De Tien Maatregelen Van NIS2 Artikel 21 Uitgelegd
De tien maatregelen van NIS2 artikel 21 vormen samen de zorgplicht. Per maatregel leest u wat de wet vraagt, wat u concreet regelt en welk document het bewijs vormt voor de toezichthouder.

De zorgplicht van NIS2 blijft abstract totdat u artikel 21 leest. Daar staat een lijst van tien maatregelgebieden die elke organisatie onder de wet moet invullen. De lijst is kort opgeschreven, maar achter elk punt gaat een set beleidsstukken, procedures en registraties schuil. De tien maatregelen van NIS2 artikel 21 zijn de kern van wat de toezichthouder komt controleren.
De Cyberbeveiligingswet, de Nederlandse omzetting van NIS2, geldt vanaf 15 augustus 2026 en raakt ruim 8.000 organisaties in Nederland. De wet schrijft geen techniek voor. Zij benoemt tien gebieden en verwacht dat u per gebied maatregelen kiest die passen bij uw risico’s. U maakt die vertaalslag zelf en moet hem kunnen uitleggen.
Welke tien maatregelen staan er in NIS2 artikel 21?
Artikel 21 lid 2 somt tien maatregelgebieden op, in korte formuleringen zonder toelichting. Dat is bewust: een ziekenhuis en een drinkwaterbedrijf lopen andere risico’s. Voor iedereen geldt wel dat u per gebied iets regelt en dat schriftelijk kunt aantonen.
De tabel hieronder geeft het overzicht: per maatregel ziet u welk document doorgaans het bewijs vormt. Daarna werken we ze een voor een uit. Wilt u eerst het grotere plaatje, lees dan wat de zorgplicht binnen NIS2 inhoudt.
| # | Maatregel | Bewijs in uw documentatie |
|---|---|---|
| 1 | Risicoanalyse en beveiliging van informatiesystemen | Risicoanalyse en informatiebeveiligingsbeleid |
| 2 | Incidentbehandeling | Incidentprocedure en incidentregister |
| 3 | Bedrijfscontinuïteit, back-upbeheer en crisisbeheer | Continuïteitsplan, back-upbeleid, testverslagen |
| 4 | Beveiliging van de toeleveringsketen | Leveranciersbeleid en contractafspraken |
| 5 | Verwerving, ontwikkeling en onderhoud van systemen | Wijzigingsbeheer en kwetsbaarhedenbeheer |
| 6 | Beoordelen van de effectiviteit van maatregelen | Auditplan en auditverslagen |
| 7 | Cyberhygiëne en beveiligingstrainingen | Trainingsplan en deelnameregistratie |
| 8 | Cryptografie en encryptie | Cryptografiebeleid en sleutelbeheer |
| 9 | Personeelsbeveiliging, toegangsbeleid en assetbeheer | Toegangsbeleid en assetregister |
| 10 | Multifactorauthenticatie en beveiligde communicatie | Authenticatiebeleid en configuratieoverzicht |
1. Risicoanalyse en beveiliging van informatiesystemen
De wet vraagt dat u de risico’s voor uw netwerk- en informatiesystemen systematisch in kaart brengt en daar beleid op baseert. U stelt vast welke processen en systemen kritiek zijn, welke dreigingen daarop van toepassing zijn en welke gevolgen een verstoring heeft. Daarna bepaalt u welke risico’s u accepteert en welke u afdekt.
Het bewijs bestaat uit een gedocumenteerde risicoanalyse met een herkenbare methode en een informatiebeveiligingsbeleid dat het bestuur heeft vastgesteld. Zonder die basis zijn de andere negen maatregelen niet te onderbouwen.
2. Incidentbehandeling
U moet incidenten kunnen herkennen, beoordelen, afhandelen en registreren. Wie incidenten niet gestructureerd afhandelt, haalt de meldtermijnen niet. Regel dus wie een melding ontvangt, wie beoordeelt of een incident significant is en wie extern communiceert.
Het bewijs is een incidentprocedure met rollen en escalatiepaden, plus een incidentregister waarin ook kleine incidenten staan. Dat register laat zien dat de procedure echt wordt gebruikt. Meer hierover in het artikel over de meldplicht binnen NIS2.
3. Bedrijfscontinuïteit, back-upbeheer en crisisbeheer
NIS2 verlangt dat u uw dienstverlening kunt voortzetten of snel kunt herstellen na een verstoring. U legt per proces vast welke hersteltijd acceptabel is, hoe vaak u back-ups maakt en waar die staan. Crisisbeheer gaat verder: wie neemt de leiding en hoe communiceert u met klanten en toezichthouders.
Het bewijs bestaat uit een continuïteitsplan, een back-upbeleid en verslagen van tests. Een back-up die nooit is teruggezet is geen aantoonbare maatregel.
4. Beveiliging van de toeleveringsketen
U bent verantwoordelijk voor de beveiliging van de diensten die u afneemt. Dat betekent dat u leveranciers beoordeelt, afspraken vastlegt in contracten en controleert of die worden nagekomen. Denk aan hostingpartijen, softwareleveranciers en beheerders met toegang tot uw systemen.
Het bewijs is een leveranciersbeleid met beoordelingscriteria, een overzicht van kritieke leveranciers en de contractuele beveiligingsafspraken. Dit raakt ook bedrijven die zelf buiten de wet vallen, zie NIS2 en de toeleveringsketen.
5. Verwerving, ontwikkeling en onderhoud van systemen
Beveiliging loopt mee vanaf de aanschaf of bouw van een systeem tot het moment dat u het uitfaseert. Daaronder valt kwetsbaarhedenbeheer: weten welke kwetsbaarheden in uw systemen zitten, hoe snel u patcht en hoe u meldingen daarover opvolgt.
Het bewijs is een procedure voor wijzigingsbeheer, beveiligingseisen in inkooptrajecten en een kwetsbaarhedenoverzicht met doorlooptijden. Registreer ook de uitzonderingen, met reden en compenserende maatregel.
6. Beoordelen van de effectiviteit van maatregelen
Maatregelen invoeren is niet genoeg, u moet toetsen of ze werken. Dat kan met interne audits, technische tests, oefeningen en een periodieke beoordeling door het bestuur. De wet noemt geen frequentie, maar een jaarlijkse cyclus is goed uitlegbaar.
Het bewijs is een auditplan, auditverslagen met bevindingen en verbeteracties met eigenaar en termijn. Juist die opvolging laat zien dat uw beveiliging niet stilstaat.
7. Cyberhygiëne en beveiligingstrainingen
Medewerkers moeten weten hoe zij veilig werken en hoe zij een verdacht signaal melden. Cyberhygiëne omvat de basisregels: sterke wachtwoorden, apparaten vergrendelen, phishing herkennen en geen software installeren buiten de afspraken om.
Het bewijs is een trainingsplan, het lesmateriaal en een deelnameregistratie. Voor bestuurders geldt een eigen verplichting, uitgewerkt in de trainingsplicht voor bestuurders.
8. Cryptografie en encryptie
U legt vast wanneer u gegevens versleutelt, met welke sterkte en hoe u sleutels beheert. Denk aan laptops en mobiele apparaten, back-ups en gegevens die over het internet gaan. Sleutelbeheer ontbreekt in de praktijk het vaakst: wie beheert de sleutels en wat gebeurt er als die persoon vertrekt.
Het bewijs is een cryptografiebeleid dat aangeeft welke gegevens versleuteld moeten zijn, plus een beschrijving van het sleutelbeheer.
9. Personeelsbeveiliging, toegangsbeleid en assetbeheer
Deze maatregel bundelt drie samenhangende onderwerpen. Personeelsbeveiliging gaat over screening, geheimhouding en een correcte uitdiensttreding. Toegangsbeleid gaat over wie welke rechten heeft en hoe u dat periodiek controleert. Assetbeheer gaat over weten welke systemen, apparaten en gegevens u hebt.
Het bewijs bestaat uit een toegangsbeleid met een periodieke rechtenreview, een actueel assetregister en afspraken rond in- en uitdiensttreding. Een assetregister dat niet klopt ondermijnt bijna alle andere maatregelen.
10. Multifactorauthenticatie en beveiligde communicatie
De wet noemt multifactorauthenticatie expliciet, samen met beveiligde spraak-, video- en tekstcommunicatie en beveiligde noodcommunicatie. Dat laatste telt tijdens een incident: als uw e-mail plat ligt, moet u nog kunnen overleggen.
Het bewijs is een authenticatiebeleid waarin staat voor welke systemen en rollen meervoudige authenticatie verplicht is, met een overzicht van de configuratie.
In welke volgorde pakt u de tien maatregelen aan?
Werk de lijst niet stug van boven naar beneden af. De maatregelen hangen samen en enkele leveren informatie op die u bij de rest nodig hebt.
- Stap 1. Bepaal uw scope en positie. Stel vast of u onder de wet valt en of u essentieel of belangrijk bent, want dat bepaalt het toezichtregime.
- Stap 2. Maak assetregister en risicoanalyse. Zonder overzicht van systemen en risico’s kunt u geen maatregel onderbouwen.
- Stap 3. Richt incidentbehandeling en continuïteit in. Dit hebt u het hardst nodig op de dag dat er iets misgaat.
- Stap 4. Vul de rest in en toets. Werk beleid uit, voer het in en plan meteen de eerste beoordeling.
Het NIS2 compliance pakket volgt deze route, met beoordelingsvragen en documenten. Wilt u alleen documentatie, dan dekken de 176 NIS2 document templates de tien gebieden. Voor een zelftest gebruikt u de NIS2 checklist.
Veelgestelde vragen over de tien maatregelen van NIS2
1. Wat staat er precies in artikel 21 van NIS2?
Artikel 21 beschrijft de zorgplicht. Lid 1 bepaalt dat maatregelen passend en evenredig moeten zijn bij de risico’s die u loopt. Lid 2 somt tien maatregelgebieden op die u minimaal moet afdekken, van risicoanalyse tot multifactorauthenticatie. Het artikel schrijft geen specifieke techniek, product of leverancier voor.
2. Zijn de tien maatregelen verplicht voor elke organisatie?
Ja, alle tien gebieden gelden voor elke organisatie die onder de Cyberbeveiligingswet valt, of u nu als essentiële of als belangrijke entiteit bent aangemerkt. Wat verschilt is de invulling en de manier van toezicht. De diepgang mag u afstemmen op de omvang van uw organisatie en de risico’s die u loopt.
3. Welke documenten heb ik nodig voor de zorgplicht?
In de basis: een risicoanalyse, informatiebeveiligingsbeleid, incidentprocedure, continuïteits- en back-upplan, leveranciersbeleid, toegangsbeleid, assetregister, cryptografiebeleid, trainingsplan en auditplan. Daarnaast registraties die aantonen dat u ze gebruikt, zoals incidentmeldingen, testverslagen en deelnamelijsten van trainingen.
4. Dekt ISO 27001 de tien maatregelen van artikel 21?
Voor een groot deel wel. Een werkend managementsysteem volgens ISO 27001 raakt vrijwel alle tien gebieden. U moet daarna nog de NIS2-specifieke onderdelen toevoegen, waaronder de meldplicht met vaste termijnen, de registratieplicht en de bestuursverplichtingen. Zie ISO 27001 als basis voor NIS2.
5. Wie is binnen de organisatie verantwoordelijk voor de maatregelen?
Het bestuur. Artikel 20 bepaalt dat het bestuur de maatregelen goedkeurt, toezicht houdt op de uitvoering en aantoonbaar scholing volgt. De uitvoering kunt u beleggen bij een verantwoordelijke voor informatiebeveiliging of bij een externe partij, maar de eindverantwoordelijkheid blijft bij het bestuur.
Conclusie
De tien maatregelen van artikel 21 zijn geen checklist die u in een middag afvinkt. Zij vragen om beleid dat is vastgesteld, procedures die worden gebruikt en registraties die laten zien dat het werkt. De wet laat u vrij in de invulling, maar niet in de vraag of u per gebied iets geregeld hebt.
Begin met overzicht en werk van daaruit naar documentatie en bewijs. Wie nu start, kan de maatregelen rustig invoeren voordat de Cyberbeveiligingswet vanaf 15 augustus 2026 geldt. Het NIS2 compliance pakket begeleidt u door de tien gebieden, met documenten die u alleen nog op uw eigen organisatie afstemt. Pakketten en prijzen staan in de webshop.
Verder lezen over NIS2
- Welke Logging En Monitoring Vraagt NIS2? NIS2 logging en monitoring praktisch uitgelegd: welke logbronnen u vastlegt, bewaartermijnen, kloksynchronisatie, alerting, en hoe uw logs de…
- Hoe Beoordeelt En Contracteert U Leveranciers Onder NIS2? Een werkend NIS2 leveranciersbeleid in vier stappen: leveranciersregister, risicoclassificatie, vragenlijst en beveiligingsbijlage bij het contract, plus periodieke herbeoordeling…
- Welke Rol Speelt Cryptografie En Encryptie In NIS2? NIS2 cryptografie en encryptie is maatregel 8 van artikel 21. Lees waar u versleuteling toepast in rust en…
