De zorgplicht onder de Cyberbeveiligingswet: wat de wet vraagt en hoe je begint
Bijgewerkt: 11 oktober 2026
Kort antwoord: de zorgplicht verplicht essentiële en belangrijke entiteiten om passende en evenredige maatregelen te nemen tegen de risico's voor hun netwerk- en informatiesystemen. De wet noemt tien onderwerpen die er minstens in moeten zitten, maar schrijft geen enkel product voor. Het bestuur keurt de maatregelen goed en moet er zelf genoeg van weten. En je moet kunnen laten zien wat je doet en waarom.
Wat de wet onder de zorgplicht verstaat
Artikel 21 van de Cyberbeveiligingswet zet artikel 21 van de NIS2-richtlijn (EUR-Lex, Europese Unie) om in Nederlands recht. De kern is dat je technische, operationele en organisatorische maatregelen neemt om de risico's voor je systemen te beheersen en om incidenten te voorkomen of de gevolgen te beperken. Het beveiligingsniveau moet passen bij het risico. Je houdt daarbij rekening met de stand van de techniek, de kosten en relevante Europese en internationale normen.
Dat is bewust geen afvinklijst. Een gemeente met een eigen rekencentrum loopt andere risico's dan een groothandel met drie vestigingen. De wet vraagt dat je dat verschil zelf onderbouwt.
De tien onderwerpen uit artikel 21 lid 3
De maatregelen gaan uit van een aanpak die alle gevaren omvat, dus ook stroomuitval of brand en niet alleen hackers. Ze bevatten ten minste:
- beleid voor risicoanalyse en beveiliging van informatiesystemen
- incidentenbehandeling
- bedrijfscontinuïteit, zoals back-upbeheer en herstelplannen, en crisisbeheer
- beveiliging van de toeleveringsketen, inclusief de relaties met directe leveranciers en dienstverleners
- beveiliging bij het verwerven, ontwikkelen en onderhouden van systemen, inclusief het omgaan met kwetsbaarheden
- beleid en procedures om de effectiviteit van de maatregelen te beoordelen
- basispraktijken van cyberhygiëne en training in cyberbeveiliging
- beleid voor cryptografie en, waar dat past, encryptie
- beveiliging rond personeel, toegangsbeleid en beheer van bedrijfsmiddelen
- waar dat past, multifactorauthenticatie, beveiligde communicatie en beveiligde noodcommunicatie
Over de keten zegt lid 4 nog iets extra. Je houdt rekening met de specifieke kwetsbaarheden van je leveranciers en met de kwaliteit van hun producten.
Passend, niet compleet
Het woord dat telt is passend. In de wet staat geen merk, geen product en geen verplichte certificering. Volgens artikel 21 lid 5 kunnen bij algemene maatregel van bestuur nadere regels worden gesteld, ook per sector. Wie je vertelt dat één tool je compliant maakt, slaat de stap over die de wet juist vraagt: de risicoanalyse waarop je keuzes rusten.
Het bestuur is verantwoordelijk
Artikel 24 legt de zorgplicht bij de top. De maatregelen hebben de goedkeuring van het bestuur nodig. Elk bestuurslid moet bovendien genoeg kennis en vaardigheden hebben om risico's te herkennen, maatregelen te beoordelen en de gevolgen voor de dienstverlening in te schatten. Die kennis moet aantoonbaar actueel blijven, en elk bestuurslid toont haar aan met een certificaat van een training. Daarvoor geldt een termijn van twee jaar na de inwerkingtreding van die bepaling, of na de benoeming van een nieuw bestuurslid.
Bij een gemeente is het college van burgemeester en wethouders het bestuur in de zin van de wet.
Een bestuurslid dat de kennis- en trainingsplicht niet naleeft, kan een last onder dwangsom of een bestuurlijke boete krijgen (artikelen 92 en 93). Beëindigt een essentiële entiteit een overtreding niet binnen de gestelde termijn, dan kan de toezichthouder de rechter vragen bestuursleden te schorsen (artikel 78). Die schorsing geldt niet voor overheidsinstanties (artikel 79).
Wat de toezichthouder wil zien
Bij een essentiële entiteit mag de toezichthouder ook zonder aanleiding controleren, bijvoorbeeld met een beveiligingsscan of door een onafhankelijke audit te eisen (artikelen 71 en 72). Bij een belangrijke entiteit gebeurt dat pas als er aanwijzingen zijn dat iets niet klopt. De hoogste boete voor overtreding van de zorg- of meldplicht is voor essentiële entiteiten tien miljoen euro of twee procent van de wereldwijde jaaromzet als dat meer is. Voor belangrijke entiteiten is dat zeven miljoen euro of 1,4 procent.
Zorg dus dat je het volgende op papier hebt en kunt laten zien:
- een gedateerde risicoanalyse en de keuzes die daaruit volgen, ook wat je bewust niet doet en waarom
- het besluit van het bestuur waarmee de maatregelen zijn goedgekeurd
- per onderwerp uit lid 3 de maatregel en wie er eigenaar van is
- bewijs dat het werkt, zoals testen, scans en oefeningen (onderdeel f)
- je beoordeling van de belangrijkste leveranciers
- de trainingscertificaten van de bestuursleden
De meldplicht hoort erbij
Naast de zorgplicht geldt een meldplicht voor significante incidenten (artikel 25 en verder). Een incident is significant als het een ernstige operationele verstoring of financieel verlies veroorzaakt of kan veroorzaken, of als het anderen aanzienlijk schaadt of kan schaden. Je meldt bij het CSIRT en de toezichthouder. Een vroegtijdige waarschuwing gaat onverwijld en uiterlijk binnen 24 uur, de melding met een eerste beoordeling binnen 72 uur, en het eindverslag uiterlijk een maand na de melding. Zonder werkende incidentenbehandeling haal je die termijnen niet.
Hoe je begint
- Stel vast of je onder de wet valt en als welk soort entiteit. Het NCSC legt uit hoe registratie werkt.
- Breng in kaart wat je hebt: systemen, diensten, leveranciers, en wat daarvan aan het internet hangt. Zonder dat overzicht is elke risicoanalyse een schatting.
- Doe de risicoanalyse en leg je keuzes vast.
- Zet de tien onderwerpen naast wat je al hebt. Werk je met ISO 27001 of als overheid met de BIO, gebruik dat als basis, want de wet noemt normen uitdrukkelijk als ijkpunt.
- Laat het bestuur besluiten en plan de training voor de bestuursleden.
- Meet of het werkt en herhaal.
Wat Exposure Watch hier wel en niet doet
Exposure Watch raakt een klein deel van de zorgplicht: zicht op je eigen buitenkant en op die van je leveranciers. De passieve scan gebruikt alleen openbare bronnen. Een actieve scan doen we alleen op verzoek en alleen op domeinen waarvan je het eigendom hebt aangetoond. Elk rapport krijgt een controlecode, zodat je kunt aantonen wat je op welke datum zag. Hersteldiensten bieden we niet. Het is ook geen certificering en geen garantie dat je aan de wet voldoet.
Beginnen met het overzicht van je buitenkant?
De gratis scan op de voorpagina laat binnen minuten zien wat er van je domein online staat, zonder account.