Skip to main content

Technische maatregelen voor je website onder NIS2

De Cyberbeveiligingswet schrijft geen enkele technische instelling voor: ze vraagt passende maatregelen op basis van je risicobeoordeling. Voor de externe kant van een website komt dat neer op acht dingen die je concreet inricht, van TLS tot meervoudige authenticatie op je DNS. Hieronder staat per maatregel welke instelling gangbaar is, in welke volgorde je begint, en waarmee je hem aantoont.

Laatst gecontroleerd op

Start gratis audit

Waarom de wet geen instellingen noemt

Zoek in de Cyberbeveiligingswet naar een TLS-versie, een headernaam of een wachtwoordlengte en je vindt niets. De wet benoemt tien zorgplichtmaatregelen op het niveau van beleid en proces, en laat de invulling aan jou. Het NCSC zegt het zo: organisaties zijn zelf verantwoordelijk voor het vaststellen welke maatregelen passend zijn, en risicomanagement vormt daarbij de basis.

Dat is geen vaagheid maar opzet: een datacenter en een gemeentelijke informatiesite lopen niet hetzelfde risico, dus dezelfde voorgeschreven instelling zou voor de een te weinig en voor de ander te veel zijn. Een deel van de uitwerking komt alsnog, via het Cyberbeveiligingsbesluit en ministeriële regelingen per sector. Wat daar niet in staat, vul je in met wat vakgenoten redelijkerwijs doen, en dat is precies wat hieronder staat.

Acht technische maatregelen, met de instelling erbij

Per maatregel: wat je instelt, welke waarde gangbaar is, en onder welke zorgplichtmaatregel hij valt. De letters verwijzen naar artikel 21 lid 2 van de NIS2-richtlijn, waar de tien maatregelen die het NCSC benoemt op teruggaan.

De volgorde waarin je ze inricht

Alle acht tegelijk is geen plan. Deze volgorde levert de meeste risicoreductie per uur werk op, en elke stap is af te ronden voordat de volgende begint.

Wat je niet hoeft in te richten

Rond NIS2 wordt veel verkocht dat de wet niet vraagt. Passend betekent ook passend bij je omvang en je risico, en dus soms: niet doen.

Van instelling naar bewijs

Een ingestelde maatregel en een aantoonbare maatregel zijn twee verschillende dingen. Bij een audit, een klantvragenlijst of een incident is de vraag zelden hoe je iets geconfigureerd hebt, maar wanneer je voor het laatst gemeten hebt dat het er nog zo bij staat.

De helft van de lijst hierboven is van buiten meetbaar, en dat deel kun je nu laten controleren. Wat overblijft is het werk dat alleen jij kunt doen: het patchproces, de leveranciersinventaris, de bewaartermijn van je logs en de afwegingen die je hebt vastgelegd.

Veelgestelde vragen

Welke technische maatregelen schrijft NIS2 voor je website voor?
Geen enkele bij naam. De Cyberbeveiligingswet vraagt passende maatregelen op basis van je risicobeoordeling en benoemt tien zorgplichtmaatregelen op procesniveau. Voor een website vertaalt dat zich in de praktijk naar acht dingen: transportbeveiliging, securityheaders, geen geheimen in de browser, kwetsbaarhedenbeheer, controle op externe scripts, e-mailbeveiliging, meervoudige authenticatie op beheeraccounts en logging met een bewaartermijn.
Welke TLS-versie moet ik draaien?
De wet noemt er geen; het NCSC wel. In de TLS-richtlijnen van mei 2025 staat TLS 1.3 op Goed en is TLS 1.2 teruggezet naar Voldoende. TLS 1.0 en 1.1 horen uit te staan. Praktisch: zet 1.3 aan, houd 1.2 aan zolang je bezoekers die nodig hebben, en plan alvast het moment waarop je hem uitzet.
Is een WAF of een pentest verplicht onder NIS2?
Geen van beide. De wet schrijft geen producten en geen specifiek onderzoek voor, maar maatregelen die passen bij je risico. Een webapplicatiefirewall of een pentest kan zo'n maatregel zijn, zeker bij een applicatie die gevoelige gegevens verwerkt. Ze vervangen de basisinrichting niet: een WAF voor een site zonder werkende securityheaders lost het verkeerde probleem op.
Hoe leg ik vast dat een maatregel passend is?
Door de afweging op te schrijven, niet alleen de uitkomst. Noteer welk risico je ziet, welke maatregel je daartegen neemt, en wat het zou kosten om verder te gaan. Besluit je iets niet te doen, leg dan vast waarom je dat risico aanvaardt. Een gedocumenteerde keuze is verdedigbaar; een ongedocumenteerde is bij een audit niet te onderscheiden van vergeten.
Hoe vaak controleer ik of de instellingen nog kloppen?
De wet noemt geen frequentie, maar vraagt wel dat je de effectiviteit van je maatregelen beoordeelt, en daarvoor heb je meer dan een meting nodig. Werkbaar ritme: na elke release die de site raakt, en anders maandelijks. Certificaten verlopen, dependencies verschuiven en een header verdwijnt bij een deploy zonder dat iemand het merkt.

Benieuwd wat er op jouw site staat? Plak een URL en je hebt binnen een minuut een rapport.

Start gratis audit