6 oktober 2026 · 10 min leestijd · Door Michael van Mameren, Lead Penetration Tester (OSCP)
Managed Security voor NIS2: Welke Artikel 21-Maatregelen een MSSP of MDR Werkelijk Dekt
NIS2 maakt het bestuur persoonlijk verantwoordelijk voor cybersecurity-risicomanagement en zet een klok van 24 uur op de vroege waarschuwing bij significante incidenten. De meeste essentiële en belangrijke entiteiten halen dat niet zonder uitbestede monitoring en respons. Deze gids koppelt de dienst aan de artikelen en zegt wat het contract moet bevatten.
Wat NIS2 vraagt en de meeste organisaties niet kunnen bemensen
Richtlijn (EU) 2022/2555, in Nederland geïmplementeerd via de Cyberbeveiligingswet (Cbw), verplicht essentiële en belangrijke entiteiten om passende en evenredige technische, operationele en organisatorische maatregelen te nemen om cybersecurity-risico's te beheersen (artikel 21), om significante incidenten op vaste klokken te melden (artikel 23), en maakt bestuursorganen verantwoordelijk voor het goedkeuren van en toezien op die maatregelen. Drie van de artikel 21-maatregelen veronderstellen doorlopende capaciteit: incidentafhandeling, bedrijfscontinuïteit en het toetsen van de effectiviteit van maatregelen. Een vroege waarschuwing binnen 24 uur veronderstelt dat iemand het incident binnen uren opmerkt, 's nachts, in het weekend.
Voor organisaties zonder security-operationsteam wordt die capaciteit ingekocht. De vraag is welke dienst welke verplichting dekt, en hoe u de plichten van de aanbieder afdwingbaar maakt zodat uw bestuur toezicht kan aantonen.
Artikel 21 lid 2-maatregelen gekoppeld aan managed diensten
Wat een MSSP, MDR-aanbieder of SOC as a service doorgaans uitvoert per maatregel, en wat bij u blijft.
| Maatregel artikel 21 lid 2 | Wat een managed dienst dekt | Wat bij u blijft |
|---|---|---|
| (a) Risicoanalyse en beleid voor informatiesysteembeveiliging | Input: kwetsbaarheidsdata, incidentstatistieken, blootstellingsrapporten | De analyse, het beleid, goedkeuring door het bestuur |
| (b) Incidentafhandeling | Detectie, triage, onderzoek, indamming (MDR) of escalatie (MSSP/SOC), bewijsbewaring | Beslissingsbevoegdheid, melding aan autoriteiten, communicatie |
| (c) Bedrijfscontinuïteit, back-up, crisisbeheer | Back-upmonitoring, herstelondersteuning, deelname aan het crisisteam | Plannen, oefeningen, eigenaarschap |
| (d) Beveiliging van de toeleveringsketen | Monitoring van leveranciersverbindingen; de aanbieder is zelf een leverancier onder deze maatregel | Leveranciersbeoordelingen, contracten inclusief dat van de aanbieder |
| (e) Veilige verwerving, ontwikkeling, kwetsbaarhedenafhandeling | Kwetsbaarhedenscans en -beheer, patchverificatie, afhandeling van coordinated disclosure | Veilige ontwikkeling, wijzigingsbeheer |
| (f) Beleid om de effectiviteit van maatregelen te beoordelen | Monitoringmetrics, rapporten over detectiedekking, ondersteuning bij penetratietesten en red-team-oefeningen | Onafhankelijk testprogramma, reviewcyclus |
| (g) Basis cyberhygiëne en training | Phishingsimulatie en awarenessprogramma's waar gecontracteerd | Beleid, handhaving |
| (h) Cryptografiebeleid | Certificaat- en sleutelmonitoring waar in scope | Beleid en implementatie |
| (i) Personeelsbeveiliging, toegangsbeheer, assetbeheer | Identiteitsmonitoring, alertering op geprivilegieerde toegang, assetdiscovery | In-, door- en uitstroomproces, toegangsbesluiten |
| (j) MFA, beveiligde communicatie | Monitoring van MFA-afdwinging, detectie van afwijkende aanmeldingen | Uitrol en uitzonderingen |
Artikel 23: de meldklokken die een aanbieder moet ondersteunen
NIS2 stelt drie deadlines voor significante incidenten. De aanbieder meldt niet voor u, maar het contract moet garanderen dat u het kunt.
24 uur: vroege waarschuwing
Binnen 24 uur nadat de entiteit kennis heeft van een significant incident, dient zij een vroege waarschuwing in die aangeeft of het incident vermoedelijk onrechtmatig of kwaadwillig is en of het grensoverschrijdende gevolgen kan hebben. De aanbieder moet dus snel genoeg detecteren, triëren en escaleren naar een persoon bij naam aan uw kant om tijd over te laten voor het besluit. Een detectie-SLA in uren, niet in dagen.
72 uur: incidentmelding
Een melding met een eerste beoordeling van ernst, impact en indicatoren van compromittering. De aanbieder moet de feiten leveren: wat er is gebeurd, welke systemen, welke indicatoren, wat is ingedamd. Leg de levertijd vast in het contract.
Eén maand: eindrapport
Een gedetailleerde beschrijving, de grondoorzaak, de toegepaste mitigatie en eventuele grensoverschrijdende impact. Het incidentrapport, de bewijsbewaring en de post-incidentanalyse van de aanbieder voeden dit. Spreek het format vooraf af.
Wie 'kennis heeft'
De klok start zodra de entiteit kennis heeft. Definieer in het contract wanneer de kennis van de aanbieder de uwe wordt, en zorg dat escalatie een persoon met bevoegdheid bereikt, geen gedeelde mailbox.
Wat het managed-securitycontract voor NIS2 moet bevatten
Naast de algemene contractchecklist maken deze punten de dienst bruikbaar als NIS2-bewijs.
- Een koppeling van de dienst aan de artikel 21 lid 2-maatregelen die zij uitvoert, met de rest expliciet bij u
- Detectie- en escalatietijden die ruimte laten voor de vroege waarschuwing binnen 24 uur, met een escalatiecontact bij naam aan uw kant
- Incidentfeiten geleverd binnen een afgesproken tijd ter ondersteuning van de melding binnen 72 uur, in een format dat u kunt doorsturen
- Bewijsbewaring en een post-incidentrapport dat het eindrapport na één maand ondersteunt
- Assurance van de aanbieder: zijn eigen ISO 27001- of SOC 2-rapport, omdat de aanbieder een leverancier is onder maatregel (d)
- Rapportage die uw bestuur per kwartaal kan beoordelen, omdat NIS2 het bestuur verantwoordelijk houdt voor toezicht
- Medewerking aan onafhankelijk testen (penetratietesten, red team) als bewijs voor maatregel (f)
- Datalocatie en toegang, omdat sectortoezichthouders kunnen vragen waar logs en bewijs worden bewaard
Essentiële versus belangrijke entiteiten, en wat dat verandert
Essentiële entiteiten krijgen proactief toezicht en hogere boetes (tot EUR 10 miljoen of 2 procent van de wereldwijde omzet); belangrijke entiteiten krijgen reactief toezicht en tot EUR 7 miljoen of 1,4 procent. De artikel 21-maatregelen zijn voor beide gelijk. In de praktijk wordt van essentiële entiteiten volwassener monitoring en snellere indamming verwacht, wat meestal MDR met afgesproken respons betekent in plaats van alleen-melden-monitoring, en een getest incidentproces waarin de aanbieder is opgenomen.
In welke categorie u ook valt, de Nederlandse toezichthouders kijken naar bewijs: dat monitoring bestaat, dat incidenten op tijd zijn afgehandeld en gemeld, en dat het bestuur de resultaten heeft beoordeeld. Een managed dienst levert het grootste deel van dat bewijs als het contract zegt dat het moet.
Hoe HackersHub NIS2-conforme managed security levert
Onze managed-security- en MDR-programma's worden vanaf het begin tegen artikel 21 gescopet: het voorstel benoemt welke maatregelen wij uitvoeren en welke bij u blijven, de detectie- en escalatietijden zijn afgestemd op de vroege waarschuwing binnen 24 uur, en incidentrapporten zijn zo geschreven dat ze kunnen worden doorgestuurd voor de melding na 72 uur en het rapport na één maand. Kwartaalrapporten zijn gemaakt voor een bestuur, niet voor een SOC-analist. En omdat wij omgevingen testen als vak, bevat het programma het onafhankelijke testbewijs dat maatregel (f) verwacht.
Veelgestelde vragen
Onder NIS2 en te weinig 24/7-capaciteit?
Wij koppelen de artikel 21-maatregelen aan een programma, stellen de klokken af op artikel 23 en rapporteren in een vorm die uw bestuur kan aftekenen. Praat met een expert.