Hoe Stelt U Een Beveiligingsbeleid Op Voor NIS2?
Wat hoort er in een NIS2 beveiligingsbeleid: doel, scope, rollen, uitgangspunten, naleving en review. Plus waarom bestuurlijke goedkeuring cruciaal is en welke themabeleidsregels u nodig heeft.

In veel organisaties bestaat er wel iets dat “informatiebeveiligingsbeleid” heet. Het is ooit geschreven door een externe adviseur, staat op een netwerkschijf en is nooit vastgesteld. Niemand weet wie de eigenaar is en de laatste wijzigingsdatum ligt jaren terug.
Zo’n document voldoet niet. Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet en die eist een NIS2 beveiligingsbeleid dat is goedgekeurd door het bestuur, dat aansluit op uw risicoanalyse en dat periodiek wordt herzien. Het beleid is het eerste stuk waar een toezichthouder naar vraagt, omdat het de rest van uw dossier verankert.
Wat moet er in een NIS2 beveiligingsbeleid staan?
De Cyberbeveiligingswet schrijft geen inhoudsopgave voor. Artikel 21 lid 2 noemt beleid inzake risicoanalyse en beveiliging van informatiesystemen als eerste maatregelgebied, en laat de invulling aan u. In de praktijk zijn er zes onderdelen die in geen enkel werkbaar beleid mogen ontbreken.
- Doel. Wat wilt u beschermen en waarom. Koppel dit aan uw dienstverlening, niet aan de wet: beveiliging is er om uw processen overeind te houden, naleving is het gevolg.
- Scope. Welke organisatieonderdelen, locaties, processen en systemen vallen eronder, en wat valt er expliciet buiten.
- Rollen en verantwoordelijkheden. Wie beslist, wie voert uit, wie controleert. Benoem functies, geen namen, zodat het beleid een personeelswisseling overleeft.
- Uitgangspunten. De principes waar u niet van afwijkt, bijvoorbeeld minimale rechten, MFA op alle externe toegang, versleuteling van gegevens buiten kantoor.
- Naleving. Hoe u toetst of het beleid wordt gevolgd, en wat er gebeurt bij afwijking. Zonder consequenties is beleid een advies.
- Review. Hoe vaak het beleid wordt herzien, door wie, en welke gebeurtenissen een tussentijdse herziening afdwingen.
Houd het hoofdbeleid kort. Vijf tot tien pagina’s is genoeg, en dat is bewust: alles wat het bestuur moet kunnen lezen en begrijpen, hoort in het hoofdbeleid. De details horen een laag lager.
Waarom is bestuurlijke goedkeuring cruciaal?
Artikel 20 legt de verantwoordelijkheid voor het goedkeuren van de beveiligingsmaatregelen expliciet bij het bestuur. Dat is geen formaliteit maar de kern van de constructie: de wet wil dat cyberrisico op de bestuurstafel ligt en niet alleen op de IT-afdeling.
Zonder handtekening en datum is uw beleid richting de toezichthouder een concept. Met handtekening is het een bestuursbesluit, en daarmee bewijs dat het bestuur zich over de risico’s heeft gebogen. Zie ook wat de bestuurdersaansprakelijkheid onder NIS2 daarover regelt.
Die goedkeuring is bovendien praktisch. Een beleid dat het bestuur heeft vastgesteld, geeft de security officer mandaat om maatregelen af te dwingen bij afdelingen die liever hun eigen gang gaan.
Wat is het verschil tussen hoofdbeleid en themaspecifieke beleidsregels?
Het hoofdbeleid is het kaderdocument: richting, rollen en principes. Themaspecifieke beleidsregels werken één onderwerp uit voor de mensen die er dagelijks mee werken. Het verschil zit in publiek, houdbaarheid en wijzigingsfrequentie.
| Kenmerk | Hoofdbeleid | Themaspecifiek beleid |
|---|---|---|
| Doel | Richting en verantwoordelijkheden | Regels voor één onderwerp |
| Publiek | Bestuur en hele organisatie | Betrokken rollen en beheerders |
| Omvang | Kort, vijf tot tien pagina’s | Kort en concreet per onderwerp |
| Vaststelling | Bestuur | Beleidseigenaar, binnen het kader |
| Herziening | Jaarlijks | Bij wijziging in techniek of proces |
| Voorbeeld | Informatiebeveiligingsbeleid | Toegangsbeleid, cryptografiebeleid |
Die gelaagdheid houdt uw documentatie beheersbaar. Wijzigt uw wachtwoordlengte, dan past u het toegangsbeleid aan en hoeft het bestuur niet opnieuw bijeen te komen om het hoofdbeleid vast te stellen.
Welke themaspecifieke beleidsregels heeft u nodig?
Werk de gebieden uit die volgen uit uw risicoanalyse en uit de tien maatregelen van artikel 21. Voor de meeste organisaties komt dat neer op deze set.
| Beleidsregel | Dekt maatregelgebied | Kernvraag |
|---|---|---|
| Toegangsbeleid | 9 en 10 | Wie krijgt waartoe toegang, en hoe wordt dat ingetrokken |
| Cryptografiebeleid | 8 | Wat versleutelt u, met welke sterkte, en hoe beheert u sleutels |
| Back-up- en continuïteitsbeleid | 3 | Wat wordt bewaard, hoe lang, en hoe snel moet herstel lukken |
| Leveranciersbeleid | 4 | Welke eisen stelt u aan partijen in uw keten |
| Kwetsbaarheden- en wijzigingsbeleid | 5 | Binnen welke termijn patcht u, en wie keurt wijzigingen goed |
| Incidentbeleid | 2 | Wat is een incident, wie beslist, en wanneer meldt u |
| Personeelsbeleid informatiebeveiliging | 7 en 9 | Screening, training en afspraken bij uitdiensttreding |
Hoe zorgt u dat het beleid geen papieren tijger wordt?
De eerste voorwaarde is dat het beleid overeenkomt met de werkelijkheid. Schrijft u dat alle beheertoegang met MFA is beveiligd terwijl dat niet zo is, dan heeft u geen beleid maar een bekentenis. Beschrijf de gewenste situatie alleen als er een plan met datum onder ligt.
De tweede is bekendheid. Een beleid dat medewerkers nooit hebben gezien, wordt niet nageleefd. Neem het op in de introductie van nieuwe medewerkers en laat de kernregels jaarlijks terugkomen in uw bewustwordingstraining, met een presentielijst als bewijs.
De derde is toetsing. Controleer periodiek of de praktijk het beleid volgt, bijvoorbeeld met een steekproef op autorisaties of een test van een herstelprocedure. Die toetsing vult meteen maatregel 6 in, het beoordelen van de effectiviteit van uw maatregelen.
Hoe beheert u versies en herzieningen?
Geef elk document een versienummer, een datum, een eigenaar en een goedkeurder. Bewaar oude versies, want het verloop van versies laat zien dat uw managementsysteem leeft.
Herzie het hoofdbeleid minimaal jaarlijks. Herzie tussentijds bij een fusie of overname, bij een nieuw kernsysteem, na een significant incident en bij wijziging van wet- of regelgeving. Leg in het beleid zelf vast welke gebeurtenissen een herziening afdwingen.
Neem de herziening op in dezelfde jaarcyclus als uw directiebeoordeling, zodat beleid, risicoregister en verbeterplan in één vergadering worden vastgesteld. Dat scheelt overleg en levert één samenhangend bewijsstuk op. Het volledige overzicht van stukken staat in de NIS2 checklist.
Kunt u een ISO 27001-beleid hergebruiken?
Grotendeels wel. Wie ISO 27001 als basis voor NIS2 gebruikt, heeft het hoofdbeleid en de meeste themaspecifieke regels al liggen. De structuur van de norm sluit goed aan op de tien maatregelgebieden.
Vul aan op de punten die de norm niet dekt: de meldtermijnen van 24 en 72 uur richting het CSIRT en de toezichthouder, de registratieplicht, en de expliciete rol van het bestuur uit artikel 20. En bedenk dat NIS2 zelf geen certificering is. U kunt zich er niet voor laten certificeren, hoe compleet uw beleid ook is.
Veelgestelde vragen over het NIS2 beveiligingsbeleid
1. Is een informatiebeveiligingsbeleid verplicht onder NIS2?
Ja. Artikel 21 lid 2 noemt beleid inzake risicoanalyse en beveiliging van informatiesystemen als eerste maatregelgebied. De wet schrijft geen vaste inhoudsopgave voor, maar zonder vastgesteld beleid kunt u niet aantonen dat u de zorgplicht invult. Het beleid is bovendien het document waar uw procedures en registers hun grondslag in vinden.
2. Wie moet het beveiligingsbeleid goedkeuren?
Het bestuur. Artikel 20 legt de goedkeuring van de beveiligingsmaatregelen expliciet bij de leidinggevende organen, samen met toezicht op de uitvoering. Leg de goedkeuring vast met datum en handtekening of met een besluit in de notulen. Zonder die vastlegging telt het beleid richting de toezichthouder als concept.
3. Hoe lang moet een NIS2 beveiligingsbeleid zijn?
Het hoofdbeleid is meestal vijf tot tien pagina’s. Langer is zelden beter, omdat het bestuur en de medewerkers het dan niet meer lezen. Werk de details uit in themaspecifieke beleidsregels en procedures, zodat het hoofdbeleid het kader blijft en niet dichtslibt met technische instellingen die snel verouderen.
4. Hoe vaak moet het beleid worden herzien?
Minimaal jaarlijks, en tussentijds bij wezenlijke veranderingen zoals een overname, een nieuw kernsysteem, een significant incident of gewijzigde regelgeving. Leg de herzieningsfrequentie in het beleid zelf vast en houd een versiehistorie bij, want de opeenvolging van versies is voor een toezichthouder het bewijs dat het beleid leeft.
5. Wat is het verschil tussen beleid en een procedure?
Beleid legt vast wat u wilt bereiken en welke regels gelden. Een procedure beschrijft hoe iets stap voor stap wordt uitgevoerd en door wie. Beleid verandert zelden, procedures veranderen mee met systemen en processen. Voor NIS2 heeft u beide nodig: beleid als grondslag, procedures als uitvoering, registers als bewijs.
Conclusie
Een beveiligingsbeleid is geen verplicht nummer maar het scharnierpunt van uw hele NIS2-dossier. Het verbindt uw risicoanalyse met uw procedures, het geeft de uitvoering mandaat en het maakt zichtbaar dat het bestuur zijn rol heeft genomen. Een kort, actueel en vastgesteld beleid is meer waard dan een lijvig document dat niemand kent.
Wilt u niet vanaf een leeg document beginnen, dan bevat het NIS2 compliance pakket een uitgewerkt hoofdbeleid met de bijbehorende themaspecifieke beleidsregels, aangesloten op de stappen uit het NIS2 stappenplan. De losse NIS2 document templates zijn ook per onderwerp te gebruiken als u alleen een specifieke beleidsregel mist.
Verder lezen over NIS2
- Welke Logging En Monitoring Vraagt NIS2? NIS2 logging en monitoring praktisch uitgelegd: welke logbronnen u vastlegt, bewaartermijnen, kloksynchronisatie, alerting, en hoe uw logs de…
- Hoe Beoordeelt En Contracteert U Leveranciers Onder NIS2? Een werkend NIS2 leveranciersbeleid in vier stappen: leveranciersregister, risicoclassificatie, vragenlijst en beveiligingsbijlage bij het contract, plus periodieke herbeoordeling…
- Welke Rol Speelt Cryptografie En Encryptie In NIS2? NIS2 cryptografie en encryptie is maatregel 8 van artikel 21. Lees waar u versleuteling toepast in rust en…
