
Je netwerk is veilig. Kun je dat ook aantonen?
In bestekken voor grote netwerkprojecten komen steeds vaker eisen over beveiliging voor. Toegang tot het netwerk moet beheerst zijn, wijzigingen moeten herleidbaar zijn, en je moet kunnen laten zien dat het klopt. Niet ooit, maar op het moment dat ernaar gevraagd wordt.
In deze blog vertelt Corné Broere, Product Manager bij ZEM, wat de Cyberbeveiligingswet daarmee te maken heeft en wat de wet van jou als netwerkpartner vraagt.
Sinds 15 augustus is het geen aankondiging meer
De Cyberbeveiligingswet is op 15 augustus 2026 in werking getreden. Dat is de Nederlandse uitwerking van de Europese NIS2-richtlijn, en de wet vervangt de Wet beveiliging netwerk- en informatiesystemen.
Voor jou zijn vooral twee dingen van belang. Er is geen overgangsperiode, dus de verplichtingen gelden meteen. En de wet raakt ruim achtduizend organisaties in achttien sectoren, waaronder energie, drinkwater, digitale infrastructuur, zorg, overheid en vervoer.
Voor veel netwerkpartners zitten daar bekende opdrachtgevers tussen.
Ook als jij er niet onder valt, krijg je ermee te maken
Niet iedere netwerkpartner valt zelf onder de Cyberbeveiligingswet. Of dat zo is hangt af van je sector, je omvang en wat je precies levert, en dat moet je zelf toetsen.
Werk je voor een organisatie die er wel onder valt, dan merk je de gevolgen alsnog.
Zo'n klant heeft een zorgplicht voor de beveiliging van zijn netwerk- en informatiesystemen. Onder die zorgplicht moet hij ook kijken naar beveiligingsrisico's in zijn toeleveringsketen. Daardoor kan hij eisen stellen aan zijn leveranciers, informatie opvragen en afspraken maken over wat jij moet kunnen laten zien.
De verplichting ligt bovenaan, het werk landt onderaan.
Wat de wet vraagt, en wat je in de praktijk nodig hebt
De wet legt de organisaties die eronder vallen een paar dingen op. Ze moeten zich registreren bij het Nationaal Cyber Security Centrum. Ze moeten passende maatregelen nemen om risico's te beheersen, inclusief risico's in de keten. Ze moeten significante incidenten binnen de wettelijke termijn melden. En het bestuur is er eindverantwoordelijk voor. Ook de maximale boetes zijn fors.
Belangrijk is wat er niet staat. Nergens schrijft de wet voor dat je per apparaat de software, de poort en de wijzigingshistorie moet kunnen tonen. De eis is dat je risico's beheerst en dat je maatregelen passend zijn.
Alleen: hoe laat je zien dat je iets beheerst als je niet weet wat er hangt? In de praktijk komt beheersing aantoonbaar maken er vaak op neer dat je per apparaat weet waar het zit, wat erop draait, sinds wanneer en wie er wijzigingen heeft doorgevoerd.
Dat is geen wettelijke eis. Dat is wat je nodig hebt om de vraag van je klant te beantwoorden. Leg jij het netwerk aan en beheer je het ook, dan is de kans groot dat hij voor een deel van dat bewijs bij jou uitkomt.
ISO 27001 helpt, maar maakt je niet automatisch compliant
Veel partners vragen of hun ISO 27001-certificering hen dekt. Dat vraagt om een nuance.
Zo'n certificering laat zien dat je informatiebeveiliging structureel hebt ingericht, en dat is waardevol in een gesprek met een opdrachtgever. Daarmee toon je alleen niet aan dat je aan alle eisen van de Cyberbeveiligingswet voldoet. Het zijn twee verschillende kaders, en een toezichthouder kan bij een inspectie vragen hoe je maatregelen hebt getroffen en daar bewijs voor opvragen.
Dat verschil is meer dan een formaliteit. Het bepaalt hoe je het gesprek met je opdrachtgever ingaat: niet met een certificaat als eindpunt, maar met een dossier waarin je laat zien welke maatregelen je neemt en hoe die aansluiten op de eisen die voor jou gelden.
Aantoonbaarheid is het echte werk
Hier komt de kern van de zaak, en die gaat niet over de wet.
De techniek is bij veel partners beter op orde dan de registratie eromheen. Er zijn gesloten poorten, er is segmentatie, de toegang is geregeld.
Het lastige zit in continu kunnen aantonen dat het netwerk nog voldoet aan de eisen die zijn gesteld. Niet alleen op de dag van oplevering, maar ook na honderden mutaties, een verbouwing en drie jaar beheer.
Stel dat een klant nu om dat bewijs vraagt voor een netwerk met achthonderd apparaten. Dan moet iemand een Excel-bestand opzoeken dat sindsdien vier keer is gekopieerd. Dan blijkt de laatste wijziging nergens vastgelegd. Dan blijkt apparatuur na een verbouwing te zijn verplaatst zonder dat de registratie is bijgewerkt.
Het netwerk is veilig. Het dossier is dat niet. En dat dossier is waar je klant nu naar vraagt.
Twee weken werk of een middag?
Als je klant beveiligingseisen bij jou neerlegt, moet je daar iets mee. Wat je zelf beïnvloedt, is hoeveel werk het kost om aan te tonen dat je je afspraken nakomt.
Moeilijk gaat zo: elke wijziging op een netwerk komt ergens in een lijst, iemand onderhoudt die lijst naast zijn gewone werk, en zodra er een audit aankomt ben je twee weken bezig met reconstrueren wat er is gebeurd.
Makkelijk gaat anders: wat er verandert wordt vastgelegd op het moment dat het verandert, door de persoon die de wijziging doet, in hetzelfde systeem waarin hij toch al werkt. Een audit vraagt dan nog steeds om processen, verantwoordelijkheden en risicobeoordelingen. Maar voor dat deel van je netwerkadministratie hoef je niet achteraf te reconstrueren wat er is veranderd.
Kijk eens naar het grootste netwerk dat je in beheer hebt. Als je klant morgen vraagt om een overzicht van alle apparaten met hun huidige configuratie en de laatste wijzigingen, hoeveel dagen ben je daar dan mee bezig?
Dat getal is je antwoord.