Naar de inhoud
esif.nl, kennisbank security en intelligence

Zorgplicht in de Cyberbeveiligingswet

Bijgewerkt op · Door Maarten van den Bos

De zorgplicht in de Cyberbeveiligingswet staat in artikel 21. Essentiële en belangrijke entiteiten nemen passende en evenredige maatregelen om de risico's voor hun netwerk- en informatiesystemen te beheersen. De wet noemt 10 onderwerpen die de maatregelen ten minste afdekken. Het bestuur keurt de maatregelen goed en de toezichthouder kan bij overtreding een boete opleggen.

Wat regelt artikel 21 van de Cyberbeveiligingswet?

Artikel 21 is de zorgplicht van de Cyberbeveiligingswet (Cbw). Een essentiële entiteit en een belangrijke entiteit nemen passende en evenredige technische, operationele en organisatorische maatregelen om de risico’s voor hun netwerk- en informatiesystemen te beheersen. Dezelfde maatregelen moeten incidenten voorkomen of de gevolgen voor afnemers en andere diensten beperken (artikel 21, eerste lid).

De korte uitleg van het begrip staat bij zorgplicht. Deze pagina gaat over de uitwerking: wat elk onderdeel van de wettekst vraagt, hoe je proportionaliteit bepaalt, wat de wet over leveranciers zegt en wanneer de zorgplicht niet geldt.

De maatregelen volgen een aanpak die alle gevaren omvat. Ze beschermen dus niet alleen de systemen, maar ook de fysieke omgeving van die systemen (artikel 21, derde lid). Volgens het NCSC schrijft de wet 10 zorgplichtmaatregelen voor waar organisaties ten minste aan moeten voldoen, en vormt risicomanagement daarbij de basis (bron: NCSC, 2026).

Welke 10 maatregelen noemt de wet?

Artikel 21, derde lid, noemt 10 onderwerpen, onderdeel a tot en met j. De wet schrijft het onderwerp voor, niet de techniek. Per onderdeel staat hieronder wat de wettekst vraagt en welke eerste stap het NCSC noemt.

  1. Beleid voor risicoanalyse en beveiliging van informatiesystemen (a). Breng de kroonjuwelen en dreigingen in kaart met een risicoanalyse informatiebeveiliging. Het NCSC noemt dit de eerste stap.
  2. Incidentenbehandeling (b). Leg vooraf in een incidentresponsplan vast hoe de organisatie reageert, zie incident response. Dit plan is ook de basis voor de meldplicht.
  3. Bedrijfscontinuïteit en crisisbeheer (c). De wet noemt back-upbeheer en herstelplannen. Stel een back-upstrategie op en oefen met herstel, zie business continuity.
  4. Beveiliging van de toeleveringsketen (d). Het gaat om de relatie met rechtstreekse leveranciers en dienstverleners. Breng die leveranciers eerst in kaart.
  5. Beveiliging bij verwerven, ontwikkelen en onderhouden van systemen (e). Dit omvat de respons op en bekendmaking van kwetsbaarheden. Denk aan patchbeleid, hardening en een meldpunt voor beveiligingsonderzoekers.
  6. Beleid en procedures om de effectiviteit te beoordelen (f). Toets maatregelen periodiek, bijvoorbeeld jaarlijks, en leg vast wie de uitkomsten opvolgt.
  7. Cyberhygiëne en opleiding (g). Pas basispraktijken toe en train medewerkers, bijvoorbeeld in het herkennen van phishing en het installeren van updates.
  8. Cryptografie en, in voorkomend geval, encryptie (h). Beschrijf in een cryptografiebeleid waar en hoe encryptie wordt toegepast, inclusief sleutelbeheer.
  9. Personeel, toegangsbeleid en beheer van assets (i). Houd een overzicht van assets bij, regel toegang per functie en bepaal voor welke functies screening nodig is.
  10. Authenticatie en beveiligde communicatie (j). Wanneer gepast: multifactorauthenticatie of continue authenticatie, beveiligde spraak-, video- en tekstcommunicatie en beveiligde noodcommunicatie. Het NCSC adviseert passkeys of MFA voor accounts die vanaf internet bereikbaar zijn en voor accounts met beheerrechten.

Veel organisaties brengen deze onderdelen onder in een ISMS, zodat beleid, uitvoering en controle 1 cyclus vormen. Het NCSC verwijst daar zelf naar bij onderdeel e en f.

Hoe bepaal je wat passend en evenredig is?

De wet geeft 2 toetsen. Voor het beveiligingsniveau houdt de organisatie in ieder geval rekening met de stand van de techniek, de uitvoeringskosten en, als die van toepassing zijn, Europese en internationale normen zoals ISO 27001 (artikel 21, tweede lid).

Voor de evenredigheid telt de mate waarin de organisatie aan risico’s is blootgesteld, de omvang van de organisatie, de kans op incidenten en de ernst daarvan, inclusief de maatschappelijke en economische gevolgen. Een ziekenhuis en een middelgrote groothandel hebben dus dezelfde 10 onderwerpen, maar niet hetzelfde niveau van maatregelen.

Nadere regels over de maatregelen komen in een algemene maatregel van bestuur (artikel 21, vijfde lid). Die regels kunnen verschillen per sector, subsector en soort entiteit. Controleer daarom naast de wet ook de uitwerking voor je eigen sector.

Wat vraagt de wet bij leveranciers en de toeleveringsketen?

Onderdeel d is het enige onderdeel dat de wet verder uitwerkt. Bij de keuze van maatregelen voor de toeleveringsketen houdt de organisatie rekening met 3 punten (artikel 21, vierde lid):

  1. De specifieke kwetsbaarheden van elke rechtstreekse leverancier en dienstverlener.
  2. De kwaliteit van producten en de cyberbeveiligingspraktijken van leveranciers, inclusief hun veilige ontwikkelprocedures.
  3. De uitkomsten van Europese risicobeoordelingen van kritieke toeleveringsketens door de NIS-samenwerkingsgroep.

Daarnaast kan een minister een organisatie verplichten om in aangewezen delen van haar systemen geen producten of diensten te gebruiken van een partij die een risico vormt voor de nationale veiligheid (artikel 21a). Dit geldt niet voor aanbieders van openbare elektronische communicatienetwerken en -diensten. Hoe een aanval via een leverancier verloopt, staat bij supply-chain-aanval.

Wanneer geldt de zorgplicht niet of anders?

De wet kent 3 situaties waarin artikel 21 anders uitpakt.

SituatieGevolgArtikel
Een Europese sectorwet stelt minstens gelijkwaardige eisenArtikel 21 geldt niet voor die entiteit22
De entiteit werkt voor nationale veiligheid, openbare veiligheid, defensie of rechtshandhavingMinister kan ontheffing geven, niet voor vertrouwensdiensten buiten gesloten systemen23
Artikel 21 geldt niet voor de entiteitOok de bestuursplichten uit artikel 24 gelden niet24, dertiende lid

Een voorbeeld van een Europese sectorwet is DORA voor de financiële sector. Of een sectorwet gelijkwaardig is, bepaalt de uitwerking in de wet zelf, niet de organisatie. Bij twijfel is de toezichthouder het aanspreekpunt.

Wie controleert de zorgplicht en wat zijn de sancties?

De bevoegde autoriteit per sector houdt toezicht via aangewezen ambtenaren (artikel 68). Bij een essentiële entiteit kan dat ook zonder aanleiding. De autoriteit kan dan onder meer een controlefunctionaris aanwijzen die de naleving van artikel 21 en de meldplicht volgt en rapporteert aan de autoriteit en aan het bestuur. De entiteit betaalt die functionaris zelf (artikel 70).

Bij overtreding van artikel 21 of 21a is de maximale boete voor een essentiële entiteit 10 miljoen euro of 2% van de totale wereldwijde jaaromzet van de onderneming, als dat hoger is (artikel 80). Voor een belangrijke entiteit is dat 7 miljoen euro of 1,4% (artikel 87). Het bestuur keurt de maatregelen goed (artikel 24, eerste lid); meer daarover staat bij bestuurdersaansprakelijkheid.

Voorbeeld uit de praktijk

Een fictief voorbeeld: een fabrikant van elektrische apparatuur met 180 medewerkers valt als belangrijke entiteit onder de wet (sector vervaardiging, bijlage 2). De security officer zet de 10 onderdelen van artikel 21 in een tabel en scoort per onderdeel wat er al is.

Back-ups en toegangsbeheer blijken op orde. Er is geen cryptografiebeleid en leveranciers zijn niet in kaart gebracht. De security officer maakt een plan met prioriteit voor onderdeel d en h, legt dat voor aan de directie en de directie keurt het goed. Een jaar later toetst een externe auditor of de maatregelen werken, wat invulling geeft aan onderdeel f.

Wat betekent de zorgplicht voor een security-professional?

De zorgplicht maakt van losse beveiligingsmaatregelen een aantoonbaar geheel. Een CISO of information security officer moet per onderdeel van artikel 21 kunnen laten zien welk beleid er is, wie het uitvoert en hoe de effectiviteit wordt getoetst.

Omdat het bestuur moet goedkeuren, hoort een vaste rapportage aan de directie bij het werk. Wie de rol wil leren, vindt opleidingen onder informatiebeveiliging. Een stappenplan voor de hele wet staat in de checklist voor de Cyberbeveiligingswet.

Veelgestelde vragen

Wat valt onder zorgplicht?

Onder de zorgplicht van de Cyberbeveiligingswet vallen alle maatregelen om risico’s voor netwerk- en informatiesystemen te beheersen. Artikel 21 noemt 10 onderwerpen die ten minste worden afgedekt, zoals risicoanalyse, incidentenbehandeling, bedrijfscontinuïteit, de toeleveringsketen, cryptografie, toegangsbeleid en multifactorauthenticatie.

Wat moet je doen om aan NIS2 te voldoen?

Stel eerst vast of de organisatie onder de Cyberbeveiligingswet valt en registreer je bij het NCSC. Maak daarna een risicoanalyse, neem maatregelen op de 10 onderwerpen uit artikel 21, laat het bestuur die goedkeuren en richt een meldproces in voor significante incidenten.

Wat is de ketenverantwoordelijkheid onder NIS2?

De wet gebruikt het woord ketenverantwoordelijkheid niet. Artikel 21 verplicht wel tot beveiliging van de toeleveringsketen, inclusief de relatie met rechtstreekse leveranciers en dienstverleners. De organisatie weegt daarbij de kwetsbaarheden en beveiligingspraktijken van elke leverancier mee.

Wat zijn de verplichtingen van de Cyberbeveiligingswet?

De Cyberbeveiligingswet kent 4 hoofdverplichtingen: de zorgplicht (artikel 21), de bestuursplichten (artikel 24), de meldplicht voor significante incidenten (artikel 25 tot en met 29) en de registratieplicht (artikel 44). Ze gelden voor essentiële en belangrijke entiteiten in de sectoren uit de bijlagen van de wet.

Bronnen

  1. Wetten.overheid.nl: Cyberbeveiligingswet (BWBR0052872), artikel 21 tot en met 24, 70, 80 en 87
  2. NCSC: Zorgplicht onder de Cyberbeveiligingswet
  3. NCSC: Cyberbeveiligingswet (NIS2)
  4. Rijksoverheid: Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten vanaf 15 augustus 2026 van kracht

Begrippen op deze pagina