NIS2

Wat Is De Zorgplicht Binnen NIS2?

De NIS2 zorgplicht uit artikel 21 kent tien maatregelgebieden. Lees per gebied wat het praktisch betekent, hoe proportionaliteit werkt en waarom documentatie uw bewijsmiddel is.

admin bijgewerkt op 13 augustus 2026 8 min. leestijd

Wat Is De Zorgplicht Binnen NIS2?

Van de drie verplichtingen onder NIS2 is de zorgplicht veruit de grootste. De registratieplicht regelt u in een middag en de meldplicht is vooral een kwestie van proces. De zorgplicht raakt daarentegen uw hele organisatie, van uw serverruimte tot uw inkoopcontracten en uw bestuurskamer.

De NIS2 zorgplicht staat in artikel 21 van de richtlijn en telt tien maatregelgebieden. Die gelden onverkort vanaf 15 augustus 2026, wanneer de Cyberbeveiligingswet in werking treedt, en zijn identiek voor essentiële en belangrijke entiteiten. Er is geen lichte variant en geen keuzemenu.

Wat is de zorgplicht binnen NIS2?

De zorgplicht is een resultaatgerichte verplichting: u moet uw risico’s beheersen en de gevolgen van incidenten beperken. De wet schrijft geen specifieke producten of technieken voor. Wat wél vastligt, zijn de gebieden die u moet afdekken.

Belangrijk is dat de zorgplicht verder gaat dan IT alleen. Artikel 21 spreekt van technische, operationele en organisatorische maatregelen. Beleid, rollen, contracten, training en oefeningen tellen dus net zo goed mee als firewalls en back-ups.

Een tweede punt dat vaak wordt onderschat: de zorgplicht geldt voor uw netwerk- en informatiesystemen als geheel. Ook productieomgevingen, procesbesturing en logistieke systemen vallen eronder, niet alleen uw kantoorautomatisering.

Welke tien maatregelgebieden noemt artikel 21?

Onderstaande tabel zet de tien gebieden op een rij met daarbij wat het in de praktijk van u vraagt.

Nr. Maatregelgebied Wat dit praktisch betekent
1 Risicoanalyse en beveiliging van informatiesystemen Een vastgestelde risicoanalyse en informatiebeveiligingsbeleid, periodiek herzien en goedgekeurd
2 Incidentbehandeling Een procedure voor detectie, beoordeling, afhandeling en evaluatie van incidenten, met vaste rollen
3 Bedrijfscontinuïteit, back-upbeheer en crisisbeheer Getest back-upbeleid, herstelscenario’s, continuïteitsplan en een crisisorganisatie
4 Beveiliging van de toeleveringsketen Leveranciers in beeld, risicobeoordeling per leverancier en beveiligingsafspraken in contracten
5 Beveiliging bij verwerving, ontwikkeling en onderhoud, inclusief kwetsbaarhedenbeheer Beveiligingseisen bij inkoop en ontwikkeling, patchbeleid en een proces voor kwetsbaarheden
6 Beoordelen van de effectiviteit van de maatregelen Metingen, interne audits, tests en een terugkoppeling naar het bestuur
7 Cyberhygiëne en beveiligingstrainingen Basisregels voor alle medewerkers, een terugkerend bewustwordingsprogramma en scholing voor het bestuur
8 Cryptografie en encryptie Beleid voor versleuteling van gegevens in rust en tijdens transport, inclusief sleutelbeheer
9 Personeelsbeveiliging, toegangsbeleid en assetbeheer Screening waar passend, rolgebaseerde toegang, in- en uitdiensttreding en een actueel assetregister
10 Multifactorauthenticatie en beveiligde communicatie MFA op kritieke toegang, beveiligde spraak-, video- en tekstcommunicatie en noodcommunicatie

De volledige uitwerking per gebied staat in het artikel over de tien maatregelen van artikel 21. Twee gebieden verdienen extra aandacht, omdat organisaties daar het vaakst blijven steken.

Waarom zijn de keten en de effectiviteitsmeting het lastigst?

Maatregel vier gaat over uw leveranciers en dus over risico’s buiten uw eigen muren. U moet weten welke leveranciers kritiek zijn voor uw dienstverlening, hun beveiliging beoordelen en afspraken vastleggen. Dat raakt inkoop en juridische zaken, niet alleen IT. Hoe u dat aanpakt staat in het artikel over de beveiliging van de toeleveringsketen.

Maatregel zes vraagt dat u beoordeelt of uw maatregelen daadwerkelijk werken. Beleid hebben is niet genoeg: u moet meten, testen en bijsturen. Denk aan hersteltests van back-ups, interne audits, een phishingtest of een controle op toegangsrechten. Zonder die stap heeft u papier zonder bewijs.

Wat betekent proportionaliteit precies?

Proportionaliteit betekent dat de diepgang van uw maatregelen past bij uw situatie. Artikel 21 noemt daarbij factoren als de stand van de techniek, de kosten van uitvoering, uw omvang en de ernst van de risico’s die u loopt.

Concreet: een ziekenhuis met duizenden medewerkers en een 24-uursproces zal zijn continuïteitsbeheer veel verder uitwerken dan een middelgrote afvalverwerker. Beide moeten echter een continuïteitsplan hebben, en beide moeten kunnen uitleggen waarom hun invulling passend is.

  • Proportioneel is niet optioneel. U mag de diepgang bepalen, niet of u een maatregelgebied invult.
  • Uw risicoanalyse is de onderbouwing. Daaruit volgt waarom een maatregel licht of zwaar is ingericht.
  • Verschil per systeem mag. Zwaardere maatregelen voor kritieke systemen, lichtere voor systemen met beperkte impact.
  • Kosten zijn een factor, geen excuus. Een maatregel weglaten omdat die geld kost is geen houdbare motivering.
  • Leg de afweging vast. Een niet-vastgelegde afweging bestaat in een inspectie niet.

Waarom is aantoonbaarheid de kern van de zorgplicht?

Bij een inspectie of na een incident stelt de toezichthouder in feite één vraag: laat maar zien. Niet wat u van plan bent, maar wat er ligt en wat er is gedaan. Documentatie is daarbij uw bewijsmiddel.

Dat maakt aantoonbaarheid geen administratieve bijzaak, maar het hart van de zorgplicht. Een maatregel die u niet kunt aantonen, telt in de praktijk niet mee. Denk aan vastgesteld beleid met een datum en een eigenaar, notulen waarin het bestuur de maatregelen goedkeurt, verslagen van hersteltests, presentielijsten van trainingen, auditrapporten en een register van kwetsbaarheden met opvolging.

Let hierbij op de rol van het bestuur. Artikel 20 verplicht bestuurders om de maatregelen goed te keuren, toe te zien op de uitvoering en aantoonbaar scholing te volgen. Ook die scholing is dus documentatie, zoals beschreven in het artikel over cyberkennis en training voor bestuurders.

Hoe verhoudt de zorgplicht zich tot ISO 27001?

De maatregelgebieden van artikel 21 sluiten grotendeels aan bij de structuur van een managementsysteem voor informatiebeveiliging. Wie ISO 27001 heeft ingericht, herkent risicoanalyse, toegangsbeleid, leveranciersbeheer, incidentbehandeling en interne audits direct terug.

Toch is het geen één-op-één-vertaling. NIS2 legt eigen accenten, onder meer op de meldtermijnen, op de rol van het bestuur en op de reikwijdte van uw systemen. Bovendien is NIS2 geen certificering: u kunt zich er niet voor laten certificeren en een ISO-certificaat betekent niet automatisch dat u voldoet. Hoe u een bestaand managementsysteem gebruikt als basis staat in het artikel over ISO 27001 als basis voor NIS2.

Hoe pakt u de zorgplicht aan?

Begin bij de scope en de risicoanalyse. Bepaal welke diensten en systemen onder de wet vallen, breng uw risico’s in kaart en laat die analyse vaststellen door het bestuur. Alles wat daarna komt, verwijst terug naar dat document.

Werk vervolgens de tien gebieden af in volgorde van risico, niet in volgorde van gemak. Koppel aan elk gebied een eigenaar, een document en een bewijsstuk. Weet u nog niet zeker of u onder de wet valt, loop dan eerst de stappen door uit het artikel val ik onder NIS2. En houd er rekening mee dat de zorgplicht identiek is voor beide categorieën, zoals toegelicht bij de essentiële en belangrijke entiteit.

Het NIS2 compliance pakket volgt precies die volgorde, met 176 NIS2 document templates voor het beleid, de procedures en de registraties die bij elk maatregelgebied horen.

Veelgestelde vragen over de NIS2 zorgplicht

1. Wat houdt de zorgplicht van NIS2 in?

De zorgplicht verplicht u passende technische, operationele en organisatorische maatregelen te nemen om risico’s voor uw netwerk- en informatiesystemen te beheersen en de gevolgen van incidenten te beperken. Artikel 21 noemt tien verplichte maatregelgebieden. U bepaalt zelf de diepgang, maar u moet alle tien gebieden invullen en kunnen aantonen.

2. Gelden alle tien maatregelen voor elke organisatie?

Ja. Alle tien maatregelgebieden gelden voor zowel essentiële als belangrijke entiteiten. Proportionaliteit gaat over de diepgang van de invulling, niet over de vraag of u een gebied mag overslaan. Kunt u een gebied beperkt invullen, dan onderbouwt u dat met uw risicoanalyse en legt u die afweging schriftelijk vast.

3. Hoe toon ik aan dat ik aan de zorgplicht voldoe?

Met documentatie en bewijs van uitvoering. Denk aan vastgesteld beleid met datum en eigenaar, een goedgekeurde risicoanalyse, notulen van bestuurlijke goedkeuring, verslagen van hersteltests, auditrapporten, trainingsregistraties en een kwetsbaarhedenregister met opvolging. Een maatregel die u niet kunt laten zien, telt bij een inspectie in de praktijk niet mee.

4. Is de zorgplicht hetzelfde als ISO 27001?

Nee. De maatregelgebieden overlappen sterk met een managementsysteem voor informatiebeveiliging, maar NIS2 legt eigen accenten op meldtermijnen, bestuursverantwoordelijkheid en de reikwijdte van systemen. NIS2 is bovendien geen certificering: u kunt zich er niet voor laten certificeren, en een ISO-certificaat betekent niet automatisch dat u aan de wet voldoet.

5. Waar begin ik met de zorgplicht?

Begin bij de scope en de risicoanalyse. Bepaal welke diensten en systemen onder de wet vallen, breng de risico’s in kaart en laat de analyse vaststellen door het bestuur. Werk daarna de tien maatregelgebieden af in volgorde van risico en koppel aan elk gebied een eigenaar, een document en een bewijsstuk.

Conclusie

De NIS2 zorgplicht is geen checklist die u afvinkt, maar een samenhangend geheel van tien maatregelgebieden dat u afstemt op uw eigen risico’s. Proportionaliteit geeft u ruimte in de diepgang, niet in de dekking. Alle tien gebieden moeten belegd zijn, met een eigenaar en een onderbouwing.

Onthoud vooral dat documentatie uw bewijsmiddel is. Wat u niet kunt laten zien, bestaat niet in een inspectie of in een incidentonderzoek. Begin daarom vroeg, leg uw afwegingen vast en houd het dossier actueel. Met de digitale Coach werkt u de tien gebieden stap voor stap uit en bouwt u het bewijs op waarmee u vanaf 15 augustus 2026 kunt aantonen dat u voldoet.

Verder lezen over NIS2

Alle artikelen over NIS2

NIS2

Cyberbeveiliging met kant-en-klare templates, Coach en kennisbank.

Pakket bekijken