De tien maatregelen van NIS2: wat moet je bedrijf regelen?
Artikel 21 van de NIS2-richtlijn somt tien soorten maatregelen op die elke essentiële en belangrijke entiteit moet nemen. België en Nederland hebben die lijst overgenomen. Dit is wat elke maatregel in de praktijk betekent.
Geldt voor België en Nederland. Gepubliceerd op 1 oktober 2026.
In het kort
- De tien maatregelen staan in artikel 21 van de richtlijn en gelden in België en Nederland.
- Ze vragen geen specifieke producten, wel aantoonbare afspraken, procedures en controles.
- CyFun en ISO 27001 vertalen de lijst naar concrete controlepunten.
Waar de lijst vandaan komt
NIS2 schrijft niet voor welke software of leverancier je kiest. De richtlijn vraagt passende en evenredige maatregelen op basis van je risico's, en somt tien domeinen op die daar minstens in moeten zitten. De Belgische NIS2-wet en de Nederlandse Cyberbeveiligingswet nemen die lijst over. Toezichthouders toetsen dus op deze tien punten.
De tien maatregelen
- Risicoanalyse en beveiligingsbeleid. Je brengt in kaart welke systemen en gegevens belangrijk zijn, wat er mis kan gaan en wat dat zou kosten. Op basis daarvan leg je in een beleid vast wat je doet. Dit is het vertrekpunt voor alle andere maatregelen.
- Incidentafhandeling. Een procedure die zegt wie wat doet bij een hack, een besmetting of een storing: beoordelen, indammen, herstellen en melden. Zie ook de meldplicht van NIS2.
- Bedrijfscontinuïteit. Back-ups die je ook echt terugzet, een herstelplan en afspraken voor crisisbeheer. De vraag is niet of je een back-up hebt, maar hoe snel je weer draait.
- Beveiliging van de toeleveringsketen. Je beoordeelt de risico's bij leveranciers en dienstverleners die toegang hebben tot je systemen of gegevens, en legt afspraken vast in contracten. Daarom krijgen ook kleinere leveranciers vragenlijsten.
- Beveiliging bij aankoop, ontwikkeling en onderhoud. Nieuwe systemen koop je met beveiligingseisen, updates installeer je op tijd en je hebt een manier om kwetsbaarheden te ontvangen en af te handelen.
- Beleid om de doeltreffendheid te beoordelen. Je controleert regelmatig of je maatregelen werken: interne audits, tests, oefeningen of een externe beoordeling.
- Cyberhygiëne en opleiding. Basisregels voor iedereen, zoals sterke wachtwoorden, updates en voorzichtigheid met bijlagen en links, plus opleiding voor medewerkers en bestuur.
- Cryptografie en encryptie. Een beleid over wanneer je gegevens versleutelt, bijvoorbeeld op laptops, in back-ups en bij verzending, en hoe je sleutels beheert.
- Personeelsbeveiliging, toegangsbeheer en activabeheer. Wie krijgt welke toegang, wat gebeurt er bij in- en uitdiensttreding, en welke apparaten, systemen en gegevens heb je eigenlijk in huis.
- Multifactorauthenticatie en beveiligde communicatie. Tweestapsverificatie waar het past, en beveiligde kanalen voor spraak, video en tekst, ook in noodsituaties.
Hoe je dit praktisch aanpakt
De lijst lijkt lang, maar de meeste kmo's en mkb-bedrijven hebben al een deel geregeld zonder het zo te noemen. Het verschil zit in het aantonen: een toezichthouder of klant wil beleid, procedures en bewijs zien. Werk daarom met een kader dat de tien domeinen al vertaald heeft. In België is dat CyFun, internationaal is dat ISO 27001. Beide dekken de tien punten en geven je een lijst om tegen af te vinken.
Val je niet rechtstreeks onder de wet? Dan is deze lijst alsnog een goede leidraad, omdat klanten die wel onder NIS2 vallen precies deze punten bij hun leveranciers controleren.
Veelgestelde vragen
Moet ik alle tien maatregelen volledig invoeren?
De maatregelen moeten passend en evenredig zijn. Je risicoanalyse bepaalt hoe ver je gaat. Wat je niet doet, moet je kunnen uitleggen.
Zijn er verschillen tussen België en Nederland?
De lijst is dezelfde. België werkt met het CyFun-kader als referentie, Nederland verwijst naar de zorgplicht en voor de overheid naar de BIO2.
Is tweestapsverificatie verplicht?
De richtlijn noemt multifactorauthenticatie uitdrukkelijk, waar passend. In de praktijk verwachten toezichthouders en klanten het minstens voor e-mail, beheerdersaccounts en toegang op afstand.
Weet je niet of je bedrijf onder NIS2 valt?
Drie vragen, meteen een antwoord, zonder e-mailadres.
Lees ook
Bronnen
- Richtlijn (EU) 2022/2555 (NIS2) op EUR-Lex
- Centrum voor Cybersecurity België (CCB)
- Nationaal Cyber Security Centrum (NCSC)
Laatst gecontroleerd op 1 oktober 2026. Deze pagina geeft uitleg, geen juridisch advies. Cyberdijk beantwoordt vragen; begeleiding start na afronding van de certificering.