Logging- en monitoringbeleid

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

Het document waarin staat wat er wordt vastgelegd, hoe lang dat bewaard blijft, wie ernaar kijkt en waarop wordt gereageerd. Zonder logging kunt u na een incident niet reconstrueren wat er gebeurd is.

Wat erin hoort

  • welke gebeurtenissen worden vastgelegd, per systeem
  • welke gegevens per gebeurtenis worden bewaard
  • hoe lang logbestanden bewaard blijven, en waarom die termijn
  • hoe logbestanden beschermd zijn tegen wijzigen en wissen
  • wie er periodiek naar kijkt en met welke frequentie
  • waarop direct wordt gealarmeerd in plaats van achteraf gekeken
  • hoe u omgaat met persoonsgegevens in logbestanden

Wie stelt het vast

Vaststelling gebeurt door de verantwoordelijke voor informatiebeveiliging, met instemming van de ondernemingsraad waar het medewerkers raakt. Zonder datum en zonder vaststeller heeft een document geen status, en dan telt het bij een controle niet mee als bewijs.

Hoe vaak herzien

Herzien: jaarlijks, en bij elk nieuw systeem dat in gebruik wordt genomen. Zet de volgende herzieningsdatum in het document zelf, dan is het bij een controle meteen duidelijk of het actueel is.

Hoe lang moet het zijn

twee tot vier pagina's, met een tabel per systeem.

Fouten die er het vaakst in zitten

  • Logging staat aan maar niemand kijkt ernaar, waardoor incidenten pas maanden later opvallen.
  • Logbestanden staan op hetzelfde systeem dat ze moeten bewaken, dus een aanvaller wist ze mee.
  • De bewaartermijn is te kort, waardoor u na ontdekking niet meer kunt terugkijken.
  • Er wordt zoveel gelogd dat niemand er nog doorheen komt.

Wat u per systeem vastlegt

SysteemWat wordt gelogdBewaartermijnWie kijkt, hoe vaakDirecte alarmering
Identiteitsbeheeraanmeldingen, mislukte pogingen, rechtenwijzigingen12 maandenbeheer, maandelijksja: beheerlogin buiten kantooruren
Klantsysteeminzage, export, wijziging12 maandenmanager, maandelijks steekproefja: export boven 100 records
Netwerkrandgeblokkeerd verkeer, verbindingen naar buiten6 maandenbeheer, wekelijksja: verbinding naar onbekende bestemming

De laatste twee kolommen zijn wat dit beleid onderscheidt van een lijst met technische instellingen. Zonder ingevulde kolom 'wie kijkt' is het archivering en geen monitoring.

Registreren is niet hetzelfde als bewaken

De meest voorkomende bevinding: alles wordt keurig gelogd en niemand kijkt ernaar. Dat is geen monitoring maar archivering. Het verschil merkt u pas bij een incident, wanneer blijkt dat de sporen er al maanden stonden.

Spreek daarom twee dingen af. Ten eerste een handvol gebeurtenissen waarop direct gealarmeerd wordt: een beheeraccount dat 's nachts inlogt, een groot aantal mislukte aanmeldpogingen, een export van veel gegevens tegelijk. Ten tweede een vast moment, bijvoorbeeld maandelijks, waarop iemand steekproefsgewijs terugkijkt en dat vastlegt.

Kies de bewaartermijn op ontdekkingstijd

Aanvallers zitten gemiddeld weken tot maanden in een netwerk voordat ze opvallen. Een bewaartermijn van twee weken betekent dat u bij ontdekking niet meer kunt zien hoe ze binnenkwamen. Zes tot twaalf maanden is voor de meeste organisaties een verdedigbare keuze; onderbouw hem vanuit uw risicoanalyse.

Verhouding tot de Cyberbeveiligingswet

Ondersteunt maatregel 2 over incidentbehandeling en maatregel 6 over meten of maatregelen werken. De wet vraagt niet om een bepaald document, maar om aantoonbare maatregelen. Dit document is de gebruikelijke manier om dat aan te tonen.

Verhouding tot ISO 27001

Bijlage A bevat expliciete maatregelen over logging en over het beschermen van logbestanden. Zie de ISO 27001-checklist voor het volledige overzicht.

Veelgestelde vragen

Kan ik hiervoor een sjabloon gebruiken?

Als startpunt voor de structuur wel. De inhoud moet over uw organisatie gaan, anders valt het bij de eerste controle door de mand. Een auditor vraagt een medewerker naar iets wat erin staat; kent niemand het, dan is dat een bevinding.

Is dit document wettelijk verplicht?

De Cyberbeveiligingswet schrijft geen documenten voor, maar wel dat u passende maatregelen neemt en kunt aantonen. In de praktijk is vastleggen de enige manier om dat aan te tonen.

Mag ik het gedrag van medewerkers loggen?

Voor beveiligingsdoeleinden mag dat, mits het proportioneel is, u het vooraf hebt vastgelegd en de ondernemingsraad is betrokken. Gebruik het niet voor beoordeling.

Hoe lang moet ik logbestanden bewaren?

De wet noemt geen termijn. Zes tot twaalf maanden is gebruikelijk; in de zorg gelden via NEN 7513 aanvullende eisen.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.

Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.