NIS2 · Artikel 21(2)(h)

NIS2 artikel 21(2)(h): cryptografie en versleuteling

Maatregel (h) vraagt dat uw bedrijf regels heeft voor hoe het cryptografie en versleuteling gebruikt. Die regels schrijven is uw werk. Of uw publieke diensten zich er echt aan houden, kunnen wij van buitenaf bekijken, en het resultaat ziet u gratis.

Check de cryptografie van mijn domein

Geschreven door het SkyQon-engineeringteam · Laatst nagelezen tegen de wetteksten op 2 oktober 2026

Wat de wet zegt

Artikel 21(2)(h) van de NIS2-richtlijn (EU) 2022/2555 vraagt om beleid en procedures voor het gebruik van cryptografie en, waar passend, versleuteling. Een lijst met goedgekeurde algoritmen staat er niet in. De richtlijn laat u bepalen wat u aanvaardt, dat op te schrijven en toe te passen.

Uitvoeringsverordening (EU) 2024/2690 gaat verder in detail voor de digitale aanbieders die ze dekt, zoals aanbieders van cloud, datacenters, DNS en beheerde diensten. Haar deel over cryptografie verwacht dat het beleid zegt welke soorten en sterktes van algoritmen en protocollen u gebruikt, hoe sleutels worden behandeld van aanmaak tot vernietiging, en dat het wordt herzien naarmate de stand van de techniek verandert. Bent u geen van die aanbieders, dan is het toch het duidelijkste beeld van wat een toezichthouder voor ogen heeft.

Officiële tekst: Directive (EU) 2022/2555 · Implementing Regulation (EU) 2024/2690

Wat we van buitenaf zien

Onze gratis check maakt verbinding met uw domein ongeveer zoals een browser of mailserver dat zou doen, en leest wat er wordt aangeboden. Voor deze maatregel krijgt u:

  • Het handtekeningalgoritme en de sleutellengte van het certificaat. We melden zwakke algoritmen en RSA-sleutels korter dan 2048 bits.
  • Of de sleutel van het certificaat klaar is voor post-quantumcryptografie, wat u laat zien wat er vervangen moet worden wanneer u die overstap plant.
  • Versleuteling van binnenkomende e-mail. We kijken of uw mailservers STARTTLS aanbieden en of u MTA-STS en TLS-RPT publiceert, die andere mailservers vragen versleuteling te eisen en fouten terug te melden.
  • DNSSEC, dus of uw DNS-antwoorden ondertekend zijn zodat niemand ze onderweg ongemerkt kan vervangen.
  • Intrekkingsinformatie: of uw certificaat bezoekers vertelt waar ze kunnen nagaan dat het niet is ingetrokken.

Een typisch geval

Het certificaat van de website is modern en vernieuwt zichzelf, dus het team gaat ervan uit dat versleuteling geregeld is. Voor e-mail vertelt de check iets anders: DNSSEC is nooit aangezet en er is geen MTA-STS-beleid, waardoor een verzendende server ongemerkt kan terugvallen op onversleutelde aflevering. Geen van beide is moeilijk op te lossen, maar niemand had gekeken.

Dit geval vat samen wat we vaak zien; het gaat niet om een bepaalde klant.

Wat we niet zien

We bekijken de publieke kant van één domein, op de dag dat u de check uitvoert. We sommen niet elke TLS-versie en elk versleutelingsalgoritme op dat uw servers accepteren. Versleuteling binnen uw netwerk, in uw databases of op laptops van medewerkers zien we niet, en hoe uw sleutels worden aangemaakt, bewaard of vernietigd, zien we evenmin. Die delen van maatregel (h) staan in uw eigen beleid en registratie.

Wat een auditor wil zien

Een auditor wil het beleid zien werken, niet alleen op papier: een lijst van de cryptografie die u gebruikt, zwakke of verouderde algoritmen die zijn opgemerkt en gevolgd tot ze opgelost waren, en die registratie maandenlang bijgehouden. De implementatierichtsnoeren van ENISA van juni 2025 noemen precies zulke registraties als voorbeelden van bewijs.

Van checks naar een registratie

In het SkyQon Digital Trust Center blijven we elk domein en elk certificaat dat u toevoegt checken, en noteren we elk probleem met een zwak algoritme op de dag dat het verschijnt en op de dag dat het weg is. Met het NIS2 Evidence Pack wordt dat een ondertekend maandrapport. Onze NIS2-mapping telt het als direct bewijs voor 21(2)(h), voor de diensten die u op internet aanbiedt.

Prijzen van het NIS2 Evidence Pack · Open een voorbeeld van een ondertekend rapport (pdf) · Controleer zelf de handtekening van een rapport

Zie wat uw domein vandaag aanbiedt

U hebt geen account nodig. Typ uw domein en het resultaat verschijnt op het scherm.

De andere maatregelen

Artikel 21, lid 2, telt in totaal tien maatregelen. De meeste gaan over hoe u intern werkt, en die kunnen wij van buitenaf niet zien. Onze uitgebreide gids loopt alle tien door en zegt welke iets zichtbaars achterlaten.

We leggen de wet hier zo eenvoudig mogelijk uit, maar dit is geen juridisch advies. NIS2 bereikt u via het recht van uw eigen land, en de details verschillen van land tot land.