Skip to main content

NIS2-eisen voor je website

De Cyberbeveiligingswet stelt geen eisen aan websites, maar aan organisaties. Vijf van de tien zorgplichtmaatregelen raken je website wel rechtstreeks: kwetsbaarhedenbeheer met een meldcontactpunt, cryptografie, beveiliging van de toeleveringsketen, toegangsbeleid en meervoudige authenticatie. Deze pagina vertaalt die vijf naar wat je technisch inricht en waarmee je het aantoont.

Laatst gecontroleerd op

Start gratis audit

Waarom de wet het woord website niet noemt

Wie in de Cyberbeveiligingswet naar het woord website zoekt, vindt niets. De wet spreekt over netwerk- en informatiesystemen, en over passende maatregelen op basis van een risicobeoordeling. Je website is zo'n systeem: meestal het enige dat vanaf het publieke internet bereikbaar is zonder dat iemand eerst binnen hoeft te komen.

Daarom is de vraag naar de website-eisen terecht, ook al beantwoordt de wetstekst hem niet letterlijk. Het antwoord staat in de zorgplicht: tien maatregelen die het NCSC ontleent aan artikel 21 lid 2 van de NIS2-richtlijn. Vijf daarvan hebben een directe, meetbare uitwerking op wat je site naar buiten toe laat zien.

De vijf zorgplichtmaatregelen die je website raken

Per maatregel: de wettelijke term, wat die technisch betekent voor je website, en waarmee je aantoont dat je hem uitvoert. Die derde kolom is waar de meeste organisaties op vastlopen: de maatregel is genomen, maar er ligt geen bewijs van.

Wat de wet niet van je website eist

Rond NIS2 circuleert veel dat er niet in staat. Vier hardnekkige misverstanden, zodat je geen geld uitgeeft aan iets wat niets oplevert.

Wat de meldplicht van je website vraagt

Een significant incident meld je in drie stappen: een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur met een eerste beoordeling van ernst en gevolgen, en een eindverslag binnen een maand na de eerste melding. Melden gaat via het centrale meldpunt op MijnNCSC; met die ene melding bereik je zowel je sectorale CSIRT als je toezichthouder.

Technisch komt die keten neer op een ding: je moet binnen 24 uur kunnen vertellen wat er gebeurd is. Dat vraagt logging die lang genoeg bewaard blijft, en de mogelijkheid om te zien wanneer er iets aan je site veranderde. Een reeks gedateerde scanrapporten is daarbij geen luxe: het verschil tussen twee metingen laat zien wanneer een probleem ontstond.

Van maatregel naar bewijs, vandaag te beginnen

Bij een audit, een klantvragenlijst of een incident wil de andere partij niet horen dat de maatregel genomen is, maar zien wanneer die is gecontroleerd en wat eruit kwam. Een rapport met per bevinding de geraakte maatregel, het bewijs en de ernst is precies dat document.

De gratis scan controleert het extern meetbare deel van de vijf maatregelen hierboven: TLS en headers, secrets in je bundle, publiek staande configuratiebestanden en de e-mailbeveiliging van je domein. Dat is in zestig seconden gedaan en geeft je een gedateerd vertrekpunt. Wat er daarna nog openstaat, is het deel dat je alleen intern kunt regelen: het meldbeleid, de leveranciersinventaris en de authenticatie op je beheeraccounts.

Val je eronder, en wat betekent dat verder

De wet onderscheidt essentiële en belangrijke entiteiten in achttien sectoren, en er gelden drempels naar omvang. Of jouw organisatie eronder valt is een juridische vraag, geen technische: de overheid heeft daarvoor een zelfevaluatie op regelhulpenvoorbedrijven.nl. Ook onder de drempel kun je gebonden zijn, doordat een opdrachtgever in scope de eisen contractueel doorlegt.

Val je eronder, dan geldt sinds 15 augustus 2026 ook een registratieplicht: je meldt je organisatie aan in het landelijke entiteitenregister via Mijn.NCSC.nl. De maatregelen op deze pagina zijn zinnig ongeacht de uitkomst; ze kosten weinig en verkleinen het aanvalsoppervlak dat iedereen van buiten ziet.

Veelgestelde vragen

Stelt NIS2 eisen aan mijn website?
Niet rechtstreeks. De Cyberbeveiligingswet stelt eisen aan organisaties: passende maatregelen op basis van een risicobeoordeling. Je website is een van je netwerk- en informatiesystemen en valt daarmee onder die maatregelen. Vijf van de tien zorgplichtmaatregelen hebben een concrete uitwerking op je site, van kwetsbaarhedenbeheer tot meervoudige authenticatie op je beheeraccounts.
Is een security.txt verplicht onder de Cyberbeveiligingswet?
De wet noemt geen bestandsnaam. Wel vraagt de zorgplicht om respons op en bekendmaking van kwetsbaarheden, en daar hoort een vindbaar contactpunt voor melders bij. Een security.txt is daarvan de gangbare technische invulling. Voor Rijksoverheidsorganisaties geldt bovendien een aparte verplichting, die niet uit deze wet volgt.
Heb ik een certificaat of keurmerk nodig?
Nee. De RDI stelt dat keurmerken niet bewijzen dat een organisatie aan de wet voldoet, en dat alleen een toezichthouder kan bepalen of de regels worden nageleefd. Een certificering kan je interne organisatie helpen, maar ze vervangt de zorgplicht, de meldplicht en de registratieplicht niet.
Binnen welke termijn moet ik een incident melden?
Bij een significant incident geldt een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur met een eerste beoordeling van ernst en gevolgen, en een eindverslag binnen een maand na de eerste melding. Je meldt via het centrale meldpunt op MijnNCSC, dat je sectorale CSIRT en je toezichthouder in een keer bereikt.
Dekt ISO 27001 de eisen van de Cyberbeveiligingswet af?
Gedeeltelijk. Een werkend ISO 27001-managementsysteem dekt een flink deel van het risicomanagement dat de zorgplicht vraagt. De meldplicht met haar termijnen, de registratieplicht en de bepalingen over de toeleveringsketen zitten er niet in. Wie gecertificeerd is, heeft een voorsprong, geen vrijstelling.

Benieuwd wat er op jouw site staat? Plak een URL en je hebt binnen een minuut een rapport.

Start gratis audit