NIS2-eisen voor je website
De Cyberbeveiligingswet stelt geen eisen aan websites, maar aan organisaties. Vijf van de tien zorgplichtmaatregelen raken je website wel rechtstreeks: kwetsbaarhedenbeheer met een meldcontactpunt, cryptografie, beveiliging van de toeleveringsketen, toegangsbeleid en meervoudige authenticatie. Deze pagina vertaalt die vijf naar wat je technisch inricht en waarmee je het aantoont.
Laatst gecontroleerd op
Start gratis auditWaarom de wet het woord website niet noemt
Wie in de Cyberbeveiligingswet naar het woord website zoekt, vindt niets. De wet spreekt over netwerk- en informatiesystemen, en over passende maatregelen op basis van een risicobeoordeling. Je website is zo'n systeem: meestal het enige dat vanaf het publieke internet bereikbaar is zonder dat iemand eerst binnen hoeft te komen.
Daarom is de vraag naar de website-eisen terecht, ook al beantwoordt de wetstekst hem niet letterlijk. Het antwoord staat in de zorgplicht: tien maatregelen die het NCSC ontleent aan artikel 21 lid 2 van de NIS2-richtlijn. Vijf daarvan hebben een directe, meetbare uitwerking op wat je site naar buiten toe laat zien.
De vijf zorgplichtmaatregelen die je website raken
Per maatregel: de wettelijke term, wat die technisch betekent voor je website, en waarmee je aantoont dat je hem uitvoert. Die derde kolom is waar de meeste organisaties op vastlopen: de maatregel is genomen, maar er ligt geen bewijs van.
- Beveiliging bij het verwerven, ontwikkelen en onderhouden van netwerk- en informatiesystemen, met inbegrip van de respons op en bekendmaking van kwetsbaarheden (sub e). Technisch: een patchproces voor CMS, framework en dependencies, plus een vindbaar contactpunt waar onderzoekers een kwetsbaarheid kunnen melden, in de praktijk een security.txt op je domein. Aantoonbaar: je meldbeleid staat publiek, en per kwetsbaarheid is te zien wanneer hij is gevonden en verholpen.
- Beleid en procedures inzake het gebruik van cryptografie en encryptie (sub h). Technisch: https op elk pad, een geldig certificaat, HSTS, en geen verouderde TLS-versies of zwakke cipher suites. Aantoonbaar: een gedateerd rapport met de daadwerkelijk gemeten protocolversies en headers, niet de instelling zoals die bedoeld was.
- De beveiliging van de toeleveringsketen (sub d). Technisch: weet welke externe scripts, fonts, tagmanagers en CDN's je pagina's inladen. Elk van die partijen voert code uit in de browser van je bezoeker; hun beveiliging is die van jou geworden. Aantoonbaar: een actuele inventaris van externe herkomsten en de afspraken die je met die leveranciers hebt.
- Beveiligingsaspecten ten aanzien van personeel, toegangsbeleid en beheer van assets (sub i). Technisch: geen API-sleutels of tokens in je JavaScript-bundle, geen publiek opvraagbare .env, .git of back-upbestanden, en beheerinterfaces die niet zomaar open staan. Aantoonbaar: periodieke controle op precies die punten, met bewijs per bevinding.
- Multifactorauthenticatie- of continue-authenticatieoplossingen (sub j). Technisch: meervoudige authenticatie op je CMS, je hosting, je DNS-beheer en je certificaatuitgifte. Wie je DNS overneemt, neemt je website over. Aantoonbaar: een overzicht van beheeraccounts met de authenticatiemethode die erop staat.
Wat de wet niet van je website eist
Rond NIS2 circuleert veel dat er niet in staat. Vier hardnekkige misverstanden, zodat je geen geld uitgeeft aan iets wat niets oplevert.
- Geen certificering of keurmerk. De RDI is er expliciet over: keurmerken bewijzen niet dat een organisatie aan de wet voldoet, en alleen een toezichthouder kan vaststellen of de regels worden nageleefd.
- Geen verplichte pentest. De wet vraagt passende maatregelen op basis van een risicobeoordeling, en schrijft geen specifiek onderzoek voor. Een pentest kan een passende maatregel zijn; verplicht is hij niet.
- ISO 27001 dekt het niet automatisch. De overlap op het gebied van risicomanagement is groot, maar de meldplicht, de registratieplicht en de ketenbepaling staan er niet in.
- Er bestaat geen NIS2-conforme website. De zorgplicht geldt de organisatie, niet een los stuk techniek, en een externe scan kan naleving niet vaststellen. Wie je dat toch belooft, verkoopt je iets wat niet bestaat.
Wat de meldplicht van je website vraagt
Een significant incident meld je in drie stappen: een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur met een eerste beoordeling van ernst en gevolgen, en een eindverslag binnen een maand na de eerste melding. Melden gaat via het centrale meldpunt op MijnNCSC; met die ene melding bereik je zowel je sectorale CSIRT als je toezichthouder.
Technisch komt die keten neer op een ding: je moet binnen 24 uur kunnen vertellen wat er gebeurd is. Dat vraagt logging die lang genoeg bewaard blijft, en de mogelijkheid om te zien wanneer er iets aan je site veranderde. Een reeks gedateerde scanrapporten is daarbij geen luxe: het verschil tussen twee metingen laat zien wanneer een probleem ontstond.
Van maatregel naar bewijs, vandaag te beginnen
Bij een audit, een klantvragenlijst of een incident wil de andere partij niet horen dat de maatregel genomen is, maar zien wanneer die is gecontroleerd en wat eruit kwam. Een rapport met per bevinding de geraakte maatregel, het bewijs en de ernst is precies dat document.
De gratis scan controleert het extern meetbare deel van de vijf maatregelen hierboven: TLS en headers, secrets in je bundle, publiek staande configuratiebestanden en de e-mailbeveiliging van je domein. Dat is in zestig seconden gedaan en geeft je een gedateerd vertrekpunt. Wat er daarna nog openstaat, is het deel dat je alleen intern kunt regelen: het meldbeleid, de leveranciersinventaris en de authenticatie op je beheeraccounts.
- Controleer gratis in zestig seconden: TLS, HSTS en de overige securityheaders
- Controleer gratis in zestig seconden: sleutels en tokens in je JavaScript-bundle
- Controleer gratis in zestig seconden: publiek opvraagbare .env, .git en back-upbestanden
- Controleer gratis in zestig seconden: SPF, DKIM en DMARC op je domein
- Zelf te doen: zet een security.txt met je meldcontactpunt op je domein
- Zelf te doen: maak een lijst van elk extern script dat je pagina's inladen
Val je eronder, en wat betekent dat verder
De wet onderscheidt essentiële en belangrijke entiteiten in achttien sectoren, en er gelden drempels naar omvang. Of jouw organisatie eronder valt is een juridische vraag, geen technische: de overheid heeft daarvoor een zelfevaluatie op regelhulpenvoorbedrijven.nl. Ook onder de drempel kun je gebonden zijn, doordat een opdrachtgever in scope de eisen contractueel doorlegt.
Val je eronder, dan geldt sinds 15 augustus 2026 ook een registratieplicht: je meldt je organisatie aan in het landelijke entiteitenregister via Mijn.NCSC.nl. De maatregelen op deze pagina zijn zinnig ongeacht de uitkomst; ze kosten weinig en verkleinen het aanvalsoppervlak dat iedereen van buiten ziet.
Veelgestelde vragen
- Stelt NIS2 eisen aan mijn website?
- Niet rechtstreeks. De Cyberbeveiligingswet stelt eisen aan organisaties: passende maatregelen op basis van een risicobeoordeling. Je website is een van je netwerk- en informatiesystemen en valt daarmee onder die maatregelen. Vijf van de tien zorgplichtmaatregelen hebben een concrete uitwerking op je site, van kwetsbaarhedenbeheer tot meervoudige authenticatie op je beheeraccounts.
- Is een security.txt verplicht onder de Cyberbeveiligingswet?
- De wet noemt geen bestandsnaam. Wel vraagt de zorgplicht om respons op en bekendmaking van kwetsbaarheden, en daar hoort een vindbaar contactpunt voor melders bij. Een security.txt is daarvan de gangbare technische invulling. Voor Rijksoverheidsorganisaties geldt bovendien een aparte verplichting, die niet uit deze wet volgt.
- Heb ik een certificaat of keurmerk nodig?
- Nee. De RDI stelt dat keurmerken niet bewijzen dat een organisatie aan de wet voldoet, en dat alleen een toezichthouder kan bepalen of de regels worden nageleefd. Een certificering kan je interne organisatie helpen, maar ze vervangt de zorgplicht, de meldplicht en de registratieplicht niet.
- Binnen welke termijn moet ik een incident melden?
- Bij een significant incident geldt een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur met een eerste beoordeling van ernst en gevolgen, en een eindverslag binnen een maand na de eerste melding. Je meldt via het centrale meldpunt op MijnNCSC, dat je sectorale CSIRT en je toezichthouder in een keer bereikt.
- Dekt ISO 27001 de eisen van de Cyberbeveiligingswet af?
- Gedeeltelijk. Een werkend ISO 27001-managementsysteem dekt een flink deel van het risicomanagement dat de zorgplicht vraagt. De meldplicht met haar termijnen, de registratieplicht en de bepalingen over de toeleveringsketen zitten er niet in. Wie gecertificeerd is, heeft een voorsprong, geen vrijstelling.
Benieuwd wat er op jouw site staat? Plak een URL en je hebt binnen een minuut een rapport.
Start gratis audit