Vertaal de zorgplicht uit NIS2 en de Cyberbeveiligingswet naar concrete maatregelen, eigenaren en bewijs.
Start met risico en bestuurlijke verantwoordelijkheid
Breng kritieke diensten, netwerk- en informatiesystemen, afhankelijkheden en dreigingen samen in één risicoanalyse. Laat het bestuur richting geven, maatregelen goedkeuren en toezicht houden op uitvoering.
Maak per maatregel zichtbaar welk risico wordt beheerst, wie eigenaar is, hoe werking wordt gecontroleerd en welk bewijs beschikbaar is.
- risicoanalyse en beleid voor systeembeveiliging
- incidentbehandeling en meldproces
- bedrijfscontinuïteit, back-up en crisisbeheer
- beveiliging van de toeleveringsketen
- veilige ontwikkeling, onderhoud en kwetsbaarheden
- effectiviteitsbeoordeling, opleiding en cyberhygiëne
- cryptografie, personeel, toegang en activa
- multifactorauthenticatie en beveiligde communicatie
Maak maatregelen passend en evenredig
Niet iedere organisatie hoeft dezelfde techniek op dezelfde manier in te richten. Leg uit waarom een maatregel passend is bij de omvang, blootstelling, mogelijke incidentimpact en stand van de techniek.
Wanneer een maatregel niet wordt toegepast, documenteer dan de afweging, eventuele alternatieven en wie het restrisico heeft geaccepteerd.
Van plan naar aantoonbare werking
Zet acties in een uitvoerbaar plan met prioriteiten. Verzamel bewijs in het werkproces: testresultaten, reviews, verslagen, incidentregistraties en leveranciersbeoordelingen.
Hergebruik bestaande managementsystemen
Een bestaand ISMS volgens ISO 27001 of NEN 7510 kan veel bouwstenen leveren. Maak wel een expliciete mapping naar de Cyberbeveiligingswet, zodat aanvullende eisen, meldtermijnen, registratie en bestuurlijke taken niet tussen bestaande processen verdwijnen.
Veelgestelde vragen
Is een ISO 27001-certificaat genoeg voor NIS2?+
Het kan veel maatregelen ondersteunen, maar vervangt geen toets van wettelijke toepasselijkheid en aanvullende verplichtingen.
Moeten alle maatregelen tegelijk af zijn?+
Prioriteer op risico, maar maak bestuurlijk zichtbaar wat nog openstaat en waarom.
Wie is verantwoordelijk?+
Het bestuur heeft een actieve rol; uitvoering wordt verdeeld over passende eigenaren.
Gebruikte en geraadpleegde bronnen
Voor feitelijke en tijdgevoelige informatie gebruiken we bij voorkeur primaire bronnen. Controleer bij belangrijke besluiten altijd de actuele officiële publicatie.
- Nationaal Cyber Security Centrum: officiële informatieGeraadpleegd op 1 augustus 2026
- EUR-Lex: officiële informatieGeraadpleegd op 1 augustus 2026
Gerelateerde artikelen
Deze uitleg is algemeen en vervangt geen juridische beoordeling of de officiële normtekst.
