NIS2 artikel 21(2)(e): onderhoud en omgang met kwetsbaarheden
Maatregel (e) vraagt dat u uw systemen veilig aankoopt, bouwt en onderhoudt, en een manier hebt om met kwetsbaarheden om te gaan wanneer ze opduiken. U kunt alleen aanpakken wat u kent. Sommige zwakke plekken zijn aan uw domein zichtbaar voor iedereen die kijkt, en onze gratis check laat ze u zien.
Geschreven door het SkyQon-engineeringteam · Laatst nagelezen tegen de wetteksten op 2 oktober 2026
De wettekst
Artikel 21(2)(e) van Richtlijn (EU) 2022/2555 vraagt om beveiliging bij het verwerven, ontwikkelen en onderhouden van netwerk- en informatiesystemen, inclusief de omgang met en openbaarmaking van kwetsbaarheden. Artikel 12 regelt gecoördineerde openbaarmaking van kwetsbaarheden in de EU: nationale CSIRT's treden op als tussenpersoon, en ENISA beheert een Europese kwetsbaarhedendatabank.
Voor de digitale aanbieders die ze dekt, voegt Uitvoeringsverordening (EU) 2024/2690 details toe in haar bijlage, onder meer procedures om kwetsbaarheden af te handelen, openbaar te maken en tijdig op te lossen.
Officiële tekst: Directive (EU) 2022/2555 · Implementing Regulation (EU) 2024/2690
Wat onze check vindt
Dit zijn de zwakke plekken aan uw publieke kant die onze gratis check opmerkt:
- Certificaten die verlopen zijn, bijna verlopen of zelfondertekend zijn, en certificaten zonder de namen waar moderne browsers op staan.
- Zwakke algoritmen of sleutels in certificaten die u bij de volgende vernieuwing beter vervangt.
- Ontbrekende intrekkingsinformatie, waardoor bezoekers niet kunnen nagaan dat een certificaat is ingetrokken.
- E-mail- en DNS-instellingen die aanvallers het makkelijker maken, bijvoorbeeld een DMARC-beleid op ‘none’, een SPF-record dat te veel toelaat, of mailservers zonder STARTTLS.
Een typisch geval
De check vindt twee dingen. Het hoofdcertificaat verloopt over negen dagen en werd altijd met de hand vernieuwd door een collega die intussen een andere functie heeft. Het DMARC-beleid werd drie jaar geleden ‘om te testen’ op ‘none’ gezet en nooit meer aangepast. Geen van beide is vandaag een crisis. Allebei zijn ze precies wat maatregel (e) bedoelt: een zwakke plek waar iemand eigenaar van moet zijn en die hij met een datum dichtzet.
Dit geval vat samen wat we vaak zien; het gaat niet om een bepaalde klant.
Waar de check stopt
Onze check vindt problemen; hij lost ze niet op, en het is geen kwetsbaarheidsscan van uw applicaties. Softwareversies, patches of iets op uw interne netwerk zien we niet. Eén check is bovendien maar één moment, terwijl maatregel (e) eigenlijk gaat over wat daarna gebeurt, en hoe snel. Alleen een registratie over tijd kan dat laten zien. Nog een gat: we testen niet of buitenstaanders u een kwetsbaarheid kunnen melden. Een security.txt-bestand (RFC 9116) publiceren is een gangbare manier om hun die mogelijkheid te geven.
Wat u zult moeten tonen
Auditors vragen om registraties van de omgang met kwetsbaarheden: wat er gevonden is, wanneer, en hoe lang het oplossen duurde. De ENISA-richtsnoeren van juni 2025 noemen de tijd van ontdekking tot oplossing voor verlopende, zwakke of zelfondertekende certificaten als voorbeeld.
Data zetten op de oplossingen
Het Digital Trust Center noteert elk probleem op de dag dat het opduikt, en nog eens op de dag dat het verdwijnt. Het NIS2 Evidence Pack maakt daar een ondertekende lijst van uitzonderingen van, met de tijd die elke oplossing kostte. Onze NIS2-mapping telt ze als ondersteunend bewijs voor 21(2)(e).
Prijzen van het NIS2 Evidence Pack · Open een voorbeeld van een ondertekend rapport (pdf) · Controleer zelf de handtekening van een rapport
Ontdek wat er aan uw domein opgelost moet worden
U hebt alleen uw domeinnaam nodig, verder niets. Geen account, geen registratie.
De andere maatregelen
Artikel 21, lid 2, telt in totaal tien maatregelen. De meeste gaan over hoe u intern werkt, en die kunnen wij van buitenaf niet zien. Onze uitgebreide gids loopt alle tien door en zegt welke iets zichtbaars achterlaten.
- Alle tien maatregelen: wat telt als bewijs
- 21(2)(d) Beveiliging van de toeleveringsketen: een leverancier van buitenaf checken
- 21(2)(f) Laten zien dat uw maatregelen werken
- 21(2)(g) Basispraktijken voor cyberhygiëne
- 21(2)(h) Cryptografie en versleuteling
- Een NIS2-samenvatting van één pagina voor uw directie
We leggen de wet hier zo eenvoudig mogelijk uit, maar dit is geen juridisch advies. NIS2 bereikt u via het recht van uw eigen land, en de details verschillen van land tot land.