NIS2 · Artikel 21(2)(f)

NIS2 artikel 21(2)(f): laten zien dat uw maatregelen werken

Maatregel (f) stelt een terechte vraag: hoe weet u dat uw andere maatregelen echt werken? Eerlijk gezegd: één check kan dat niet beantwoorden, want het wordt pas zichtbaar over weken en maanden. Een eerste check geeft u wel een vertrekpunt om tegen te meten.

Doe een eerste meting

Geschreven door het SkyQon-engineeringteam · Laatst nagelezen tegen de wetteksten op 2 oktober 2026

Wat er vereist is

Artikel 21(2)(f) van Richtlijn (EU) 2022/2555 vraagt om beleid en procedures om te beoordelen hoe doeltreffend uw maatregelen voor het beheer van cyberbeveiligingsrisico's zijn. De maatregelen hebben is niet het eindpunt. U hebt een manier nodig om te tonen dat ze werken, en om te merken wanneer er een stopt met werken.

Artikel 21, lid 4, sluit hierop aan: merkt u dat u niet voldoet, dan moet u dat zonder onnodige vertraging rechtzetten. Voor de digitale aanbieders die ze dekt, vraagt Uitvoeringsverordening (EU) 2024/2690 om een beleid dat uitlegt hoe doeltreffendheid wordt beoordeeld, inclusief wat u meet, hoe en hoe vaak.

Officiële tekst: Directive (EU) 2022/2555 · Implementing Regulation (EU) 2024/2690

Wat een eerste check u geeft

Eén check is een momentopname, maar ook die is hier nuttig. U krijgt:

  • Waar u vandaag staat op certificaten, e-mailauthenticatie, DNS en domeinregistratie, samengevat in een Domain Check Score.
  • Een korte lijst van wat u eerst oplost, zodat uw volgende meting iets te tonen heeft.

Een typisch geval

Uw eerste check toont DMARC op ‘none’. In twee maanden zet u het op ‘quarantine’ en daarna op ‘reject’, en de score stijgt. Dat is goed, maar de score alleen is niet wat een auditor nodig heeft. Hij heeft de gedateerde registratie erachter nodig: wanneer het probleem voor het eerst gezien werd, elke stap die u zette, en dat het sindsdien opgelost is gebleven.

Dit geval vat samen wat we vaak zien; het gaat niet om een bepaalde klant.

Waarom één check niet volstaat

Doeltreffendheid blijkt uit een trend. Eén check kan niemand vertellen dat een controle het hele jaar bleef werken, dat een tekortkoming werd opgemerkt of hoe lang de oplossing duurde. En voor interne maatregelen zoals incidentrespons of back-ups kan geen enkele check van buitenaf de doeltreffendheid beoordelen, de onze ook niet.

Waar auditors om vragen

Auditors zoeken metingen die laten zien dat controles werken, en testresultaten over een periode. De ENISA-richtsnoeren van juni 2025 noemen de resultaten van regelmatige doeltreffendheidsbeoordelingen als voorbeeld.

De registratie over tijd opbouwen

Het Digital Trust Center meet uw domeinen voortdurend en houdt bij hoe uw controles presteerden: hoe vaak elke controle standhield, elke tekortkoming en hoe lang elke oplossing duurde, periode na periode. Met het NIS2 Evidence Pack wordt het een ondertekend maandrapport. Onze NIS2-mapping telt het als direct bewijs voor 21(2)(f), voor de controles die we van buitenaf zien.

Prijzen van het NIS2 Evidence Pack · Open een voorbeeld van een ondertekend rapport (pdf) · Controleer zelf de handtekening van een rapport

Begin uw registratie met een eerste check

Gratis en zonder account. Bewaar het resultaat als vertrekpunt.

De andere maatregelen

Artikel 21, lid 2, telt in totaal tien maatregelen. De meeste gaan over hoe u intern werkt, en die kunnen wij van buitenaf niet zien. Onze uitgebreide gids loopt alle tien door en zegt welke iets zichtbaars achterlaten.

We leggen de wet hier zo eenvoudig mogelijk uit, maar dit is geen juridisch advies. NIS2 bereikt u via het recht van uw eigen land, en de details verschillen van land tot land.