Zorgplicht
- Artikel
- Leestijd:
- Cyberbeveiligingswet (NIS2)
De Cyberbeveiligingswet schrijft 10 zorgplichtmaatregelen voor waar organisaties ten minste aan moeten voldoen. Het NCSC heeft verschillende adviesproducten ontwikkeld die je kunnen helpen om deze maatregelen te nemen. Organisaties zijn zelf verantwoordelijk voor het vaststellen welke maatregelen passend zijn. Risicomanagement vormt hierbij de basis.
Webinar over zorgplicht
In dit webinar gaan Carolien Jobse (juridisch beleidsmedewerker bij de NCTV) en Marco van der Weele (programmamanager Implementatie Cyberbeveiligingswet NCSC) dieper in op de 10 zorgplichtmaatregelen van de Cyberbeveiligingswet.
Maatregel 1. Maak een risicoanalyse
Art. 21 lid 3 sub a Cbw: beleid inzake risicoanalyse en beveiliging van informatiesystemen.
Het maken van een risicoanalyse is de eerste stap in het verbeteren van de cyberweerbaarheid van je organisatie. Het geeft je namelijk inzicht in welke risico’s het zwaarst wegen en waar maatregelen het hardst nodig zijn. Begin daarom met een risicoanalyse.
Elke organisatie heeft unieke 'kroonjuwelen': de waarden en middelen die absoluut beschermd moeten worden. De eerste stap om deze te beschermen is het maken van een risicoanalyse. Hierbij breng je niet alleen je belangrijkste bezittingen in kaart, maar ook de dreigingen waarvoor je kwetsbaar bent.
Op de pagina Risicomanagement helpen we je deze analyse uit te voeren. Zo identificeer je de meest relevante risico's voor jouw organisatie en kun je met vertrouwen en helder inzicht de juiste beslissingen nemen.
Wil je aan de slag met het gestructureerd inrichten van risicomanagement, maak dan handig gebruik van risicomanagementraamwerken om je risicoanalyses gestructureerd uit te voeren als onderdeel van een continu proces.
Maatregel 2. Richt incidentrespons in
Art. 21 lid 3 sub b Cbw: incidentenbehandeling
Incidentrespons betekent simpelweg: wat je doet als er iets misgaat, zoals een cyberaanval. Het gaat erom dat je rustig en georganiseerd handelt om de schade te beperken.
Het is veel beter om dit van tevoren te plannen, zodat je niet in paniek raakt als het echt zover is. Hiervoor maak je een Incident Response Plan (IRP). Dit is een stappenplan dat precies beschrijft hoe je organisatie moet reageren als er een veiligheidsprobleem ontstaat. Door dit plan op te stellen, weet iedereen wat hij of zij moet doen, waardoor jullie samen sterker staan en minder schade ondervinden.
In de publicatie ‘Incidentrespons, waar begin ik?’ vind je de eerste handvatten voor het opstellen van een incidentresponsplan. Je hoeft het niet allemaal zelf te doen, securitybedrijven kunnen je helpen met het afhandelen van een incident. Zorg ervoor dat je van tevoren weet wie je kunt inschakelen.
Na een incident wil je weten wat de schade is in de systemen. Door forensic ready te zijn, ben je als organisatie in staat om digitaal sporenonderzoek te (laten) doen bij een cyberincident. Dit helpt je om antwoorden te krijgen op vragen als: wat is de bron van het incident en wat was het doel? Naast dat het je helpt om je processen weer op orde te krijgen, geeft het je ook inzicht in hoe je van de aanval kan leren. Wees daarom voorbereid op forensisch onderzoek met ‘Forensic readiness’.
Maatregel 3. Bereid je voor op uitval
Art. 21 lid 3 sub c Cbw: bedrijfscontinuïteit, zoals back-upbeheer en herstelplannen, en crisisbeheer
Ga ervan uit dat (langdurige) uitval altijd kan gebeuren, ondanks preventieve maatregelen. Bereid je daarom voor en zorg ervoor dat je organisatie zo snel mogelijk weer kan herstellen.
Stel een back-upstrategie vast, waarin je beschrijft hoe vaak je back-ups maakt, waar je ze bewaart en wanneer je ze test. Zie hiervoor ‘Een back-upstrategie opstellen’.
Maak een herstelplan. De pagina ‘Herstel van een cyberincident’ helpt je met het inrichten daarvan.
Oefen met (fictieve) incidenten. Zo bouwen jouw medewerkers ervaring op en kunnen zij effectief handelen. Zie de publicatie ‘Oefenen baart kunst’ om hiermee aan de slag te gaan.
Maatregel 4. Maak je toeleveringsketen veilig
Art. 21 lid 2 sub d Cbw: de beveiliging van de toeleveringsketen, met inbegrip van beveiligingsgerelateerde aspecten met betrekking tot de relaties tussen de entiteit en haar rechtstreekse leveranciers of dienstverleners
Denk ook aan de risico's van je leveranciers. Als organisatie ben je vaak afhankelijk van producten of diensten die andere bedrijven leveren. Dat betekent dat je ook afhankelijk bent van hoe veilig die bedrijven zelf zijn.
Zelfs als jouw eigen organisatie perfect beveiligd is, kan er toch een probleem ontstaan als een leverancier een zwakke plek heeft. Daarom is het belangrijk om deze 'ketenrisico's' (risico's in je netwerk van samenwerkende partijen) ook mee te nemen.
Breng jouw leveranciers in kaart, zie hiervoor de publicatie ‘Hoe breng ik mijn rechtstreekse leveranciers in kaart’. Je kunt ook het NCTV-webinar over ketenbeveiliging van 30 maart 2026 terugkijken.
Wanneer je je leveranciers in kaart hebt, is de volgende stap om de weerbaarheid van je toeleveringsketen te versterken. Dit doe je onder andere door de dialoog aan te gaan met je leveranciers. Zie ‘Hoe versterk je de weerbaarheid van leveranciers?’ voor handvatten om de weerbaarheid van je leveranciers te versterken.
Maatregel 5. Zorg dat cyberhygiëne op orde is
Art. 21 lid 3 sub g Cbw: basispraktijken op het gebied van cyberhygiëne en opleiding op het gebied van cyberbeveiliging
Werk volgens de basisprincipes van digitale weerbaarheid. Door deze stappen op te nemen in het cybersecuritybeleid, zorg je ervoor dat alle werknemers zich aan dezelfde afspraken houden.
Het Cbw-artikel vraagt ook om opleidingen te faciliteren om veilig gedrag te stimuleren. 'Basisprincipe 2 ‘Bevorder veilig gedrag’ gaat in op de rol van de medewerkers. Bied cybersecuritytrainingen aan en houd cybercrisisoefeningen, zodat je medewerkers veiliger kunnen handelen. Een goede veiligheidscultuur is de sleutel tot een veilige werkomgeving.
Zorg dat de 5 basisprincipes van digitale weerbaarheid worden toegepast in je organisatie.
Ontwikkel een programma dat elke medewerker bewust maakt van cyberrisico’s en veilig gedrag bevordert. Behandel praktische en effectieve thema’s in trainingen, zoals bureau- en schermbeleid, het herkennen van phishing en het uitvoeren van updates. Pas deze thema’s aan voor specifieke risico’s en het beleid van je organisatie.
Zie het artikel 'Hoe bevorder je veilig digitaal gedrag van medewerkers' voor leidende principes waarmee je veilig digitaal gedrag van jouw medewerkers verder bevordert.
Ontwikkel een positieve cybersecuritycultuur. Inspanningen in de digitale weerbaarheid van een organisatie zullen alleen effectief zijn als ze worden ondersteund door een cultuur die deze verbetering aanmoedigt en mogelijk maakt. Zie ‘Ontwikkel een positieve cybersecuritycultuur’ voor hoe je deze cultuur creëert aan de hand van 6 principes.
Maatregel 6. Beveilig netwerk- en informatiesystemen
Art. 21 lid 2 sub e Cbw: beveiliging bij het verwerven, ontwikkelen en onderhouden van netwerk- en informatiesystemen, met inbegrip van de respons op en bekendmaking van kwetsbaarheden.
Bescherm je netwerken en computers tegen bekende zwakke plekken. Wanneer je nieuwe systemen koopt, kijk dan goed of de maker deze nog blijft ondersteunen met updates. Maak vaste regels voor:
- Patchmanagement: Het tijdig installeren van veiligheidsupdates.
- Beveiligingsinstellingen: De juiste instellingen om je systemen af te schermen.
Zorg daarnaast voor een duidelijk contactpunt (bijvoorbeeld een specifiek e-mailadres) waar onderzoekers of hackers zich veilig kunnen melden als ze een beveiligingslek in jouw systemen vinden. Zo kun je problemen snel oplossen voordat iemand misbruik ervan maakt.
Zorg ervoor dat je beveiligingsupdates altijd installeert.
Onderzoek wat de beveiligingsinstellingen van je systeem betekenen. Vraag aan je leverancier of er een hardeningrichtlijn bestaat waarin staat hoe je het systeem veilig configureert.
Wat betekent hardening?
Niet gebruikte functies in hardware en software uitzetten of weghalen en de rechten van andere functies waar mogelijk beperken. Zo verkleint men het aanvalsoppervlak en daarmee het risico van aanvallen.
Stel een patchmanagementbeleid op om beveiligingsupdates binnen een aanvaardbare tijd te testen en door te voeren op al je systemen, zie ‘Verbeter je kwetsbaarhedenbeheer’.
Gebruik een framework om grip te houden op maatregelen die je neemt, zie ‘Hoe krijg ik grip op mijn security controls?’.
Gebruik een Information Security Management System om het procesmatig in te richten, zie ‘Beginnen met een ISMS’.
Maatregel 7. Versterk de beveiliging op het gebied van personeel, toegang en assetbeheer
Art. 21 lid 3 sub i Cbw: beveiligingsaspecten ten aanzien van personeel, toegangsbeleid en beheer van assets.
Maak duidelijke regels over wie toegang heeft tot welke systemen en bestanden.
- Kennis van je bezit: Zorg eerst dat je precies weet welke informatie en apparaten (assets) je organisatie heeft.
- Toegang per functie: Beschrijf voor elke functie in je bedrijf wie toegang nodig heeft tot die gegevens. Niet iedereen moet alles kunnen zien of gebruiken; geef alleen de toegang die echt nodig is om het werk te doen.
- Controle bij aanname: Bepaal voor welke functies het belangrijk is dat je personeel eerst gescreend wordt (bijvoorbeeld een referentiecheck of achtergrondcontrole) voordat ze toegang krijgen tot gevoelige informatie.
Door dit beleid op te stellen, voorkom je dat mensen toegang hebben tot dingen die ze niet nodig hebben, wat de veiligheid vergroot.
Zorg voor inzicht in alle assets in je organisatie. Dat is zowel operationele technologie, informatietechnologie als de informatie die daardoor verwerkt wordt.
Eerste stappen:
Begin met het in kaart brengen van je te beschermen belangen en je technische te beschermen belangen. Werk vanuit dit punt naar het in kaart brengen van de meest relevante risico’s voor jou organisatie.
Ga nog een stap verder:
Behandel data als een belangrijke asset voor je organisatie. Zie het artikel ‘Hoe krijg ik zicht en grip op mijn belangrijkste data?’.
Bepaal welke functionarissen toegang moeten hebben tot welke systemen en informatie. Schrijf procedures hoe die rechten toegekend en ingetrokken worden bij individuele personen. Pas die procedures toe bij indiensttredingen, uitdiensttredingen, promoties en functiewijzigingen.
Eerste stappen:
Zorg dat je toegangsbeleid in lijn is met Basisprincipe 4: Beheer toegang tot data en diensten.
Ga nog een stap verder:
Structureer het beheren van toegang met een Identity and Access Management-beleid (IAM). De AIVD biedt meer informatie over procedures en regelgeving.
Screen nieuwe medewerkers vóór indiensttreding. Hiermee beoordeel je de betrouwbaarheid van een medewerker. Stel in je beleid vast voor welke functies dit nodig is, op basis van waar die mensen toegang toe hebben.
Eerste stappen:
Vraag bij indiensttreding van nieuwe medewerkers een Verklaring Omtrent het Gedrag aan.
Ga nog een stap verder:
Voor bepaalde vertrouwensfuncties is screening verplicht. De Autoriteit Persoonsgegevens biedt meer informatie over de procedures en regelgeving rondom screening.
Maatregel 8. Gebruik passkeys voor authenticatie
Art. 21 lid 2 sub j Cbw: wanneer gepast, het gebruik van multifactor-authenticatie- of continue-authenticatieoplossingen, beveiligde spraak-, video- en tekstcommunicatie en beveiligde noodcommunicatiesystemen binnen de entiteit.
Gebruik passkeys (in plaats van wachtwoorden) voor authenticatie. Deze techniek op basis van de FIDO2-standaard is in hoge mate bestand tegen phishing. Gebruik op plaatsen waar nog wachtwoorden nodig zijn multifactorauthenticatie. Multifactorauthenticatie vereist het gebruik van twee of meer verschillende factoren om de echtheid van je identiteit of bevoegdheid vast te stellen.
Gebruik passkeys of multifactorauthenticatie in elk geval bij:
- Accounts die vanaf het internet bereikbaar zijn
- Accounts met beheerrechten
- Accounts op essentiële systemen
Gebruik voor beveiligde communicatie een Virtual Private Network (VPN). Een VPN maakt het mogelijk om over het internet een beveiligde verbinding op te zetten tussen twee apparaten. Deze verbinding, een VPN-tunnel, versleutelt het dataverkeer.
Maatregel 9. Stel cryptografiebeleid op
Artikel 21 lid 2 sub h Cbw: beleid en procedures inzake het gebruik van cryptografie en, in voorkomend geval, encryptie
Gebruik encryptie om gegevens te versleutelen. Beschrijf in je cryptografiebeleid waar en hoe je encryptie toepast. Denk hierbij aan zowel plaatsen waar gegevens worden opgeslagen, als verbindingen waar gegevens worden verstuurd en ontvangen.
Beschrijf in je cryptografiebeleid de technieken en maatregelen die je gebruikt en herzie dit document minimaal elk jaar. Beschrijf daarin:
- Encryptiestandaard: stel op basis van de risicoanalyse en assetclassificatie de eisen voor de encryptiestandaard per beveiligingsniveau vast. Gebruik een algoritme dat voldoet volgens de huidige stand van techniek.
- Benodigde sleutellengte: de aanbevolen sleutellengte hangt af van de gekozen encryptiestandaard. Raadpleeg de documentatie van de gebruikte encryptiestandaard voor advies.
- Sleutelmanagement: dit omvat procedures, rollen, en verantwoordelijkheden voor:
- Het genereren en distribueren van sleutels
- Het vernietigen of intrekken van sleutels
- Het archiveren van sleutels
- Het back-uppen van sleutels
- Het loggen van sleutelmanagementactiviteiten
- De uitgifte en het verkrijgen van certificaten
- Effectiviteit en herziening: herzie het cryptografiebeleid minimaal elk jaar, en houd ook rekening met veranderingen in de organisatie en actuele risico’s.
Gebruik op plaatsen waar je TLS als encryptie toepast de ‘ICT-beveiligingsrichtlijnen voor Transport Layer Security’.
Bereid je voor op quantumcomputers en ga aan de slag met Quantumveilige Cryptografie.
Maatregel 10. Beoordeel de effectiviteit van maatregelen
Art. 21 lid 2 sub f Cbw: beleid en procedures om de effectiviteit van maatregelen voor het beheersen van cyberbeveiligingsrisico’s te beoordelen.
Zorg voor beleid dat je maatregelen periodiek, bijvoorbeeld jaarlijks, worden getoetst op effectiviteit. Dit helpt risico’s te beheren, zorgt voor naleving van wetgeving, en identificeert verbeterpunten.
Leg in je beleidsdocument vast waarom, hoe vaak en hoe je je beveiligingsmaatregelen toetst. Beschrijf wat je doet met de uitkomsten en wie verantwoordelijk is voor de borging daarvan. Toets dit beleidsdocument zelf ook periodiek op actualiteit.
Laat je technische maatregelen testen volgens de richtlijn ‘Testen van technische veiligheidsmaatregelen’.
Gebruik een Information Security Management System (ISMS) om het procesmatig in te richten, zie ‘Beginnen met een ISMS’.
Resultaten laden...