NIS2 · Artikel 21(2)(g)

NIS2 artikel 21(2)(g): basispraktijken voor cyberhygiëne

Maatregel (g) gaat over dagelijkse beveiligingsgewoonten en training. Het meeste daarvan gebeurt waar wij niet kunnen kijken: bij updates, wachtwoorden, apparaten en back-ups. Een deel is wel zichtbaar aan uw domein, en dat deel kunt u gratis checken.

Check de hygiëne van mijn domein

Geschreven door het SkyQon-engineeringteam · Laatst nagelezen tegen de wetteksten op 2 oktober 2026

Wat NIS2 vraagt

Artikel 21(2)(g) van Richtlijn (EU) 2022/2555 vraagt om basispraktijken voor cyberhygiëne en training in cyberbeveiliging. De artikelen definiëren hygiëne niet. Overweging 89 geeft in plaats daarvan voorbeelden: zero-trustbeginselen, software-updates, apparaatconfiguratie, netwerksegmentatie, identiteits- en toegangsbeheer, en gebruikers bewust maken van dreigingen.

Uitvoeringsverordening (EU) 2024/2690 heeft een deel over hygiëne en beveiligingstraining voor de digitale aanbieders die ze dekt. Training komt ook persoonlijk bij het bestuur terecht: volgens artikel 20, lid 2, moeten leden van het bestuursorgaan ze volgen.

Officiële tekst: Directive (EU) 2022/2555 · Implementing Regulation (EU) 2024/2690

Het deel dat we kunnen checken

Voor een domein betekent goede hygiëne vooral dat de basis staat en dat er niets stilletjes afloopt. Onze gratis check kijkt naar:

  • Uw certificaten: alles wat verlopen is, bijna verloopt of zelfondertekend is, en hoe de vernieuwing lijkt te gebeuren.
  • Bescherming tegen valse e-mail in uw naam, via SPF, DKIM en DMARC.
  • DNS-basis: nameservers die goed antwoorden, DNSSEC en een CAA-record dat zegt welke certificaatautoriteiten certificaten voor u mogen uitgeven.
  • Uw domeinregistratie: wanneer die afloopt, en of ze vergrendeld is zodat ze niet weg kan worden overgedragen.

Een typisch geval

De certificaten vernieuwen automatisch en de e-mailauthenticatie is in orde. Maar de domeinregistratie loopt over vijf weken af, en de herinneringen voor verlenging gaan naar het adres van iemand die vorig jaar is vertrokken. De check toont de vijf weken. Van de mailbox kan hij niets weten, en precies over zulke dingen gaat hygiëne.

Dit geval vat samen wat we vaak zien; het gaat niet om een bepaalde klant.

Wat buiten beeld blijft

Patches, wachtwoorden, laptops, back-ups of hoe uw netwerk is opgedeeld, zien we niet, en of uw medewerkers getraind zijn, weten we niet. Dat is het grootste deel van wat hygiëne betekent, en het staat in uw eigen registratie. Een goed resultaat bij ons zegt dat de zichtbare basis van één domein op orde is. Het zegt niet dat uw hygiëne als geheel dat is.

Waar auditors naar kijken

Auditors willen hygiëne zien als routine, niet als een opruimbeurt de week voor hun komst. Dat betekent certificaten die maand na maand op tijd vernieuwd zijn, monitoring die bleef draaien, en problemen die opgelost zijn. De ENISA-richtsnoeren van juni 2025 noemen registraties van certificaatbeheer en logboeken van continue monitoring als voorbeelden.

De registratie bijhouden

Wanneer het Digital Trust Center uw domeinen monitort, noteert het elke vernieuwing en elke tekortkoming op het moment dat ze gebeurt. Met het NIS2 Evidence Pack wordt die geschiedenis ondertekend maandelijks bewijs. Onze NIS2-mapping telt het als ondersteunend bewijs voor 21(2)(g): nuttig, maar één stuk onder meerdere, nooit de hele maatregel.

Prijzen van het NIS2 Evidence Pack · Open een voorbeeld van een ondertekend rapport (pdf) · Controleer zelf de handtekening van een rapport

Bekijk de zichtbare hygiëne van uw domein

Er is geen account nodig, en het resultaat verschijnt meteen op het scherm.

De andere maatregelen

Artikel 21, lid 2, telt in totaal tien maatregelen. De meeste gaan over hoe u intern werkt, en die kunnen wij van buitenaf niet zien. Onze uitgebreide gids loopt alle tien door en zegt welke iets zichtbaars achterlaten.

We leggen de wet hier zo eenvoudig mogelijk uit, maar dit is geen juridisch advies. NIS2 bereikt u via het recht van uw eigen land, en de details verschillen van land tot land.