De 10 verplichte maatregelen, in gewone taal
De kern van de zorgplicht staat in artikel 21 van de NIS2-richtlijn: tien onderwerpen waarop elke plichtige organisatie passende maatregelen moet nemen. De wet schrijft niet voor hóe, wel dát u het regelt en kunt aantonen. Hieronder elk onderwerp in gewone taal, met het document dat erbij hoort.
| # | Maatregel | Wat het in de praktijk betekent | Document |
|---|---|---|---|
| 1 | Risicoanalyse en beveiligingsbeleid | Breng in kaart wat uw kritieke systemen zijn, wat er mis kan gaan en wat u daartegen doet | Risicoanalyse + informatiebeveiligingsbeleid |
| 2 | Incidentbehandeling | Een vaste procedure om aanvallen te herkennen, te stoppen en ervan te leren | Incidentresponsplan |
| 3 | Bedrijfscontinuïteit | Back-ups die werken, een herstelplan en afspraken wie wat doet in een crisis | Back-up- en continuïteitsplan |
| 4 | Beveiliging van de toeleveringsketen | Weet welke leveranciers toegang hebben tot uw systemen of data en beoordeel hun beveiliging | Leveranciersregister + verklaringen |
| 5 | Beveiliging bij inkoop en ontwikkeling | Beveiligingseisen meenemen bij nieuwe systemen, updates en onderhoud | Inkoop- en patchbeleid |
| 6 | Effectiviteit meten | Periodiek controleren of de maatregelen werken, bijvoorbeeld met een jaarlijkse evaluatie | Evaluatieverslag |
| 7 | Cyberhygiëne en training | Basisregels voor iedereen (wachtwoorden, phishing, updates) en aantoonbare training | Trainingsregistratie |
| 8 | Cryptografie | Gevoelige gegevens versleuteld opslaan en versturen | Versleutelingsbeleid |
| 9 | Personeel en toegang | Wie mag waarbij, rechten intrekken bij vertrek, gevoelige functies extra beschermen | Toegangsbeleid |
| 10 | MFA en beveiligde communicatie | Multifactorauthenticatie op belangrijke accounts en veilige kanalen voor gevoelige communicatie | Authenticatiebeleid |
Passend bij uw omvang
De wet vraagt maatregelen die passen bij uw risico en omvang. Een mkb-bedrijf hoeft geen securityafdeling op te tuigen; het moet de tien onderwerpen wel serieus en aantoonbaar geregeld hebben. Dat aantonen is de crux: een maatregel zonder document bestaat voor de toezichthouder niet.
In NIS2centraal beantwoordt u per maatregel een korte vragenlijst en genereert het platform het bijbehorende document, ingevuld met uw situatie. Wijzigt er iets, dan past u één antwoord aan en zijn alle documenten weer actueel.
Weet binnen 2 minuten waar u staat
Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt en wat u dan moet regelen.
Doe de gratis NIS2-check