Cryptografiebeleid

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

Het document waarin staat welke gegevens u versleutelt, met welke technieken, en hoe u de sleutels beheert. Dat laatste is het onderdeel dat vrijwel altijd ontbreekt.

Wat erin hoort

  • welke gegevens versleuteld moeten worden, in rust en tijdens transport
  • welke algoritmen en sleutellengtes u toestaat, en welke niet meer
  • welke protocollen zijn toegestaan voor verkeer van en naar buiten
  • wie sleutels aanmaakt, bewaart en mag gebruiken
  • hoe sleutels worden vervangen en wat er gebeurt bij verlies
  • hoe herstelsleutels bewaard worden en wie erbij kan

Wie stelt het vast

Vaststelling gebeurt door de verantwoordelijke voor informatiebeveiliging. Zonder datum en zonder vaststeller heeft een document geen status, en dan telt het bij een controle niet mee als bewijs.

Hoe vaak herzien

Herzien: jaarlijks, want aanbevelingen over algoritmen veranderen sneller dan de meeste documenten. Zet de volgende herzieningsdatum in het document zelf, dan is het bij een controle meteen duidelijk of het actueel is.

Hoe lang moet het zijn

twee tot drie pagina's. Verwijs voor de toegestane algoritmen naar de actuele aanbevelingen in plaats van een vaste lijst.

Fouten die er het vaakst in zitten

  • Encryptie staat aan maar sleutelbeheer is nergens vastgelegd.
  • De herstelsleutel van de back-up staat in het systeem dat is uitgevallen.
  • Verouderde protocollen staan nog aan omdat ooit een systeem ze nodig had.
  • Een vaste lijst algoritmen in het beleid die na twee jaar achterhaald is.

De drie vragen die het beleid beantwoordt

  1. Wat versleutelen wij? Werkplekken en mobiele apparatuur, back-ups, gegevens onderweg naar buiten, en gegevens van klanten in rust. Per categorie een regel, meer niet.
  2. Waarmee? Verwijs naar de actuele aanbevelingen van het NCSC in plaats van zelf een lijst algoritmen bij te houden. Leg wel vast welke protocollen expliciet níét meer zijn toegestaan.
  3. Wie beheert de sleutels? Per sleutelsoort: wie maakt hem aan, waar staat hij, wie kan erbij, wie is de vervanger, en hoe vaak wordt hij vervangen. Dit is het deel dat vrijwel overal ontbreekt.

Zet bij elke herstelsleutel expliciet waar hij bewaard wordt en bevestig dat die plek los staat van wat de sleutel moet ontsluiten.

De sleutel mag niet in het slot blijven zitten

Er is één vraag die dit hele beleid samenvat: als het systeem dat u wilt herstellen niet beschikbaar is, kunt u er dan nog bij de sleutel? Bij een verrassend aantal organisaties is het antwoord nee, omdat de sleutel netjes is opgeslagen in precies de omgeving die is uitgevallen.

Bewaar sleutels dus bewust buiten wat ze moeten beschermen, en leg vast wie erbij kan als de eerste persoon onbereikbaar is. Dat is geen ingewikkelde maatregel maar hij wordt zelden geregeld.

Controleer wat er echt aanstaat

Beleid beschrijft wat toegestaan is; de werkelijkheid wijkt daar bijna altijd van af. Laat periodiek uw eigen buitenkant scannen op verouderde protocollen. Dat kost weinig en levert vrijwel altijd iets op dat al jaren aanstond zonder dat iemand het wist.

Verhouding tot de Cyberbeveiligingswet

Dit is maatregel 8 van de zorgplicht. De wet vraagt niet om een bepaald document, maar om aantoonbare maatregelen. Dit document is de gebruikelijke manier om dat aan te tonen.

Verhouding tot ISO 27001

Bijlage A bevat een maatregel over cryptografie waarin sleutelbeheer expliciet genoemd wordt. Zie de ISO 27001-checklist voor het volledige overzicht.

Veelgestelde vragen

Kan ik hiervoor een sjabloon gebruiken?

Als startpunt voor de structuur wel. De inhoud moet over uw organisatie gaan, anders valt het bij de eerste controle door de mand. Een auditor vraagt een medewerker naar iets wat erin staat; kent niemand het, dan is dat een bevinding.

Is dit document wettelijk verplicht?

De Cyberbeveiligingswet schrijft geen documenten voor, maar wel dat u passende maatregelen neemt en kunt aantonen. In de praktijk is vastleggen de enige manier om dat aan te tonen.

Welke algoritmen zijn nog acceptabel?

Volg de actuele aanbevelingen van het NCSC in plaats van een vaste lijst vast te leggen. Verwijs in uw beleid naar die bron.

Moet ik alles versleutelen?

Nee, waar passend. Onderbouw vanuit uw risicoanalyse waar u het wel en niet doet.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.

Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.