De 10 verplichte maatregelen, in gewone taal

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

De kern van de zorgplicht staat in artikel 21 van de NIS2-richtlijn: tien onderwerpen waarop elke plichtige organisatie passende maatregelen moet nemen. De wet schrijft niet voor hóe, wel dát u het regelt en kunt aantonen. Hieronder elk onderwerp in gewone taal, met het document dat erbij hoort.

#MaatregelWat het in de praktijk betekentDocument
1Risicoanalyse en beveiligingsbeleidBreng in kaart wat uw kritieke systemen zijn, wat er mis kan gaan en wat u daartegen doetRisicoanalyse + informatiebeveiligingsbeleid
2IncidentbehandelingEen vaste procedure om aanvallen te herkennen, te stoppen en ervan te lerenIncidentresponsplan
3BedrijfscontinuïteitBack-ups die werken, een herstelplan en afspraken wie wat doet in een crisisBack-up- en continuïteitsplan
4Beveiliging van de toeleveringsketenWeet welke leveranciers toegang hebben tot uw systemen of data en beoordeel hun beveiligingLeveranciersregister + verklaringen
5Beveiliging bij inkoop en ontwikkelingBeveiligingseisen meenemen bij nieuwe systemen, updates en onderhoudInkoop- en patchbeleid
6Effectiviteit metenPeriodiek controleren of de maatregelen werken, bijvoorbeeld met een jaarlijkse evaluatieEvaluatieverslag
7Cyberhygiëne en trainingBasisregels voor iedereen (wachtwoorden, phishing, updates) en aantoonbare trainingTrainingsregistratie
8CryptografieGevoelige gegevens versleuteld opslaan en versturenVersleutelingsbeleid
9Personeel en toegangWie mag waarbij, rechten intrekken bij vertrek, gevoelige functies extra beschermenToegangsbeleid
10MFA en beveiligde communicatieMultifactorauthenticatie op belangrijke accounts en veilige kanalen voor gevoelige communicatieAuthenticatiebeleid

Passend bij uw omvang

De wet vraagt maatregelen die passen bij uw risico en omvang. Een mkb-bedrijf hoeft geen securityafdeling op te tuigen; het moet de tien onderwerpen wel serieus en aantoonbaar geregeld hebben. Dat aantonen is de crux: een maatregel zonder document bestaat voor de toezichthouder niet.

In NIS2centraal beantwoordt u per maatregel een korte vragenlijst en genereert het platform het bijbehorende document, ingevuld met uw situatie. Wijzigt er iets, dan past u één antwoord aan en zijn alle documenten weer actueel.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt en wat u dan moet regelen.

Doe de gratis NIS2-check