De zorgplicht is het praktische hart van de Cyberbeveiligingswet. Organisaties die rechtstreeks onder de wet vallen moeten passende en evenredige technische, operationele en organisatorische maatregelen nemen om incidenten te voorkomen en de gevolgen ervan te beperken. Dat vraagt meer dan een verzameling beveiligingsproducten: risico’s, verantwoordelijkheden, uitvoering en bewijs moeten samenkomen.
Voor wie geldt de zorgplicht?
De wettelijke zorgplicht geldt voor organisaties die als essentiële of belangrijke entiteit onder de Cyberbeveiligingswet vallen. Of dat het geval is, hangt onder meer af van sector, daadwerkelijke activiteiten, omvang, eventuele uitzonderingen en concernrelaties. Een SBI-code of handelsnaam is niet voldoende om dit te bepalen.
Valt uw organisatie niet rechtstreeks onder de wet, dan kunnen vergelijkbare eisen alsnog via klanten, aanbestedingen en leverancierscontracten worden doorgelegd. Dat is geen automatische uitbreiding van de wet, maar een gevolg van ketenrisico’s en contractuele afspraken.
Gebruik de NIS2-check voor een eerste indicatie en controleer een formele kwalificatie altijd aan de hand van officiële informatie.
Wat betekent ‘passend en evenredig’?
De wet verlangt geen identiek beveiligingspakket voor iedere organisatie. Maatregelen moeten aansluiten bij het risico, de omvang van de organisatie, de kosten en uitvoerbaarheid, de stand van de techniek en de mogelijke maatschappelijke en economische gevolgen van een incident.
Een kleine leverancier met beperkte toegang kan daardoor andere maatregelen nemen dan een landelijke digitale dienstverlener. Toch moeten beide organisaties hun keuzes kunnen onderbouwen. “Dit product hadden we al” of “onze IT-leverancier regelt het” is op zichzelf geen risicoafweging.
De tien zorgplichtthema’s
Het NCSC beschrijft tien onderwerpen die minimaal in de aanpak moeten terugkomen:
- Risicoanalyse en beveiligingsbeleid: actuele risico’s vaststellen, behandelen en bestuurlijk volgen.
- Incidentbehandeling: incidenten herkennen, escaleren, beheersen, onderzoeken en evalueren.
- Bedrijfscontinuïteit: back-upbeheer, herstelplannen, crisisbeheer en aantoonbare hersteltests.
- Toeleveringsketen: risico’s bij directe leveranciers en dienstverleners beoordelen en opvolgen.
- Veilige aanschaf, ontwikkeling en onderhoud: beveiliging meenemen in de volledige levenscyclus en kwetsbaarheden zorgvuldig behandelen.
- Effectiviteit beoordelen: testen of beleid en maatregelen in de praktijk doen wat ervan wordt verwacht.
- Cyberhygiëne en opleiding: basisbeveiliging, bewustwording en passende training voor medewerkers en bestuurders.
- Cryptografie en encryptie: gevoelige gegevens en communicatie passend beschermen.
- Personeel, toegang en assets: bevoegdheden, accounts, bedrijfsmiddelen en personeelsrisico’s beheersen.
- Sterke authenticatie en veilige communicatie: MFA of andere passende authenticatie en beveiligde communicatiemiddelen toepassen.
Van wettelijke eis naar praktische uitvoering
| Onderwerp | Wat organiseert u? | Welk bewijs bewaart u? |
|---|---|---|
| Risico’s | Periodieke risicoanalyse, eigenaren en behandelacties | Risicoregister, besluiten en risicoacceptaties |
| Incidenten | Meldpunt, ernstcriteria, rollen en draaiboeken | Incidentregister, tijdlijnen, oefeningen en evaluaties |
| Back-up en herstel | Onafhankelijke back-up, herstelvolgorde en tests | Configuratie, rapportages en hersteltestresultaten |
| Leveranciers | Classificatie, beoordeling, contracteisen en exit | Leveranciersregister, beoordelingen en afspraken |
| Toegang | MFA, beperkte beheerrechten en periodieke reviews | MFA-dekking, autorisatiematrix en rechtencontroles |
| Kwetsbaarheden | Inventarisatie, scans, patchtermijnen en uitzonderingen | Scan- en patchrapportages, besluiten en hertests |
| Opleiding | Basis- en rolgerichte training en oefeningen | Deelname, resultaten en verbeteracties |
Aantoonbaarheid: beleid én werking
Een document bewijst alleen dat een afspraak is opgeschreven. Voor echte aantoonbaarheid zijn doorgaans vier lagen nodig:
- Besluit: waarom is deze maatregel gekozen en welk risico wordt ermee behandeld?
- Eigenaarschap: wie voert de maatregel uit en wie controleert de werking?
- Uitvoering: welke rapportages, registraties of technische instellingen laten zien dat het proces actief is?
- Effectiviteit: welke test toont aan dat de maatregel ook in een realistisch scenario werkt?
Een back-upbeleid zonder geslaagde hersteltest is bijvoorbeeld onvoldoende zekerheid. Hetzelfde geldt voor MFA zonder controle op uitzonderingen, of een leveranciersvragenlijst zonder opvolging van tekortkomingen.
Bestuurlijke verantwoordelijkheid
Het bestuur moet de maatregelen goedkeuren, toezien op de uitvoering en voldoende kennis en vaardigheden hebben om cyberrisico’s te begrijpen. De uitvoering kan bij IT, security, privacy, risk, HR, inkoop en proceseigenaren liggen, maar de bestuurlijke verantwoordelijkheid kan niet volledig worden uitbesteed.
- Bespreek cyberrisico’s en hoge verbeterpunten periodiek.
- Leg risicoacceptaties en budgetkeuzes vast.
- Laat bestuurders passende opleiding volgen.
- Rapporteer niet alleen activiteiten, maar ook werking en resterend risico.
Zorgplicht en leveranciers
De zorgplicht omvat ook beveiliging van de toeleveringsketen. Begin met leveranciers die beheerrechten hebben, gevoelige gegevens verwerken, een kritisch proces ondersteunen of moeilijk vervangbaar zijn. Niet iedere leverancier vraagt dezelfde diepgang.
Leg bij kritieke leveranciers afspraken vast over beveiligingsmaatregelen, incidentmelding, onderaannemers, continuïteit, herstel, auditinformatie, dataretour en beëindiging. Lees hiervoor ook Leveranciers beoordelen voor NIS2.
Veelgemaakte fouten
- De zorgplicht behandelen als een eenmalig complianceproject.
- Alle verantwoordelijkheid bij de IT-leverancier neerleggen.
- Tooling aanschaffen zonder risico, eigenaar en doel vast te leggen.
- Back-ups, incidentplannen en continuïteit nooit realistisch testen.
- Alle leveranciers dezelfde algemene vragenlijst sturen.
- Alleen successen rapporteren en open risico’s buiten beeld laten.
- Bewijs verspreid bewaren in persoonlijke mailboxen en mappen.
Een werkbare borgingscyclus
- Maandelijks: incidenten, hoge risico’s en open verbeteracties bespreken.
- Per kwartaal: managementrapportage, kwetsbaarheden, toegang en kritieke leveranciers beoordelen.
- Halfjaarlijks: incident- of crisisoefening en controle van meldroutes uitvoeren.
- Jaarlijks: scope, risicoanalyse, beleid, opleiding en effectiviteit volledig herbeoordelen.
- Bij grote wijzigingen: risico’s opnieuw beoordelen bij nieuwe diensten, systemen, overnames of leveranciers.
Praktisch beginnen
Gebruik het uitgebreide NIS2-stappenplan om de zorgplicht te vertalen naar eigenaren, bewijsstukken en een 30/60/90-dagenaanpak. Verdiep u daarnaast in risicomanagement, incidentrespons en back-up en continuïteit.
Officiële bronnen
- NCSC – Zorgplicht onder de Cyberbeveiligingswet
- NCSC – Infosheet zorgplicht
- RDI – Cyberbeveiligingswet en digitale weerbaarheid
Deze pagina biedt algemene informatie en geen formeel juridisch advies. De passende maatregelen en wettelijke kwalificatie hangen af van uw organisatie, activiteiten, omvang en risico’s.