Naar de inhoud
esif.nl, kennisbank security en intelligence

Wetgeving

Zorgplicht

Bijgewerkt op · Door Maarten van den Bos

Zorgplicht is de verplichting uit artikel 21 van de Cyberbeveiligingswet om passende en evenredige technische, operationele en organisatorische maatregelen te nemen tegen risico's voor netwerk- en informatiesystemen. De zorgplicht geldt voor essentiële en belangrijke entiteiten en omvat minimaal 10 onderwerpen, van risicoanalyse en incidentenbehandeling tot beveiliging van de toeleveringsketen en cryptografie.

Wat is de zorgplicht in de Cyberbeveiligingswet?

De zorgplicht is de kern van de Cyberbeveiligingswet (Cbw), de Nederlandse uitwerking van de Europese NIS2-richtlijn. De wet is op 15 augustus 2026 in werking getreden. Artikel 21 bepaalt dat een essentiële of belangrijke entiteit maatregelen neemt om de risico’s voor haar netwerk- en informatiesystemen te beheersen. Met die maatregelen moet de organisatie ook incidenten voorkomen of de gevolgen voor afnemers en andere diensten beperken.

De wet schrijft geen vaste lijst met producten of tools voor. “Passend en evenredig” betekent dat het beveiligingsniveau aansluit op de risico’s. Volgens artikel 21, tweede lid, houdt een organisatie rekening met de stand van de techniek, de uitvoeringskosten en Europese en internationale normen, zoals ISO 27001. Ook de omvang van de organisatie, de kans op incidenten en de maatschappelijke en economische gevolgen tellen mee.

De zorgplicht staat niet los van de andere plichten uit de wet. Een organisatie die onder de Cbw valt, meldt ook significante incidenten (meldplicht) en registreert zich bij het NCSC (registratieplicht). Volgens het NCSC stelt de wet eisen aan ruim 8.000 organisaties die essentiële of belangrijke diensten verlenen (bron: NCSC, 2026).

Het woord zorgplicht komt ook in andere wetten voor, zoals de Omgevingswet. Op deze pagina gaat het alleen om de zorgplicht voor informatiebeveiliging uit de Cyberbeveiligingswet.

Hoe werkt de zorgplicht?

Artikel 21, derde lid, noemt 10 onderwerpen die de maatregelen ten minste moeten omvatten. De aanpak moet alle gevaren omvatten, dus ook de fysieke omgeving van de systemen.

  1. Stel beleid op voor risicoanalyse en de beveiliging van informatiesystemen.
  2. Richt incidentenbehandeling in, zie incident response.
  3. Regel bedrijfscontinuïteit, zoals back-upbeheer en herstelplannen, en crisisbeheer.
  4. Beveilig de toeleveringsketen, inclusief de relatie met directe leveranciers en dienstverleners.
  5. Beveilig het aanschaffen, ontwikkelen en onderhouden van systemen, inclusief het omgaan met kwetsbaarheden.
  6. Beoordeel met beleid en procedures of de maatregelen effectief zijn.
  7. Pas basispraktijken voor cyberhygiëne toe en train medewerkers in cybersecurity.
  8. Leg beleid vast voor het gebruik van cryptografie en, waar nodig, encryptie.
  9. Regel personeelsbeveiliging, toegangsbeleid en het beheer van assets.
  10. Gebruik waar passend multifactorauthenticatie of continue authenticatie en beveiligde communicatie, ook voor noodsituaties.

Het bestuur keurt de maatregelen goed (artikel 24, eerste lid). Ieder bestuurslid moet kennis en vaardigheden hebben om risico’s te herkennen en maatregelen te beoordelen, en moet een certificaat hebben van een training over die onderwerpen (artikel 24, tweede en vijfde lid). Een bestuurslid heeft daarvoor 2 jaar na de inwerkingtreding van die bepaling of na de eigen benoeming. Meer hierover staat bij bestuurdersaansprakelijkheid.

Bij overtreding van artikel 21 kan de toezichthouder een essentiële entiteit een boete geven van maximaal 10 miljoen euro of 2 procent van de totale wereldwijde jaaromzet, als dat bedrag hoger is (artikel 80). Voor een belangrijke entiteit is dat maximaal 7 miljoen euro of 1,4 procent (artikel 87). Nadere regels over de maatregelen komen in een algemene maatregel van bestuur (artikel 21, vijfde lid).

Voorbeeld uit de praktijk

Een fictief voorbeeld: een logistiek bedrijf stelt vast dat het als belangrijke entiteit onder de Cyberbeveiligingswet valt. De risicoanalyse laat zien dat de planningssoftware van een externe leverancier het belangrijkste risico is: valt die uit, dan rijdt er geen vrachtwagen meer.

Het bedrijf neemt daarom maatregelen op meerdere onderwerpen uit artikel 21 tegelijk. Het maakt beveiligingsafspraken met de leverancier (toeleveringsketen), zet multifactorauthenticatie aan op alle toegang op afstand (authenticatie), bewaart een offline back-up en test het herstel 2 keer per jaar (bedrijfscontinuïteit). Het bestuur keurt dit plan goed en de bestuurders volgen een training met certificaat. Zo kan het bedrijf aan de toezichthouder laten zien hoe het de zorgplicht invult.

Voor overheidsorganisaties is de invulling al grotendeels vastgelegd: een groot deel van de BIO geldt sinds 15 augustus 2026 als nadere invulling van de zorgplicht.

Zorgplicht in de praktijk van een security-professional

De zorgplicht vertaalt zich in het dagelijkse werk van de CISO, de security officer en de information security officer. Zij maken de risicoanalyse, kiezen de maatregelen, leggen die vast en rapporteren aan het bestuur, dat de maatregelen moet goedkeuren.

Veel organisaties gebruiken een ISMS op basis van ISO 27001 om de zorgplicht aantoonbaar te maken. De wet noemt Europese en internationale normen uitdrukkelijk als iets waarmee een organisatie rekening houdt. Hoe de zorgplicht per onderdeel uitwerkt, staat op de pagina zorgplicht in de Cyberbeveiligingswet. Een overzicht van de hele wet staat bij de Cyberbeveiligingswet.

Veelgestelde vragen

Wat is de definitie van zorgplicht?

Een zorgplicht is een wettelijke plicht om redelijke zorg te besteden aan iets of iemand, zonder dat de wet elke handeling voorschrijft. In de Cyberbeveiligingswet betekent zorgplicht dat een organisatie passende en evenredige maatregelen neemt om de risico’s voor haar netwerk- en informatiesystemen te beheersen (artikel 21).

Wat zijn de verplichtingen van de NIS2-richtlijn?

In Nederland staan de NIS2-verplichtingen in de Cyberbeveiligingswet. De 3 belangrijkste zijn de zorgplicht (maatregelen nemen), de meldplicht (significante incidenten melden binnen 24 uur, 72 uur en 1 maand) en de registratieplicht (registreren bij het NCSC). Daarnaast moeten bestuurders de maatregelen goedkeuren en een training volgen.

Wie valt er onder de NIS2?

Onder de Cyberbeveiligingswet vallen essentiële en belangrijke entiteiten in de sectoren uit de bijlagen van de wet, zoals energie, vervoer, gezondheidszorg, drinkwater, digitale infrastructuur en overheid. Volgens het NCSC gaat het om ruim 8.000 organisaties. Of een organisatie eronder valt, hangt onder meer af van sector en omvang.

Wie is verantwoordelijk voor informatiebeveiliging?

Onder de Cyberbeveiligingswet ligt de eindverantwoordelijkheid bij het bestuur. Het bestuur keurt de maatregelen van de zorgplicht goed en ieder bestuurslid moet voldoende kennis hebben om risico’s en maatregelen te beoordelen (artikel 24). De uitvoering ligt meestal bij een CISO of security officer.

Bronnen

  1. Cyberbeveiligingswet (wetten.overheid.nl), artikel 21, 24, 80 en 87
  2. NCSC: Zorgplicht onder de Cyberbeveiligingswet
  3. NCSC: Cyberbeveiligingswet (NIS2)
  4. Rijksoverheid: Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten vanaf 15 augustus 2026 van kracht

Gerelateerde begrippen

  • Meldplicht

    Meldplicht is de verplichting uit de Cyberbeveiligingswet om elk significant incident te melden bij het CSIRT en de toezichthouder. Een essentiële of belangrijke entiteit geeft binnen 24 uur een vroegtijdige waarschuwing, dient binnen 72 uur een melding met een eerste beoordeling in en levert uiterlijk 1 maand na die melding een eindverslag.

  • Registratieplicht

    Registratieplicht is de verplichting uit de Cyberbeveiligingswet voor essentiële en belangrijke entiteiten om hun gegevens aan te leveren voor het nationale register van entiteiten. Registreren gebeurt bij het NCSC via MijnNCSC. Sinds 15 augustus 2026 moeten organisaties die onder de wet vallen geregistreerd zijn en wijzigingen geven zij binnen 2 weken door.

  • NIS2

    NIS2 is een Europese richtlijn, Richtlijn (EU) 2022/2555, die zorgt voor een hoog gezamenlijk niveau van cybersecurity in de EU. Organisaties in 18 kritieke sectoren moeten hun cyberrisico's beheersen en significante incidenten melden, en hun bestuur is daarvoor verantwoordelijk. In Nederland is NIS2 uitgevoerd met de Cyberbeveiligingswet, die geldt sinds 15 augustus 2026.

  • BIO (Baseline Informatiebeveiliging Overheid)

    BIO staat voor Baseline Informatiebeveiliging Overheid: het basisnormenkader voor informatiebeveiliging van Rijk, gemeenten, provincies en waterschappen. De huidige versie, BIO2, is gebaseerd op ISO 27001 en ISO 27002 en stelt risicomanagement centraal. Sinds 15 augustus 2026 is een groot deel van de BIO2 wettelijk verankerd via de Cyberbeveiligingswet.

  • ISMS (information security management system)

    Een ISMS, voluit information security management system, is een managementsysteem waarmee een organisatie haar informatiebeveiliging bestuurt. Het legt vast welke risico's er zijn, welke maatregelen de organisatie neemt, wie verantwoordelijk is en hoe ze controleert en verbetert. De internationale norm ISO/IEC 27001 bevat de eisen voor een ISMS.