NIS2

Welke Rol Speelt Cryptografie En Encryptie In NIS2?

NIS2 cryptografie en encryptie is maatregel 8 van artikel 21. Lees waar u versleuteling toepast in rust en transport, hoe u sleutelbeheer regelt en wat er in uw cryptografiebeleid hoort.

admin 8 min. leestijd

Welke Rol Speelt Cryptografie En Encryptie In NIS2?

Een laptop die uit een auto wordt gestolen. Een back-upschijf die zoekraakt bij een verhuizing. Een aanvaller die een half jaar meekijkt op uw netwerk. In al deze situaties bepaalt één vraag hoe groot de schade werkelijk is: waren de gegevens versleuteld of lagen ze leesbaar op de schijf?

Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet, de Nederlandse omzetting van de Europese NIS2-richtlijn. Ruim 8.000 organisaties in Nederland moeten aantoonbaar passende maatregelen nemen. NIS2 cryptografie en encryptie vormen daarin maatregel 8 van de tien maatregelgebieden uit artikel 21. Veel organisaties gebruiken al versleuteling, maar kunnen niet uitleggen waar, waarom en op basis van welke keuzes.

Welke rol speelt cryptografie en encryptie in NIS2?

Artikel 21 lid 2 van NIS2 noemt tien maatregelgebieden. Punt 8 gaat over beleid en procedures inzake het gebruik van cryptografie en, waar passend, encryptie. Die formulering is bewust open. De wetgever schrijft geen algoritme, geen sleutellengte en geen leverancier voor.

Wat de wet wel vraagt, is dat u een keuze maakt en die keuze onderbouwt. Encryptie is namelijk geen doel op zich. Het is een van de weinige maatregelen die blijft werken nadat andere maatregelen hebben gefaald. Als een aanvaller langs uw firewall komt en toegang krijgt tot een database, bepaalt versleuteling of hij bruikbare gegevens buitmaakt of een blok onleesbare tekens.

Cryptografie hangt daarom samen met bijna alle andere maatregelen uit de tien maatregelen van artikel 21. Zonder versleutelde back-ups is uw herstelplan kwetsbaar. Zonder versleutelde verbindingen is multifactorauthenticatie te omzeilen. Zonder sleutelbeheer is encryptie schijnzekerheid.

Wat is het verschil tussen cryptografie en encryptie?

Cryptografie is het vakgebied, encryptie is één toepassing daarvan. Cryptografie omvat ook hashing (het onomkeerbaar omzetten van bijvoorbeeld wachtwoorden), digitale handtekeningen (aantonen dat een bestand niet is gewijzigd) en certificaten (aantonen dat een server is wie hij zegt te zijn).

Voor de praktijk betekent dit dat uw beleid breder moet zijn dan alleen versleuteling. Ook de vraag hoe u wachtwoorden opslaat, hoe u software-updates op echtheid controleert en hoe u certificaten vernieuwt, hoort thuis in dit beleid.

Waar past u encryptie precies toe?

Encryptie kent grofweg twee toestanden: gegevens in rust en gegevens tijdens transport. Gegevens in rust staan opgeslagen op een schijf, in een database of in een back-up. Gegevens in transport gaan over een netwerk, bijvoorbeeld tussen uw browser en een webserver.

De onderstaande tabel geeft per toepassing een passende maatregel. Gebruik hem als vertrekpunt voor uw eigen inventarisatie en pas hem aan op uw omgeving.

Toepassing Passende maatregel
Laptops en werkstations Volledige schijfversleuteling, standaard aan en centraal afgedwongen
Mobiele telefoons en tablets Apparaatversleuteling met pincode of biometrie, op afstand wisbaar
USB-sticks en externe schijven Versleutelde dragers verplicht, of gebruik van losse dragers blokkeren
Back-ups en archieven Versleuteling van de back-upset, sleutel apart van de back-up bewaard
Databases met persoonsgegevens Versleuteling op schijf- of kolomniveau, afhankelijk van gevoeligheid
Websites en portalen TLS met geldig certificaat, oude protocolversies uitgeschakeld
E-mail naar externe partijen Versleutelde verbinding, bij gevoelige inhoud aanvullend een beveiligde portal
Verbindingen met leveranciers Versleutelde tunnel of API over TLS, met wederzijdse authenticatie
Wachtwoorden in systemen Hashing met een modern algoritme en salt, nooit omkeerbaar opgeslagen
Thuiswerken en remote toegang Versleutelde verbinding gecombineerd met multifactorauthenticatie

Wat hoort er in een cryptografiebeleid?

Een cryptografiebeleid is geen technisch handboek. Het is een document van enkele pagina’s waarin het bestuur vastlegt welke regels gelden en wie ze bewaakt. De toezichthouder wil kunnen volgen hoe u tot uw keuzes bent gekomen.

  • Toepassingsgebied. Welke systemen, gegevenssoorten en locaties vallen onder het beleid, en welke uitdrukkelijk niet.
  • Classificatie. Welke gegevens zijn zo gevoelig dat versleuteling verplicht is, en waar volstaat een lichter regime.
  • Toegestane technieken. Welke algoritmen en minimale sleutellengtes u accepteert, en welke verouderde technieken u verbiedt.
  • Sleutelbeheer. Wie genereert, bewaart, roteert en vernietigt sleutels, en hoe voorkomt u dat één persoon alle sleutels heeft.
  • Certificaatbeheer. Wie bewaakt de looptijd van certificaten en hoe voorkomt u dat een verlopen certificaat een dienst platlegt.
  • Uitzonderingen. Hoe vraagt iemand een afwijking aan, wie keurt die goed en voor hoe lang geldt die.
  • Herziening. Wanneer beoordeelt u het beleid opnieuw, bijvoorbeeld jaarlijks of na een belangrijk incident.

Dit beleid staat niet los van uw andere documentatie. Het is een uitwerking van uw overkoepelende informatiebeveiligingsbeleid en hoort thuis in uw vaste documentatieset voor de zorgplicht.

Waarom is sleutelbeheer belangrijker dan het algoritme?

Moderne encryptie-algoritmen zijn in de praktijk niet het zwakke punt. Het zwakke punt is de sleutel. Een sterk versleutelde back-up waarvan de sleutel in hetzelfde bestandssysteem staat, biedt tegen ransomware nauwelijks bescherming.

Stel uzelf drie vragen. Waar staat de sleutel fysiek of logisch, en is dat gescheiden van de versleutelde gegevens? Wie kan bij de sleutel, en wordt dat gelogd? En wat gebeurt er als de enige persoon die de sleutel kent morgen uit dienst gaat?

Die laatste vraag raakt aan continuïteit. Verlies van sleutels betekent verlies van gegevens, ook zonder aanvaller. Neem sleutelherstel daarom expliciet op in uw back-up- en herstelprocedure en test het minstens één keer per jaar.

Hoe toont u aan dat uw encryptie werkt?

NIS2 is geen certificering. U kunt zich er niet voor laten certificeren. Wat wel telt, is dat u kunt aantonen dat uw maatregelen bestaan en werken. Maatregel 6 van artikel 21 vraagt expliciet om het beoordelen van de effectiviteit.

Bewijs is in dit geval vrij concreet. Een exportlijst uit uw beheersysteem die laat zien dat alle laptops versleuteld zijn. Een scanrapport dat aantoont dat uw websites geen verouderde protocolversies meer accepteren. Een logboek waarin sleutelrotaties zijn vastgelegd. Een testverslag van een herstel uit een versleutelde back-up.

Begin met een nulmeting. Een gap-analyse laat zien waar u nu staat, en het bijbehorende stappenplan vertaalt dat naar concrete acties met een eigenaar en een datum.

Hoe verhoudt dit zich tot de AVG?

De AVG noemt versleuteling als voorbeeld van een passende technische maatregel. NIS2 doet iets vergelijkbaars, maar met een andere invalshoek. De AVG beschermt persoonsgegevens, NIS2 beschermt de continuïteit en integriteit van uw dienstverlening.

In de praktijk overlappen ze sterk. Eén cryptografiebeleid kan beide doelen dienen, mits u in het beleid vastlegt dat het ook op persoonsgegevens ziet. De samenhang tussen NIS2 en de AVG voorkomt dat u twee gescheiden administraties bijhoudt.

Veelgestelde vragen over NIS2 cryptografie en encryptie

1. Verplicht NIS2 een specifiek encryptie-algoritme?

Nee. NIS2 schrijft geen algoritme, sleutellengte of leverancier voor. De richtlijn vraagt om beleid en procedures voor het gebruik van cryptografie en, waar passend, encryptie. U bepaalt zelf wat passend is op basis van uw risicoanalyse, en legt die onderbouwing vast zodat de toezichthouder uw afweging kan volgen.

2. Moet ik al mijn gegevens versleutelen?

Nee, dat is zelden proportioneel. Versleuteling kost beheerlast en kan prestaties beïnvloeden. Bepaal via classificatie welke gegevens gevoelig genoeg zijn. Persoonsgegevens, bedrijfsgeheimen, back-ups en alles wat de locatie van uw bedrijf verlaat, staan doorgaans bovenaan. Voor openbare informatie is versleuteling in rust meestal niet nodig.

3. Is HTTPS op mijn website voldoende voor NIS2?

Nee. HTTPS beschermt gegevens tijdens transport tussen browser en server, maar zegt niets over gegevens in rust, back-ups, laptops of interne verbindingen. Het is een noodzakelijk onderdeel, niet het geheel. Beoordeel daarnaast of verouderde protocolversies en zwakke cipher suites zijn uitgeschakeld.

4. Wie is verantwoordelijk voor het cryptografiebeleid?

Het bestuur keurt het beleid goed en houdt toezicht op de uitvoering, zoals artikel 20 van NIS2 vraagt. De dagelijkse uitvoering ligt bij IT of de securityfunctie. Leg in het beleid expliciet vast wie eigenaar is, wie sleutels beheert en wie uitzonderingen goedkeurt, zodat verantwoordelijkheden aantoonbaar belegd zijn.

5. Wat als een leverancier onze gegevens niet versleutelt?

Dan is dat een risico in uw toeleveringsketen, wat onder maatregel 4 van artikel 21 valt. Vraag leveranciers hoe zij gegevens in rust en in transport beschermen, leg de afspraken vast in een beveiligingsbijlage bij het contract en beoordeel dit periodiek opnieuw bij verlenging.

Conclusie

Cryptografie is binnen NIS2 geen technische bijzaak maar een van de tien maatregelgebieden waarop u wordt beoordeeld. De kern is niet welk algoritme u kiest, maar dat u bewust kiest, uw keuze vastlegt en kunt aantonen dat de maatregel daadwerkelijk overal is doorgevoerd. Begin bij de inventarisatie: welke gegevens heeft u, waar staan ze en wat gebeurt er als iemand ze in handen krijgt.

Wilt u niet vanaf nul beginnen, dan helpt een uitgewerkte basis. Het NIS2 compliance pakket bevat een cryptografiebeleid dat aansluit op de overige negen maatregelgebieden, en de 176 NIS2 document templates geven u de bijbehorende procedures en registraties. Via de digitale Coach werkt u stap voor stap toe naar een aantoonbaar ingerichte zorgplicht, in uw eigen tempo.

Verder lezen over NIS2

Alle artikelen over NIS2

NIS2

Cyberbeveiliging met kant-en-klare templates, Coach en kennisbank.

Pakket bekijken