Naar hoofdnavigatieNaar hoofdinhoud

De Cyberbeveiligingswet is in werking getreden op 15 augustus 2026

Registreer jouw organisatie nu op MijnNCSC met eHerkenning of SSOnRijk. Meer over registreren

Hoe breng ik mijn 'te beschermen belangen' in kaart?

  • Artikel
  • Leestijd:
  • Risicomanagement
  • Groeien

“Zolang je niet weet wat je hebt, kun je het ook niet beschermen” is een veelgehoord mantra in de wereld van digitale weerbaarheid van een organisatie. Wanneer je niet weet welke processen je hebt, loop je het risico dat ze onvoldoende beschermd en beveiligd zijn en jouw organisatie kwetsbaar is zonder dat je het beseft. In dit artikel leggen we stapsgewijs uit hoe jij zicht krijgt op de processen in jouw organisatie.

Doelgroep: 
Dit artikel richt zich op organisaties die willen beginnen met risicomanagement waarbij het inventariseren de eerste stap is. Je leest hoe je de belangen van jouw organisatie in kaart brengt, waardoor je uiteindelijk in staat bent om gerichte maatregelen te nemen.

Wat is een te beschermen belang?

Te beschermen belangen (TBB’s) staan ook wel bekend als kroonjuwelen: datgene wat het allerbelangrijkst is voor een organisatie. De TBB’s bevinden zich op verschillende abstractieniveaus. Een organisatiedoel (niveau 1) is een TBB. Ten grondslag aan deze doelen zijn er bepaalde processen (niveau 2) die naar behoren moeten functioneren. Ook dit zijn TBB’s maar op een ander abstractieniveau. Werkende netwerk- en informatiesystemen (niveau 3) vormen de basis voor het functioneren van de processen.

Grafiek doelstellingen

Te beschermen belangen op procesniveau

Achtergrond:

Organisaties worden steeds afhankelijker van digitale processen, ketenpartners en online dienstverlening. Daardoor neemt ook de kans toe dat verstoringen, datalekken of cyberaanvallen direct invloed hebben op de bedrijfsvoering. Om effectief risicomanagement te kunnen toepassen, is het noodzakelijk eerst te bepalen welke belangen beschermd moeten worden. Veel organisaties weten echter wel dát er risico’s zijn, maar niet precies op welke onderdelen van hun bedrijfsvoering een incident de grootste impact zou hebben. Het identificeren van te beschermen belangen vormt daarom een cruciale eerste stap binnen informatieveiligheid en cyberrisicobeheersing.

Wanneer organisaties hun te beschermen belangen niet systematisch in kaart brengen, ontstaan blinde vlekken. Dit kan ertoe leiden dat beveiligingsmaatregelen onvoldoende gericht zijn, dat kritieke processen geen prioriteit krijgen of dat middelen verkeerd worden ingezet. In het geval van een incident resulteert dit in langdurige uitval, verlies van essentiële gegevens, reputatieschade of verstoring van maatschappelijke taken. Bovendien wordt het moeilijker om aan wettelijke verplichtingen te voldoen, zoals de cyberbeveiligingswet.

Daarom is een gestructureerde methode nodig om te bepalen wat organisaties moeten beschermen. Denk aan het identificeren van vitale bedrijfsactiviteiten, informatie die essentieel is voor continuïteit, en systemen waarvan deze afhankelijk zijn. Door deze belangen te koppelen aan concrete risico’s, krijgt een organisatie inzicht in wat prioriteit heeft. Dit vormt vervolgens de basis voor het nemen van adequate beveiligingsmaatregelen.

Dit artikel bevat handvatten voor het in kaart brengen van jouw te beschermen belangen. Door goed overzicht van, en inzicht in jouw te beschermen belangen, ben je in staat om gericht maatregelen voor de digitale weerbaarheid te nemen bij die onderdelen waar de belangen het grootst zijn. In dit artikel gaan we verder in scheppen van de juiste randvoorwaarden en het inrichten van goede governance. Vervolgens zoomen we in op praktische tips en tricks om jouw organisatiedoelen (niveau 1) en kritieke processen (niveau 2) in kaart te brengen.  Handvatten om tot een lijst te komen van kritieke netwerk- en informatiesystemen (niveau 3) kan je lezen in dit artikel.

Stap 1: Schep de randvoorwaarden 

Voordat je aan de slag gaat is het belangrijk om de juiste randvoorwaarden te scheppen. In deze stap schrijf je een beknopt plan van aanpak. Dit plan helpt je om draagvlak bij collega’s te creëren en is het uitgangspunt om mandaat te verkrijgen van het bestuur van jouw organisatie. 

‘Perfect is the enemy of good enough'

Voor organisaties die nog geen of beperkt zicht hebben op hun te beschermen belangen adviseren we om in deze eerste inventarisatie de doelen niet te hoog te stellen. Een eerste ruwe lijst met TBB’s die beperkt zijn onderbouwd, gewaardeerd in een referentietabel, is in deze eerste stap een prima resultaat en een goede basis voor verdere iteraties.

Cyberbeveiligingswet (NIS2) - Kritieke netwerk en informatiesystemen bepalen

De Cyberbeveiligingswet richt zich slechts op netwerk- en informatiesystemen (niveau 3). Na het definiëren van essentiële informatie en processen kan worden bepaald wat de meest kritieke netwerk en informatiesystemen zijn. Het NCSC adviseert organisaties die nog aan het begin staan van het krijgen van zicht op hun TBB’s om deze stap nog niet te zetten en eerst haar TBB’s op het niveau van processen (niveau 2) in kaart te brengen.

Stap 2. Verkrijg mandaat en draagvlak

In de vorige stap heb je de randvoorwaarden geschept om de te beschermen belangen van jouw organisatie in kaart te brengen. De volgende stap in dit proces is om mandaat te verkrijgen bij het bestuur van jouw organisatie. In dit gesprek bied je het procesvoorstel dat je geschreven hebt ter besluitvorming aan.

Cyberbeveiligingswet en het bestuur

De Cyberbeveiligingswet verplicht het bestuur van een entiteit om genomen maatregelen voor het beheer van cyberbeveiligingsrisico’s goed te keuren en toe te zien op de uitvoering hiervan. Het bestuur is ook verplicht om een opleiding te volgen op het gebied van cybersecurity en deze toonbaar actueel te houden. Daarnaast kan het bestuur onder de Cyberbeveiligingswet hoofdelijk aansprakelijk gesteld worden bij overtreding.

Stap 3: Breng de TBB’s in kaart

In de voorgaande stappen heb je de voorbereidingen getroffen en mandaat verkregen. Het is nu tijd om echt aan de slag te gaan! 
In deze stap maak je een overzicht van alle TBB’s in jouw organisatie die je vervolgens waardeert en prioriteert. Deze resultaten verwerk je in een referentietabel.

Stap 4: Onderneem vervolgstappen

Wanneer je de bovenstaande stappen hebt gevolgd ben je in het bezit van een (ruwe) lijst met TBB’s van jouw organisatie op procesniveau. In dit hoofdstuk staan beknopt een aantal vervolgstappen die je kunt ondernemen.

Wij hebben diverse artikelen geschreven die je verder kunnen helpen bij het uitvoeren van een risicoanalyse.

Als je de specifieke dreigingen per TBB in kaart te brengen, zie:

Zicht krijgen op de huidige digitale weerbaarheid van uw organisatie, zie:

Op basis van een risicoanalyse kun je vervolgens bepalen wat de juiste maatregelen zijn om deze belangen te beschermen.

Cyberbeveiligingswet (NIS2) en risicoanalyse

De Cyberbeveiligingswet stelt verplicht dat entiteiten passende en evenredige technische, operationele en organisatorische maatregelen nemen om de risico’s voor de beveiliging van netwerk- en informatiesystemen te beperken. Om tot passende en evenredige maatregelen te komen voer je een risicoanalyse uit.

Tot slot

Het vaststellen van te beschermen belangen is een belangrijke eerste stap, maar zeker niet het eindpunt. Er is nog veel meer te vertellen over hoe je deze belangen vertaalt naar risicoanalyses, maatregelen en governance.

In samenwerking met: 
Directie CIO Rijk, Ministerie van Binnenlandse Zaken en Koninkrijksrelaties, Bluebird & Hawk B.V., CISO-Office, Ministerie van Infrastructuur en Waterstaat, PBLQ 

Bijlagen

Formulier
Heeft deze pagina je geholpen?