← Kennisbank

De 10 minimale beveiligingsmaatregelen uit Artikel 21 NIS2

Artikel 21 lid 2 noemt tien maatregelen die elke NIS2-entiteit minimaal moet nemen, gebaseerd op een 'all-hazards' benadering. Ze moeten passend en evenredig zijn aan uw risico's.

De tien maatregelen

Iedere maatregel moet aantoonbaar zijn ingericht en werken:

  • (a) Risicoanalyse en beleid voor informatiebeveiliging
  • (b) Incidentbehandeling
  • (c) Bedrijfscontinuïteit: back-upbeheer, herstel en crisisbeheer
  • (d) Beveiliging van de toeleveringsketen
  • (e) Beveiliging bij aanschaf, ontwikkeling en onderhoud, inclusief kwetsbaarheden
  • (f) Beoordeling van de effectiviteit van maatregelen
  • (g) Cyberhygiëne en training
  • (h) Cryptografie en encryptie
  • (i) Personeelsbeveiliging, toegangsbeleid en assetbeheer
  • (j) MFA en beveiligde communicatie

Passend en evenredig

NIS2 schrijft geen exacte technische oplossing voor. U bepaalt op basis van uw risicoanalyse hoe ver u gaat, rekening houdend met de stand van de techniek, kosten en de omvang van uw organisatie.

Gratis NIS2 nulmeting

Toets alle tien maatregelen in 30 vragen.

Start de scan

Aantoonbaarheid is de kern

Toezichthouders toetsen of maatregelen werken. Leg daarom bewijs vast: beleid, logbestanden, testverslagen, trainingsregistraties en directiebesluiten.

Proportionaliteit: passend, niet maximaal

Artikel 21 vraagt maatregelen die passen bij het risico, de omvang van uw organisatie en de kosten van uitvoering. Dat betekent niet dat u alles tegelijk perfect moet regelen, maar wel dat u per maatregel kunt uitleggen waarom uw invulling volstaat. De risicoanalyse is daarom het vertrekpunt: daaruit volgen keuzes over patchtermijnen, encryptie, toegangsbeheer en het niveau van monitoring.

Asset-inventaris, toegangsbeheer en cryptografie

Zonder actueel overzicht van systemen, software en eigenaren kunt u niet patchen, niet monitoren en geen risico's inschatten. Koppel aan elk asset een eigenaar en kritikaliteit. Ken toegangsrechten toe volgens least privilege en review ze minimaal halfjaarlijks, gekoppeld aan in- en uitdienst via HR. Leg in een cryptografiebeleid vast welke data u versleutelt, met welke standaarden en wie de sleutels beheert.

Aantoonbaarheid

Een toezichthouder beoordeelt bewijs, geen intenties. Bewaar per maatregel: het beleid, de uitvoeringsregistratie (bijv. patchrapportages, access reviews, trainingsdeelname) en de periodieke evaluatie. Zo toont u aan dat de maatregel niet alleen bestaat, maar ook werkt.

Praktijkvoorbeeld

Een MSP met 120 medewerkers had MFA en back-ups op orde, maar geen leveranciersbeoordeling (d) en geen effectiviteitsmeting (f). Precies die twee onderdelen leveren bij audits de meeste bevindingen op.

Veelgestelde vragen

ISO 27001 dekt een groot deel af, maar NIS2 voegt specifieke eisen toe zoals de meldplicht binnen 24 uur en bestuurdersaansprakelijkheid.

Lees ook