Maatregel 5: Veilig verwerven, ontwikkelen en onderhouden

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

De zorgplicht uit de Cyberbeveiligingswet noemt tien onderwerpen waar u maatregelen op moet nemen. Dit is nummer 5 van de tien. De wettekst noemt het: beveiliging bij het verwerven, ontwikkelen en onderhouden van systemen, inclusief het omgaan met kwetsbaarheden.

Waar het op neerkomt

Beveiliging meenemen op het moment dat u iets koopt, bouwt of wijzigt, in plaats van achteraf.

Wat u concreet doet

  • stel beveiligingseisen op voordat u software of diensten inkoopt
  • laat wijzigingen een vast proces met goedkeuring doorlopen
  • scheid ontwikkel-, test- en productieomgeving
  • volg kwetsbaarheden in wat u gebruikt en verhelp ze binnen een afgesproken termijn
  • regel hoe iemand van buiten een kwetsbaarheid bij u kan melden

Welk bewijs u nodig heeft

De wet vraagt niet alleen dat u het regelt, maar dat u het kunt aantonen. Zorg dat het volgende klaarligt:

  • inkoopeisen of een programma van eisen met beveiliging erin
  • een wijzigingsregister met goedkeuringen
  • een overzicht van openstaande kwetsbaarheden met termijn
  • een meldpunt voor kwetsbaarheden, bijvoorbeeld een beleid op uw site

Een toezichthouder vraagt zelden of u iets geregeld heeft. Hij vraagt waar het staat, wie het heeft vastgesteld en wanneer het voor het laatst is bekeken.

Waar het meestal misgaat

Kwetsbaarheden worden wel gesignaleerd maar er is geen afgesproken termijn, dus blijven ze maanden open staan zonder dat iemand daar verantwoordelijk voor is.

Beveiliging in het inkoopproces

De goedkoopste plek om beveiliging te regelen is voordat u tekent. Zet uw eisen in het programma van eisen: welke authenticatie, welke logging, welke meldtermijn, welke exitregeling. Achteraf onderhandelen over beveiliging bij een leverancier die al binnen is, kost geld en levert zelden op wat u wilde.

Dit geldt net zo goed voor clouddiensten die iemand met een creditcard afsluit. Die glippen langs elk inkoopproces heen en staan daarna wel in uw keten.

Een termijn voor kwetsbaarheden

Het punt is niet dat u alles direct oplost, maar dat u een afgesproken termijn heeft en die haalt. Bijvoorbeeld: kritieke kwetsbaarheden binnen zeven dagen, hoge binnen dertig. Leg die afspraak vast, meet of u hem haalt, en documenteer de uitzonderingen. Een openstaande lijst zonder termijn is bij een controle lastiger uit te leggen dan een lijst met een termijn en een paar onderbouwde uitzonderingen.

Hoe zwaar moet dit zijn

De wet spreekt van passende maatregelen. Wat passend is hangt af van uw omvang, uw sector en de gevolgen van uitval. Een organisatie van twintig man hoeft hier niet hetzelfde neer te zetten als een ziekenhuis, zolang de keuze maar herleidbaar is naar uw eigen risicoanalyse. Zie maatregel 1, want daar begint het.

Verhouding tot ISO 27001

Komt overeen met de technologische maatregelen in bijlage A rond ontwikkeling, wijzigingsbeheer en kwetsbaarheden. Heeft u de norm al staan, dan is dit onderdeel meestal grotendeels gedekt. Zie NIS2 versus ISO 27001.

Uw eerste stap deze week

Spreek een termijn af voor kritieke kwetsbaarheden en zet die op papier, bijvoorbeeld zeven dagen. Vervolgens meet u de komende drie maanden of u het haalt. Zonder afgesproken termijn is er geen norm om aan te toetsen, en dus ook geen bewijs. Kost u een uur om af te spreken.

De andere negen maatregelen

Deze maatregel staat niet op zichzelf. Het volledige overzicht met de samenhang staat bij de tien verplichte maatregelen, en de bredere context bij de zorgplicht.

Veelgestelde vragen

Is deze maatregel verplicht voor iedereen die onder de wet valt?

Ja, alle tien onderwerpen gelden. Wat verschilt is de zwaarte van de invulling, en die onderbouwt u met uw risicoanalyse.

Wat als wij dit hebben uitbesteed?

Dan blijft de verantwoordelijkheid bij u. U moet uw leverancier beoordelen en vastleggen wat hij regelt. Zie maatregel 4 over de toeleveringsketen.

Telt een certificaat als bewijs?

Het helpt, maar het is niet verplicht en niet voldoende. De wet vraagt geen certificaat maar bewijs dat u passende maatregelen neemt. Zie de vergelijking van keurmerken.

Wij ontwikkelen zelf geen software, geldt dit dan?

Ja. De maatregel gaat ook over verwerven en onderhouden. Inkopen, configureren en updaten valt er allemaal onder.

Moet ik een meldpunt voor kwetsbaarheden hebben?

Het is sterk aan te raden en in deze sector gebruikelijk. Een korte pagina met een mailadres en uw spelregels volstaat.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.

Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.