Naar de inhoud

NIS2-zorgplicht en meldplicht: wat je klant straks van jou vraagt

5 min leestijd Laatst gecontroleerd op

De NIS2-zorgplicht vraagt maatregelen op tien onderwerpen, van risicoanalyse en incidentbeheer tot leveranciersbeveiliging en multifactorauthenticatie. De meldplicht vraagt een waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindrapport binnen een maand. Een ISO 27001-ISMS dekt de meeste maatregelen af, maar niet de wettelijke termijnen, registratie en bestuurstraining.

De NIS2-zorgplicht bestaat uit tien onderwerpen die artikel 21 van de NIS2-richtlijn opsomt, en de meldplicht uit drie termijnen: 24 uur, 72 uur en een maand. In Nederland staan beide sinds 15 augustus 2026 in de Cyberbeveiligingswet. Voor een IT-leverancier met ISO 27001 is het goede nieuws dat de meeste maatregelen al in het ISMS zitten. Het werk zit in wat de wet toevoegt, en in wat klanten daardoor van hun leveranciers gaan vragen.

Deze pagina is uitleg, geen juridisch advies.

De zorgplicht in tien onderwerpen

De richtlijn vraagt passende en evenredige maatregelen, gebaseerd op een risicoanalyse die alle soorten dreigingen meeneemt, ook fysieke. Hoe zwaar een maatregel moet zijn, hangt af van de risico's, de omvang van de organisatie en de stand van de techniek. Het NCSC benadrukt dat een organisatie zelf bepaalt wat passend is, met risicomanagement als basis.

Voor aanbieders van cloudcomputingdiensten, datacentra, managed service providers en vergelijkbare digitale dienstverleners heeft de Europese Commissie de maatregelen uitgewerkt in Uitvoeringsverordening (EU) 2024/2690. Die is gedetailleerder dan de richtlijn zelf.

Van NIS2-onderwerp naar Annex A

De tabel koppelt elk onderwerp uit artikel 21, lid 2, aan de ISO 27001-maatregelen die er het meest mee overlappen. Het is een eigen indeling, geen officiële mapping. ENISA publiceert een uitgebreidere koppeltabel bij zijn technische implementatierichtlijn.

NIS2 art. 21(2) Onderwerp in gewone taal ISO 27001
a Risicoanalyse en beveiligingsbeleid clausules 6.1 en 8.2; A.5.1
b Incidenten afhandelen A.5.24 tot en met A.5.28, A.6.8
c Continuïteit, back-up, herstel en crisisbeheer A.5.29, A.5.30, A.8.13, A.8.14
d Beveiliging van de toeleveringsketen A.5.19 tot en met A.5.23
e Veilig inkopen, ontwikkelen en onderhouden, kwetsbaarheden A.8.8, A.8.25 tot en met A.8.29, A.8.32
f Toetsen of maatregelen werken clausules 9.1 tot en met 9.3; A.5.35
g Basishygiëne en training A.6.3, A.8.7, A.8.9
h Cryptografie en versleuteling A.8.24
i Personeel, toegangsbeheer en bedrijfsmiddelen A.6.1, A.6.2, A.6.5, A.5.9 tot en met A.5.11, A.5.15 tot en met A.5.18
j Multifactorauthenticatie en beveiligde communicatie A.8.5, A.5.14

Wie een Verklaring van Toepasselijkheid heeft waarin deze maatregelen zijn opgenomen en onderbouwd, heeft voor de zorgplicht een stevig vertrekpunt.

Wat ISO 27001 niet vanzelf afdekt

Een ISMS is gebouwd rond de risico's die de organisatie zelf kiest te beheersen. De wet voegt eisen toe die niet uit een risicoafweging voortkomen:

  1. Meldtermijnen. ISO 27001 vraagt dat je incidenten afhandelt en communiceert, maar noemt geen termijnen. De wet eist een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindrapport uiterlijk een maand later, bij het CSIRT en de toezichthouder. Je incidentprocedure moet die klok expliciet kennen, inclusief wie beslist of een incident significant is.
  2. Afnemers informeren. De richtlijn vraagt dat je, waar dat past, de afnemers van je dienst informeert over een significant incident en over maatregelen die zij zelf kunnen nemen.
  3. Registratie. Inschrijving bij het NCSC en het binnen 14 dagen doorgeven van wijzigingen staat los van elk ISMS.
  4. Bestuur. ISO 27001 vraagt leiderschap, maar de wet vraagt dat bestuurders de maatregelen formeel goedkeuren, toezicht houden en een training volgen.
  5. Scope. Een ISO 27001-scope mag smaller zijn dan de dienst waarvoor de wet geldt. Een certificaat voor alleen het ontwikkelteam dekt de productieomgeving van een SaaS-dienst niet.
  6. Verplichte keuzes. Onder ISO 27001 kun je een maatregel met onderbouwing uitsluiten. De tien onderwerpen uit de wet zijn minimumonderwerpen; uitsluiten is daar geen optie, wel een passende invulling.

Wat je klant van jou vraagt

Een organisatie onder de Cyberbeveiligingswet moet de risico's van haar leveranciers beheersen. Het NCSC verwacht dat zij daarom vaker informatie opvraagt en afspraken maakt over beveiligingsmaatregelen, het melden van incidenten, het omgaan met kwetsbaarheden en continuïteit. Voor een hostingpartij, SaaS-leverancier of leverancier van zorgsoftware betekent dat in de praktijk:

  • Een vragenlijst over je maatregelen, vaak geordend langs dezelfde tien onderwerpen.
  • Een certificaat en de scope ervan. Een klant kijkt steeds vaker of je ISO 27001-scope de dienst omvat die hij afneemt, en vraagt soms om de Verklaring van Toepasselijkheid.
  • Een meldtermijn in het contract. Omdat je klant zelf binnen 24 uur moet melden, vraagt hij jou om sneller te melden. Leg vast wat je belooft en of je dat buiten kantooruren waarmaakt.
  • Kwetsbaarheden. Hoe je kwetsbaarheden in je eigen software en in gebruikte componenten opspoort, oplost en meldt.
  • Continuïteit en exit. Hersteltijden, back-ups en wat er gebeurt als je dienst stopt.
  • Je eigen leveranciers. Of je dezelfde eisen doorzet naar je cloudplatform en andere onderaannemers.

Het NCSC is duidelijk dat de wet geen certificaat voorschrijft. Een ISO 27001-certificaat met een passende scope beantwoordt veel van deze vragen wel in één keer.

Een praktische volgorde

Leg de tien onderwerpen naast je Verklaring van Toepasselijkheid en noteer per onderwerp welke maatregelen het afdekken. Werk daarna de gaten uit die het ISMS niet vanzelf dicht: de meldklok in je incidentprocedure, een standaardtekst voor klantcontracten, en een controle of je scope de diensten omvat waar klanten naar vragen. Test de meldklok in een tabletop-oefening: een scenario waarin het incident op vrijdagavond begint, laat snel zien of 24 uur haalbaar is.

Veelgestelde vragen

Wat houdt de NIS2-zorgplicht in?

Dat een organisatie op basis van een risicoanalyse passende maatregelen neemt om haar netwerk- en informatiesystemen te beveiligen. Artikel 21 van de NIS2-richtlijn noemt tien onderwerpen die daar minimaal bij horen. In Nederland is dat uitgewerkt in de Cyberbeveiligingswet en het Cyberbeveiligingsbesluit.

Voldoe ik aan de NIS2-zorgplicht als ik ISO 27001-gecertificeerd ben?

Niet automatisch. ISO 27001 dekt de meeste maatregelen af, maar je scope moet de relevante systemen omvatten, en de meldtermijnen, registratie en bestuurstraining zijn wettelijke plichten die je apart regelt.

Binnen hoeveel tijd moet ik een incident melden?

Een significant incident meld je binnen 24 uur met een vroegtijdige waarschuwing, binnen 72 uur met een incidentmelding en uiterlijk een maand daarna met een eindrapport.

Moet ik als leverancier incidenten aan mijn klant melden?

De wet verplicht dat niet rechtstreeks, maar klanten onder de Cyberbeveiligingswet leggen het steeds vaker vast in het contract. Ze hebben jouw melding nodig om zelf binnen 24 uur te kunnen melden.

Lees ook

Bronnen

  1. EUR-Lex, Richtlijn (EU) 2022/2555 (NIS2), artikelen 20, 21 en 23
  2. NCSC, Zorgplicht onder de Cyberbeveiligingswet
  3. NCSC, Meld incidenten onder de Cyberbeveiligingswet (meldplicht)
  4. NCSC, De Cyberbeveiligingswet en toeleveranciers
  5. EUR-Lex, Uitvoeringsverordening (EU) 2024/2690 (technische eisen voor digitale dienstverleners)
  6. ENISA, NIS2 Technical Implementation Guidance
  7. ISO, ISO/IEC 27001 Information security management systems

Trustbird wordt gebouwd met twee gecertificeerde design partners, en we zoeken meer bedrijven die zich bij hen aansluiten tegen co-founderprijs.

Word design partner