NIS2 Scoring
NLNederland · Nederlands
een dienst vanSightadel

Kennisbank Cyberbeveiligingswet

De zorgplicht: tien maatregelen en hun uitwerking

Artikel 21 Cbw verplicht essentiële en belangrijke entiteiten om passende en evenredige maatregelen te nemen. Het Cyberbeveiligingsbesluit maakt concreet wat daar minimaal bij hoort. Dat maakt de Nederlandse zorgplicht een stuk tastbaarder dan de richtlijn zelf.

Bijgewerkt: oktober 2026 · Grondslag: Cyberbeveiligingswet (Cbw) en Cyberbeveiligingsbesluit (Cbb)

De kern van artikel 21 Cbw

De zorgplicht vraagt om technische, operationele en organisatorische maatregelen om de risico’s voor uw netwerk- en informatiesystemen te beheersen, en om incidenten te voorkomen of de gevolgen ervan te beperken (art. 21 lid 1 Cbw). Het beveiligingsniveau moet passen bij de risico’s. U houdt rekening met de stand van de techniek, de kosten en, waar dat past, Europese en internationale normen (art. 21 lid 2 Cbw).

Evenredig betekent: hoe groter uw blootstelling, uw omvang en de mogelijke maatschappelijke en economische gevolgen van een incident, hoe zwaarder de maatregelen. Een regionale groothandel in levensmiddelen hoeft niet hetzelfde te doen als een netbeheerder. Wel moeten beide de afweging kunnen laten zien.

De maatregelen gaan uit van alle gevaren. Het gaat dus niet alleen om hackers, maar ook om brand, stroomuitval, fouten van medewerkers en de fysieke omgeving van uw systemen (art. 21 lid 3 Cbw).

De tien maatregelen uit artikel 21 lid 3

De wet noemt tien onderwerpen die de maatregelen ten minste moeten omvatten. Het Cyberbeveiligingsbesluit werkt ze uit in de artikelen 6 tot en met 18. Artikel 5 Cbb bepaalt dat u die artikelen in elk geval moet naleven.

Art. 21 lid 3 CbwOnderwerpUitwerking in het Cbb
onder aBeleid voor risicoanalyse en beveiliging van informatiesystemenart. 6 (beveiligingsbeleid) en art. 7 (risicomanagement)
onder bIncidentenbehandelingart. 8
onder cBedrijfscontinuïteit, back-ups, herstelplannen, crisisbeheerart. 9
onder dBeveiliging van de toeleveringsketenart. 10
onder eBeveiliging bij aanschaf, ontwikkeling en onderhoud, inclusief kwetsbaarhedenart. 11, aangevuld met art. 17 (beveiligingsadviezen en dreigingsinformatie)
onder fBeoordelen of maatregelen effectief zijnart. 18 (evaluatie)
onder gCyberhygiëne en opleidingart. 12
onder hCryptografie en versleutelingart. 13
onder iPersoneel, toegangsbeleid en beheer van assetsart. 14, 15 en 16
onder jMultifactorauthenticatie, beveiligde communicatie en noodcommunicatievalt onder de wet zelf; ‘wanneer gepast’

Het besluit spreekt steeds over beleid, processen, procedures en plannen. Beleid zegt wat u wilt bereiken en waarom; procedures en plannen beschrijven hoe. Door beleid schriftelijk vast te leggen, laat u zien dat u over de invulling heeft nagedacht en waarom die passend is.

Voor digitale aanbieders geldt de EU-verordening

Voor een groep digitale dienstverleners geldt niet het Cbb, maar rechtstreeks Uitvoeringsverordening (EU) 2024/2690 (art. 4 Cbb). Het gaat om DNS-dienstverleners, registers voor topleveldomeinnamen, aanbieders van cloud- en datacenterdiensten, CDN’s, managed services en managed security services, onlinemarktplaatsen, zoekmachines, sociale netwerken en verleners van vertrouwensdiensten. Voor hen gelden de artikelen 6 tot en met 18 Cbb niet. De verordening is op onderdelen gedetailleerder; neem de bijlage ervan als uitgangspunt voor uw maatregelen.

Toeleveringsketen en het weren van leveranciers

Bij de keten kijkt u volgens artikel 21 lid 4 Cbw naar de specifieke kwetsbaarheden van elke rechtstreekse leverancier, naar de kwaliteit van hun producten en beveiligingspraktijken en naar Europese risicobeoordelingen van kritieke ketens. Concreet betekent dat: een overzicht van kritieke leveranciers, beveiligingseisen in contracten en een periodieke beoordeling.

Daarnaast kent de Nederlandse wet een eigen instrument. Artikel 21a Cbw maakt het mogelijk om producten en diensten van bepaalde leveranciers te weren als dat nodig is voor de nationale veiligheid. Voor aanbieders van telecommunicatie geldt dit artikel niet. Houd bij aanschaf rekening met de mogelijkheid dat een leverancier later wordt geweerd, en vermijd waar dat kan een volledige afhankelijkheid van één partij.

ISO 27001 en bewijs

De Cbw en het Cbb verplichten geen certificering en schrijven ISO/IEC 27001 niet voor. Wel laat artikel 21 lid 2 Cbw ruimte voor Europese en internationale normen. Een ingericht ISMS volgens ISO 27001 dekt een groot deel van de tien onderwerpen en maakt het bewijs eenvoudiger. Leg wel vast hoe uw maatregelen aansluiten op de artikelen 6 tot en met 18 Cbb, want daar kijkt een toezichthouder naar.

Wat telt als bewijs? Een door het bestuur goedgekeurd beleid, een actuele risicoanalyse, verslagen van hersteltests, trainingsregistraties, een leveranciersoverzicht met beoordelingen en de uitkomsten van interne audits. Het bestuur moet de maatregelen goedkeuren (art. 24 lid 1 Cbw); daarover meer op de pagina over het bestuur.

Let op: de zorgplicht en de meldplicht gelden sinds 15 augustus 2026 zonder algemene overgangstermijn. Wie nog moet beginnen, begint dus met de punten die het snelst risico wegnemen: multifactorauthenticatie, geteste back-ups, actuele updates en een werkende incidentprocedure.

Een werkbare volgorde

  1. Overzicht: inventariseer systemen, gegevens, leveranciers en kritieke processen.
  2. Risicoanalyse: bepaal waar de grootste risico’s zitten en welke maatregelen ontbreken.
  3. Snelle winst: MFA, back-ups, patchbeleid en incidentprocedure.
  4. Beleid en goedkeuring: leg beleid en maatregelen vast en laat het bestuur ze goedkeuren.
  5. Verdieping: continuïteit, keten, cryptografie en toegangsbeheer over de komende maanden.
  6. Evaluatie: toets de werking volgens artikel 18 Cbb en stuur bij.

Hoe ver u bent per onderwerp, ziet u in de NIS2-scan. De volledige tekst van het besluit staat in het Staatsblad 2026, 189.

Veelgestelde vragen

Is ISO 27001-certificering verplicht onder de Cbw?

Nee. De wet en het besluit schrijven geen certificering voor. Artikel 21 lid 2 Cbw laat wel rekening houden met internationale normen, en een ISMS volgens ISO 27001 maakt het bewijs eenvoudiger.

Welke regels gelden voor een clouddienstverlener?

Voor cloud, datacenters, managed services en de andere digitale aanbieders uit artikel 4 Cbb geldt rechtstreeks Uitvoeringsverordening (EU) 2024/2690, en niet de artikelen 6 tot en met 18 Cbb.

Is er een overgangstermijn voor de zorgplicht?

Nee, niet in het algemeen. De zorgplicht geldt sinds 15 augustus 2026. Alleen voor aangewezen instellingen voor hoger onderwijs geldt een termijn van 36 maanden na aanwijzing (art. 97 Cbw).

Wat betekent ‘alle gevaren’?

Dat de maatregelen niet alleen tegen aanvallen beschermen, maar ook tegen bijvoorbeeld brand, stroomuitval, menselijke fouten en risico’s in de fysieke omgeving van uw systemen (art. 21 lid 3 Cbw).