Naar de inhoud
esif.nl, kennisbank security en intelligence

10 gouden regels voor informatiebeveiliging

Bijgewerkt op · Door Maarten van den Bos

De 10 gouden regels voor informatiebeveiliging zijn geen officiële lijst van overheid of normcommissie. Deze gids stelt ze samen uit de 5 basisprincipes van het NCSC: breng risico's in kaart, maak back-ups, installeer updates, gebruik unieke wachtwoorden en MFA, beheer toegang, controleer verzoeken, houd codes geheim, meld incidenten en bereid je voor op incidenten.

Bestaat er een officiële lijst met 10 gouden regels?

Nee. Er is geen officiële lijst met 10 gouden regels voor informatiebeveiliging. esif.nl vond bij het NCSC, de centrale bron van de Nederlandse overheid voor cybersecurity, geen lijst onder die naam. Ook de norm ISO/IEC 27001 werkt niet met gouden regels, maar met eisen voor een managementsysteem en beheersmaatregelen.

Lijsten met die titel die je online tegenkomt, zijn door afzonderlijke organisaties samengesteld en verschillen onderling. Dat maakt ze niet fout, maar wel lastig te controleren.

Het NCSC werkt met 5 basisprincipes voor digitale veiligheid: breng de risico’s in kaart, bevorder veilig gedrag, bescherm je systemen, apparaten en applicaties, beheer de toegang en bereid je voor op incidenten. Het voormalige Digital Trust Center, dat mkb-advies gaf, is per 1 januari 2026 opgegaan in het NCSC. De 10 regels hieronder zijn samengesteld uit die basisprincipes en uit concrete adviezen van het NCSC, de politie en Veilig Bankieren. Bij elke regel staat de bron.

Wat zijn de 10 gouden regels voor informatiebeveiliging?

Dit zijn de 10 regels, elk in 1 zin. De uitleg en bron per regel staan in de volgende secties.

  1. Breng in kaart welke informatie en systemen je moet beschermen.
  2. Maak back-ups volgens de 3-2-1-regel en test of je ze kunt terugzetten.
  3. Installeer updates zo snel mogelijk, bij voorkeur automatisch.
  4. Gebruik voor elk account een lang en uniek wachtwoord en een wachtwoordmanager.
  5. Zet multifactorauthenticatie aan, minimaal op e-mail en kritieke systemen.
  6. Geef alleen toegang aan wie die nodig heeft en trek rechten in als ze niet meer nodig zijn.
  7. Controleer elk onverwacht verzoek om geld of gegevens via een kanaal dat je zelf opzoekt.
  8. Houd pincodes, wachtwoorden en beveiligingscodes geheim, ook tegenover collega’s en helpdesks.
  9. Meld incidenten en verdachte berichten direct, in een cultuur zonder schuldvraag.
  10. Bereid je voor op incidenten met een bellijst en een incidentresponsplan.

Welke regels gaan over risico’s en techniek?

Regel 1: breng in kaart wat je beschermt. Het eerste basisprincipe van het NCSC is “breng de risico’s in kaart”. Begin bij je kroonjuwelen: de systemen, data en processen die nooit mogen uitvallen (bron: NCSC, Beginnen met een ISMS). Beoordeel per onderdeel wat een incident betekent voor vertrouwelijkheid, integriteit en beschikbaarheid, de 3 principes van de CIA-triade.

Regel 2: maak back-ups volgens 3-2-1. Het NCSC adviseert minimaal 3 versies van belangrijke gegevens (het origineel en 2 back-ups), op minimaal 2 verschillende soorten media, waarvan 1 op een andere locatie. Een back-up die niet terug te zetten is, helpt niet bij ransomware. Test daarom het terugzetten.

Regel 3: installeer updates. Updates dichten beveiligingslekken. Zet automatische updates aan en controleer af en toe of ze echt worden geïnstalleerd; routers en firewalls moet je vaak handmatig bijwerken (bron: NCSC). Apparaten zonder updates, zoals oude telefoons, vervang je. In 2024 voerde 58 procent van de Nederlanders van 15 jaar en ouder updates direct of zo snel mogelijk uit (bron: CBS, 2025).

Welke regels gaan over wachtwoorden en toegang?

Regel 4: unieke, lange wachtwoorden. Het NCSC adviseert wachtwoorden van minimaal 12 tekens met letters, leestekens en cijfers, of een wachtzin van minimaal 16 tekens. Gebruik voor elk account een ander wachtwoord en bewaar ze in een wachtwoordmanager met een sterk hoofdwachtwoord. De politie geeft hetzelfde advies. In 2024 gebruikte 16 procent van de 15-plussers voor alle accounts wachtwoorden van minimaal 16 tekens (bron: CBS, 2025).

Regel 5: multifactorauthenticatie. Met MFA is een gestolen wachtwoord niet genoeg. Het NCSC adviseert MFA voor zakelijke e-mail en systemen zoals administratie, bestelsystemen en back-ups. Het NCSC raadt een authenticator-app aan in plaats van alleen een code per sms.

Regel 6: beheer de toegang. Dit is het 4e basisprincipe van het NCSC. Geef medewerkers en leveranciers alleen de rechten die ze voor hun werk nodig hebben, controleer die rechten periodiek en trek ze in bij vertrek. Dat heet identity and access management. Zo beperk je de schade als 1 account wordt overgenomen.

Welke regels gaan over gedrag?

Regel 7: controleer onverwachte verzoeken. De meeste fraude begint met een bericht dat haast oplegt. De Fraudehelpdesk adviseert 3 stappen: vertraag, vraag en verifieer. Controleer een betaalverzoek of een vraag om gegevens altijd via een nummer of app die je zelf opzoekt. De gids phishing herkennen laat zien hoe phishing er in Nederland uitziet.

Regel 8: houd codes geheim. De 1e uniforme veiligheidsregel van de Nederlandse banken is dat beveiligingscodes nooit bij een ander bekend mogen worden (bron: Veilig Bankieren). Dat geldt ook buiten het bankieren: een echte helpdesk vraagt nooit om je wachtwoord of een inlogcode.

Regel 9: meld incidenten direct. “Bevorder veilig gedrag” is het 2e basisprincipe van het NCSC. Het NCSC waarschuwt dat medewerkers niet meer melden als ze na een melding worden bestraft. Maak melden makkelijk, bijvoorbeeld met een meldknop in de mail. Een security awareness-programma helpt; zie de gids security awareness programma opzetten.

Welke regel gaat over incidenten?

Regel 10: bereid je voor. Het 5e basisprincipe van het NCSC is “bereid je voor op incidenten”. Maak een bellijst met je IT-dienstverlener, hostingpartij, cyberverzekeraar, politie, Autoriteit Persoonsgegevens en Fraudehelpdesk, en bewaar die ook op papier. Bij een ransomware-aanval werkt je digitale lijst misschien niet (bron: NCSC).

Grotere organisaties leggen dit vast in een incidentresponsplan met rollen, scenario’s, een meldprocedure en oefeningen. Wat je doet als het toch misgaat, staat in de gids gehackt, wat nu?.

Hoe verhouden de 10 regels zich tot de basisprincipes van het NCSC?

Elke regel valt onder 1 van de 5 basisprincipes van het NCSC. De tabel laat de koppeling en de bron zien:

RegelBasisprincipe NCSCBron
1. Breng in kaart wat je beschermtBreng de risico’s in kaartNCSC
2. Maak back-ups volgens 3-2-1Bescherm je systemen, apparaten en applicatiesNCSC
3. Installeer updatesBescherm je systemen, apparaten en applicatiesNCSC, politie
4. Unieke, lange wachtwoordenBeheer de toegangNCSC, politie
5. MultifactorauthenticatieBeheer de toegangNCSC, politie
6. Beheer toegangsrechtenBeheer de toegangNCSC
7. Controleer onverwachte verzoekenBevorder veilig gedragFraudehelpdesk, NCSC
8. Houd codes geheimBevorder veilig gedragVeilig Bankieren
9. Meld incidenten directBevorder veilig gedragNCSC, Veilig Bankieren
10. Bereid je voor op incidentenBereid je voor op incidentenNCSC

Wie deze regels structureel wil borgen, richt een ISMS in; de gids ISMS opzetten beschrijft hoe. Opleidingen vergelijk je bij informatiebeveiliging.

Veelgestelde vragen

Wat zijn de 3 kernprincipes van informatiebeveiliging?

De 3 kernprincipes zijn vertrouwelijkheid, integriteit en beschikbaarheid, samen de CIA-triade. Vertrouwelijkheid betekent dat alleen bevoegden informatie zien. Integriteit betekent dat informatie juist en volledig is. Beschikbaarheid betekent dat informatie er is wanneer je die nodig hebt.

Wat valt er onder informatiebeveiliging?

Onder informatiebeveiliging vallen alle maatregelen die informatie beschermen, digitaal en op papier. Denk aan risicoanalyse, back-ups, updates, wachtwoorden en MFA, toegangsbeheer, fysieke beveiliging, bewustwording van medewerkers en de aanpak van incidenten. Cybersecurity is het digitale deel daarvan.

Wat zijn de basisprincipes van informatiebeveiliging?

Het NCSC noemt 5 basisprincipes voor digitale veiligheid: breng de risico’s in kaart, bevorder veilig gedrag, bescherm je systemen, apparaten en applicaties, beheer de toegang en bereid je voor op incidenten. Met deze principes kan volgens het NCSC elke organisatie haar weerbaarheid vergroten.

Wat zijn de verplichtingen van de Cyberbeveiligingswet?

Organisaties onder de Cyberbeveiligingswet moeten zich registreren bij het NCSC, passende beveiligingsmaatregelen nemen en een significant incident binnen 24 uur melden. Het bestuur moet de maatregelen goedkeuren. De wet geldt sinds 15 augustus 2026 en voert de Europese NIS2-richtlijn uit.

Bronnen

  1. NCSC: 5 basisprincipes voor digitale veiligheid
  2. NCSC: Beginnen met cybersecurity
  3. NCSC: Maak in 3 stappen een goede back-up
  4. NCSC: Installeer updates tegen beveiligingslekken
  5. NCSC: Hoe kies ik een wachtwoordmanager?
  6. NCSC: Wat is tweefactorauthenticatie?
  7. NCSC: Beginnen met een ISMS
  8. NCSC: Hoe bevorder je veilig digitaal gedrag van medewerkers
  9. NCSC: De bellijst, simpel maar effectief
  10. NCSC: Incident response plan
  11. Politie: Tips om hacken te voorkomen
  12. Veilig Bankieren: Uniforme veiligheidsregels
  13. Fraudehelpdesk: Meldingen phishing vervijfvoudigd in eerste helft 2026 (persbericht, 2026)
  14. CBS: Cybersecuritymonitor 2024 (2025)

Begrippen op deze pagina