Cyberbeveiligingswet · Artikel 21
Waar sta je op de tien maatregelen van artikel 21?
De Cyberbeveiligingswet is op 15 augustus 2026 in werking getreden. Artikel 21 schrijft tien maatregelen voor. De meeste checklists vragen of ze er zijn. Deze check vraagt ook of ze werken.
Ontwikkeld door praktijkexperts
Deze Artikel 21-check is ontwikkeld en gevalideerd door senior cybersecurity- en GRC-architecten. Gebaseerd op de tien maatregelen uit artikel 21 en vertaald naar concrete vragen over governance, risico en techniek.
Ons architectenteam beschikt gezamenlijk over certificeringen als:
Twee assen, tien maatregelen
Formeel vastgelegd én feitelijk getoetst. Na tien vragen staat elke maatregel in een van deze vier vakken.
Eerst weten of de wet op jouw organisatie van toepassing is? Gebruik de
NIS2 Zelfevaluatie van de Rijksoverheid
Start met je sector
De sector bepaalt de evenredigheidstoets van de wet. Daarom is dit stap één.
Eerst weten of de wet op jouw organisatie van toepassing is? Gebruik de
NIS2 Zelfevaluatie van de Rijksoverheid
Vertrouwd door organisaties als
Tien vragen · zes minuten
Direct je kwadrantbeeld
Per maatregel twee assen: formeel vastgelegd en feitelijk getoetst. Het resultaat staat direct op het scherm, geen e-mail nodig.
Per maatregel die aandacht vraagt
Bewijs en eerste stap
Geen rapport van twintig pagina’s. Per maatregel: waar het over gaat, welk bewijs een toezichthouder wil zien, en de stap waarmee je begint.
Doorstuurbaar
Samenvatting voor de directie
Eén pagina, geschreven voor wie de check niet zelf invulde. Op verzoek in je inbox.
Staatsblad 2026, 187
Wat staat er in artikel 21?
Artikel 21 van de Cyberbeveiligingswet verplicht essentiële en belangrijke entiteiten tot passende en evenredige technische, operationele en organisatorische maatregelen. Het derde lid maakt expliciet wat dat ten minste betekent: tien maatregelen, van risicoanalyse tot noodcommunicatie.
De tien maatregelen zijn geen technische lijst. Het zijn tien functies die in de organisatie moeten staan, met bestuurlijk eigenaarschap, periodieke toetsing en bewijs dat het werkt. Artikel 24 van de Cyberbeveiligingswet vraagt dat het bestuur die maatregelen zelf goedkeurt, en stelt kenniseisen aan ieder bestuurslid afzonderlijk.
Wettekst: Cyberbeveiligingswet, Staatsblad 2026, 187, artikel 21. In werking sinds 15 augustus 2026.
aBeleid voor risicoanalyse en beveiliging
“beleid inzake risicoanalyse en beveiliging van informatiesystemen”
Dit is de maatregel die de andere negen richting geeft: welke risico’s loopt de organisatie, welke dek je af en welke accepteer je bewust. Zonder dat besluit is elke beveiligingsuitgave een gok.
Wat telt als bewijsEen vastgesteld beleid plus een besluit over risicoacceptatie van maximaal twaalf maanden oud.
bIncidentenbehandeling
“incidentenbehandeling”
Incidenten voorkomen vraagt de wet niet; er aantoonbaar van leren wel. Detecteren, escaleren, herstellen en evalueren, met een spoor dat dat gebeurd is.
Wat telt als bewijsEen gevuld incidentenlog met per incident een evaluatie en wie de les heeft opgepakt.
cBedrijfscontinuïteit en crisisbeheer
“bedrijfscontinuïteit, zoals back-upbeheer en herstelplannen, en crisisbeheer”
Een back-up bestaat pas echt als hij één keer is teruggezet. Deze maatregel vraagt bewezen herstel van kritieke systemen en een crisisorganisatie die geoefend heeft.
Wat telt als bewijsEen verslag van een hersteltest uit back-up en een geoefend crisisscenario, allebei jonger dan twaalf maanden.
dBeveiliging van de toeleveringsketen
“de beveiliging van de toeleveringsketen, met inbegrip van beveiligingsgerelateerde aspecten met betrekking tot de relaties tussen de entiteit en haar rechtstreekse leveranciers of dienstverleners”
Jouw beveiliging is zo sterk als die van de leveranciers die bij je systemen kunnen. De wet legt de verantwoordelijkheid daarvoor bij jou, niet bij hen.
Wat telt als bewijsEen lijst van kritieke leveranciers met beveiligingsafspraken in het contract en een verificatie van het afgelopen jaar.
eBeveiliging bij aanschaf, ontwikkeling en onderhoud
“beveiliging bij het verwerven, ontwikkelen en onderhouden van netwerk- en informatiesystemen, met inbegrip van de respons op en bekendmaking van kwetsbaarheden”
Alles wat je koopt, bouwt en beheert brengt kwetsbaarheden mee. De wet vraagt één werkend proces van melding naar herstel, met een doorlooptijd die je kunt laten zien.
Wat telt als bewijsEen overzicht van gemelde kwetsbaarheden met per stuk de doorlooptijd van melding tot herstel.
fBeoordeling van de effectiviteit
“beleid en procedures om de effectiviteit van maatregelen voor het beheersen van cyberbeveiligingsrisico’s te beoordelen”
Dit is de maatregel die de andere negen bewaakt: iemand toetst periodiek of ze werken, en de uitkomst leidt tot bijsturing. Zonder deze functie veroudert elke andere maatregel ongemerkt.
Wat telt als bewijsEen review- of auditverslag van het afgelopen jaar met een bijsturing die er ook echt gekomen is.
gCyberhygiëne en opleiding
“basispraktijken op het gebied van cyberhygiëne en opleiding op het gebied van cyberbeveiliging”
Het dagelijkse basiswerk: patches, veilige instellingen, opgeruimde toegang en mensen die weten waar ze op letten. Opleiding hoort erbij, tot en met de top.
Wat telt als bewijsEen actueel patchoverzicht en een trainingsregistratie met data, waar ook de directie zelf in staat.
hCryptografie en encryptie
“beleid en procedures inzake het gebruik van cryptografie en, in voorkomend geval, encryptie”
Versleuteling beschermt pas als je weet wát je versleutelt, waarom, en wie bij de sleutels kan. Wie de sleutel heeft, heeft de data.
Wat telt als bewijsEen beleid dat per soort data de keuze onderbouwt, plus een actueel overzicht van wie sleutels beheert.
iPersoneel, toegangsbeleid en assets
“beveiligingsaspecten ten aanzien van personeel, toegangsbeleid en beheer van assets”
Wie kan bij welke systemen en data, wordt toegang bij vertrek ingetrokken, en is er een actueel overzicht van wat je beheert. Toegang en assets vormen de boekhouding van je beveiliging.
Wat telt als bewijsEen toegangsreview van de kritieke systemen en een assetregister, allebei van dit jaar.
jMFA, beveiligde communicatie en noodcommunicatie
“wanneer gepast, het gebruik van multifactor-authenticatie- of continue-authenticatieoplossingen, beveiligde spraak-, video- en tekstcommunicatie en beveiligde noodcommunicatiesystemen binnen de entiteit”
Twee voorzieningen voor je slechtste dag: inloggen dat niet op één wachtwoord leunt, en een kanaal waarmee het crisisteam elkaar bereikt als mail en telefonie wegvallen.
Wat telt als bewijsEen overzicht van waar MFA aan staat en een beschreven noodkanaal dat het afgelopen jaar één keer geprobeerd is.
Veelgestelde vragen
Wat zijn de tien maatregelen van artikel 21?
Artikel 21, derde lid van de Cyberbeveiligingswet noemt: beleid voor risicoanalyse en beveiliging, incidentenbehandeling, bedrijfscontinuïteit en crisisbeheer, beveiliging van de toeleveringsketen, beveiliging bij aanschaf en ontwikkeling, beoordeling van de effectiviteit van maatregelen, cyberhygiëne en opleiding, cryptografie, personeel en toegangsbeleid, en multifactor-authenticatie met beveiligde noodcommunicatie.
Voor wie geldt artikel 21 van de Cyberbeveiligingswet?
Voor essentiële en belangrijke entiteiten onder de Cyberbeveiligingswet, de Nederlandse implementatie van de NIS2-richtlijn. De wet is op 15 augustus 2026 in werking getreden en raakt ongeveer 8.000 organisaties in 18 sectoren. Of jouw organisatie eronder valt, toets je met de NIS2 Zelfevaluatie van de Rijksoverheid.
Is een ISO 27001-certificering genoeg voor artikel 21?
Niet automatisch. Veel van wat ISO 27001 levert telt mee, maar de wet vraagt een breder spectrum, met expliciete continuïteits-, keten- en bestuursfuncties, en een andere aantoonbaarheidstest. Een certificaat toont een managementsysteem aan, niet dat elke maatregel feitelijk werkt.
Wat gebeurt er als een maatregel wel op papier staat maar niet werkt?
Toezichthouders vragen niet wat er gebeurd is, maar wat er nu staat, wat het laatst getoetst is en wat het bestuur ervan vindt. Een continuïteitsplan dat twee jaar niet getest is of een leveranciersregister zonder verificatie voldoet formeel, maar niet feitelijk. Precies dat verschil maakt deze check zichtbaar.
Liever eerst een gesprek?







