex A van ISO/IEC 27001, wat verklaart waarom organisaties met een bestaand ISO-certificaat vaak al een deel van het fundament hebben liggen — al is dat op zichzelf geen garantie dat alle tien punten volledig zijn afgedekt.
Waar dit op gebaseerd is
- Richtlijn (EU) 2022/2555 (NIS2), artikel 21 lid 2 — de tien maatregelen
- Cyberbeveiligingswet — de Nederlandse omzetting van NIS2
- ISO/IEC 27001 — Annex A, de beheersmaatregelen
- NCSC — voorlichting over de zorgplicht en de meldplicht
De verordening zelf staat op EUR-Lex. Wij verwijzen per bewering; u hoeft ons niet te geloven.
Wat u concreet moet doen
De uitwerking per verplichting, met de termijnen die erbij horen en de sjablonen om het vast te leggen, zit in het abonnement.
Bekijk het abonnement Eerst de gratis NIS2-checkDit is geen juridisch advies. Deze pagina geeft algemene informatie over cyberbeveiliging voor het MKB. Wij kennen uw bedrijfsvoering niet en geven geen duurzaamheidsadvies, geen assurance en geen keurmerk. Bij twijfel over uw eigen geval raadpleegt u een adviseur of uw accountant.
Geschreven met AI op basis van de bronnen hierboven, gecontroleerd door een mens op 2026-09-05. Klopt er iets niet? Laat het weten — correcties krijgen voorrang.