Artikel 21 NIS2: de technische verplichtingen uitgelegd

Artikel 21 NIS2 is het meest besproken onderdeel van de NIS2-richtlijn. Het verplicht organisaties tot het nemen van “passende en evenredige technische en organisatorische maatregelen” om risico’s voor hun netwerken en informatiesystemen te beheersen. Maar wat betekent dat in de dagelijkse praktijk van uw organisatie?

Wat staat er in artikel 21 NIS2?

Artikel 21 NIS2 vereist maatregelen op de volgende acht gebieden:

  1. Risicoanalyse en informatiebeveiligingsbeleid
  2. Incidentafhandeling — detectie, respons en herstel
  3. Bedrijfscontinuïteit — back-upbeheer, noodherstel en crisismanagement
  4. Supply chain security — beveiliging van toeleveranciers
  5. Beveiliging bij verwerving en ontwikkeling van netwerken
  6. Beleid en procedures voor beoordeling van beveiligingsmaatregelen
  7. Gebruik van cryptografie
  8. Multi-factor authenticatie en beveiligde communicatie

Risicoanalyse: de basis van artikel 21

De risicoanalyse staat bovenaan — en dat is logisch. Zonder inzicht in uw kwetsbaarheden kunt u geen passende maatregelen nemen. Een professionele kwetsbaarheidsscan is de meest directe en erkende invulling van de risicoanalyse-verplichting uit artikel 21.

Wat telt als bewijs voor toezichthouders?

Toezichthouders verwachten schriftelijke documentatie: wat heeft u gedaan, wanneer, en wat was de uitkomst? Een kwetsbaarheidsscanrapport met CVSS-scores, bevindingen en hersteladvies is precies het soort document dat toezichthouders willen zien. Bekijk onze NIS2-compliance pagina voor meer informatie over de vereiste documentatie.

Wat zijn de gevolgen van niet-nakoming?

Boetes tot €10 miljoen, persoonlijke aansprakelijkheid van bestuurders en meldplicht-overtredingen. Lees meer hierover in ons artikel over NIS2 bestuurdersaansprakelijkheid.

Veelgestelde vragen over artikel 21 NIS2

Is een kwetsbaarheidsscan verplicht onder artikel 21 NIS2?

Artikel 21 verplicht tot een aantoonbare risicoanalyse. Een kwetsbaarheidsscan is de meest directe en erkende invulling hiervan en levert de documentatie die toezichthouders verwachten.

Hoe vaak moet de risicoanalyse worden herhaald?

Minimaal jaarlijks, en na significante wijzigingen in uw IT-omgeving of na een beveiligingsincident. NIS2 vereist dat uw beveiligingsmaatregelen actueel blijven.

Geldt artikel 21 voor alle bedrijven?

Artikel 21 geldt voor alle organisaties die onder NIS2 vallen: essentiële en belangrijke entiteiten in aangewezen sectoren met meer dan 50 medewerkers of €10 miljoen omzet.

Kan ik artikel 21 zelf invullen zonder externe hulp?

Deels. Organisatorische maatregelen (beleid, procedures) kunt u zelf opstellen. De technische risicoanalyse vereist gespecialiseerde tools en kennis. Een professionele kwetsbaarheidsscan geeft u de technische onderbouwing die u zelf moeilijk kunt genereren.

← Terug naar blog

Heeft u vragen of wilt u uw netwerk laten scannen?

Vraag gratis brochure aan →