Compliance / Cyberbeveiligingswet / NIS2

Cyberbeveiligingswet (NIS2): is een pentest verplicht?

Niet letterlijk. De Cyberbeveiligingswet (Cbw), de Nederlandse uitwerking van NIS2, noemt de pentest nergens. Wel moet je sinds 15 augustus 2026 kunnen beoordelen of je beveiligingsmaatregelen werken; het NCSC adviseert dat periodiek te toetsen, bijvoorbeeld jaarlijks. Een recent pentestrapport is daarvoor het meest directe bewijs, ook als je leverancier bent van een organisatie die onder de wet valt.

Bijgewerkt
Bronnen
14

De Cyberbeveiligingswet in één tabel.

FIG. 1 / DE CYBERBEVEILIGINGSWET IN HET KORT
De richtlijn
Richtlijn (EU) 2022/2555 (NIS2), Publicatieblad L 333 van 27 december 2022Noot 1
De wet
Cyberbeveiligingswet (Cbw), Staatsblad 2026, 187Noot 2
Geldt sinds
15 augustus 2026, zonder algemene overgangstermijnNoot 3
Voor wie
Middelgrote en grote organisaties in 18 sectoren, plus sommige typen ongeacht hun omvang: volgens het NCSC ruim 8.000 organisatiesNoot 4
Zorgplicht
Artikel 21: tien maatregelen, waaronder de beveiliging van de toeleveringsketen en het beoordelen of maatregelen werkenNoot 5
Noemt een pentest
Nee. De wet vraagt een beoordeling; een pentest is één manier om die te maken.
Meldplicht
Vroegtijdige waarschuwing binnen 24 uur, melding binnen 72 uur, eindrapport binnen een maand na de meldingNoot 6
Registratie
Verplicht, via MijnNCSCNoot 7
Boete
Tot EUR 10.000.000 of 2% van de wereldwijde jaaromzet voor essentiële entiteiten, tot EUR 7.000.000 of 1,4% voor belangrijkeNoot 8
Toezicht
Per sector, zoals de Rijksinspectie Digitale Infrastructuur (RDI) voor digitale infrastructuur, ICT-dienstbeheer en digitale aanbiedersNoot 9

Sinds wanneer geldt de Cyberbeveiligingswet?

Sinds 15 augustus 2026, de datum die het Cyberbeveiligingsbesluit vastlegt.Noot 10 Nederland was daarmee bijna twee jaar later dan Europa vroeg: lidstaten moesten hun NIS2-wet uiterlijk op 17 oktober 2024 vaststellen en vanaf 18 oktober 2024 toepassen.Noot 11 Een algemene overgangsperiode is er niet. Wie onder de wet valt, moet nu aan de zorgplicht voldoen en geregistreerd zijn.

FIG. 2 / VAN RICHTLIJN NAAR NEDERLANDSE WET
  1. NIS2 verschijnt in het Publicatieblad van de EU
  2. Uiterste datum voor lidstaten om NIS2 om te zetten
  3. De Cyberbeveiligingswet geldt in Nederland

Is een pentest verplicht onder de Cyberbeveiligingswet?

Niet met zoveel woorden. Artikel 21 van de Cbw somt de maatregelen op die essentiële en belangrijke entiteiten minimaal moeten nemen, en geen daarvan heet pentest.Noot 12 Eén onderdeel weegt hier het zwaarst: onderdeel f, beleid en procedures om te beoordelen of je maatregelen voor cyberbeveiligingsrisico’s effectief zijn.Noot 13

Dat is een plicht om te controleren, niet alleen om te hebben. Een toegangsbeleid, een patchproces of een veilige ontwikkelstraat is een maatregel. Een test die erlangs probeert te komen, beoordeelt of die maatregel werkt. Een pentest is daarvan de meest directe vorm: hij laat met bewijs zien wat een aanvaller echt kan, in plaats van wat een configuratie belooft.

Het NCSC vertaalt dat naar de praktijk. Bij de tiende zorgplichtmaatregel adviseert het NCSC beleid waarmee je je maatregelen periodiek op effectiviteit toetst, bijvoorbeeld jaarlijks.Noot 14 In zijn handreiking over testen noemt het NCSC periodiek testen onder de zorgplicht essentieel, en zet het twee vormen naast elkaar: een kwetsbaarhedenassessment scant in de breedte, een pentest gaat de diepte in.Noot 15

De wet schrijft dus geen methode voor. Je kiest zelf hoe je de effectiviteit beoordeelt, zolang het antwoord geeft op de vraag die de wet stelt: werken de maatregelen?

Valt mijn organisatie onder de Cbw?

Twee vragen beslissen het: in welke sector werk je, en hoe groot ben je? De Cbw noemt 18 sectoren. Elf staan in bijlage 1, zoals energie, vervoer, bankwezen, gezondheidszorg, drinkwater, digitale infrastructuur, beheer van ICT-diensten tussen bedrijven, overheid en ruimtevaart. Zeven staan in bijlage 2, zoals post- en koeriersdiensten, levensmiddelen, vervaardiging, digitale aanbieders en onderzoek.Noot 16

Dan de omvang. Volgens het NCSC val je eronder als je in zo’n sector 50 of meer fte hebt, of minder dan 50 maar een jaaromzet én een balanstotaal boven EUR 10 miljoen, waarbij partner- en verbonden ondernemingen meetellen. Sommige organisaties vallen er altijd onder, ongeacht hun omvang, zoals DNS-dienstverleners, verleners van vertrouwensdiensten en overheidsorganisaties.Noot 17

Banken en verzekeraars vallen voor ICT-risico’s en testen onder de Digital Operational Resilience Act (DORA), die sinds 17 januari 2025 geldt. Voor financiële entiteiten die ook onder NIS2 zouden vallen, gaat DORA als sectorspecifieke regeling voor.Noot 18 Artikel 25 van DORA noemt penetratietests als onderdeel van het testprogramma, en dat werk doen wij, de chatbot en de AI-laag inbegrepen; het kan naast het werk van een TLPT-aanbieder staan.Noot 19 Dreigingsgestuurde penetratietests (TLPT) onder artikel 26 zijn een apart regime, eens per drie jaar voor de entiteiten die de toezichthouder aanwijst, en daarvoor zijn wij nog niet de aanbieder: artikel 27 vraagt van die testers de hoogste geschiktheid en reputatie, aantoonbare expertise in threat intelligence en red teaming, certificering of een formele gedragscode, een onafhankelijke audit van hoe ze de risico’s van de test beheersen en een aansprakelijkheidsverzekering, en dat kan een bedrijf zo jong als het onze nog niet allemaal laten zien.Noot 20

Of je essentieel, belangrijk of buiten scope bent, is een juridische vraag. Wij testen; de classificatie is aan je jurist.

Wat vraagt de zorgplicht, en waar past een pentest?

Het NCSC vat de zorgplicht samen in tien maatregelen, met een risicoanalyse als basis.Noot 21 Een pentest levert niet voor alle tien bewijs. Voor een flink deel levert hij wel het meest directe bewijs dat er bestaat: een serieuze poging om erlangs te komen. De rechterkolom hieronder is onze inschatting, geen tekst uit de wet.

FIG. 3 / DE TIEN MAATREGELEN, EN WAT EEN PENTEST EROVER ZEGT
01 Risicoanalyse
Niet de analyse zelf. Wel de toets: klopt je beeld van wat een aanvaller wil, en wat hij kan bereiken?
02 Incidentrespons
Alleen als je dat afspreekt: zag je team de test, en wie werd er gebeld?
03 Continuïteit
Nee. Back-ups en herstel toets je met een herstel- of crisisoefening.
04 Toeleveringsketen
Ja, voor de koppelingen in scope: wat een leverancier of zijn API bij jou kan bereiken, en andersom.
05 Cyberhygiëne
Indirect: zwakke wachtwoorden, gedeelde accounts en standaardinstellingen komen boven.
06 Systemen en kwetsbaarheden
Ja: welke kwetsbaarheden misbruikt kunnen worden, en hoe ver ze reiken.
07 Toegang en assets
Ja: of rollen, rechten en de scheiding tussen klanten standhouden.
08 Authenticatie
Ja: of inloggen, sessies en multifactor te omzeilen zijn.
09 Cryptografie
Deels: hoe gegevens onderweg en in opslag beschermd zijn, binnen de scope.
10 Effectiviteit
Dit is de toets zelf, als vast onderdeel van een cyclus met een hertest.

Waarom de Cbw ook leveranciers raakt.

Artikel 21 vraagt ook om de beveiliging van de toeleveringsketen, inclusief de relatie tussen een organisatie en haar rechtstreekse leveranciers en dienstverleners.Noot 22 Het NCSC raadt aan je leveranciers in kaart te brengen, de risico’s in de keten te bepalen en samen met leveranciers aan hun weerbaarheid te werken.Noot 23

Verkoop je software aan een ziekenhuis, een energiebedrijf of een logistieke dienstverlener, dan komt hun zorgplicht bij jou binnen: als beveiligingsvragenlijst, als contractclausule of als auditrecht. Dat leiden wij af; het staat niet letterlijk in de wet. Maar zo werkt het in de praktijk. Je klant moet jou beoordelen, en een recent pentestrapport met scope, testperiode, bevindingen en hertest is het meest directe antwoord dat je kunt meesturen.

Sommige leveranciers vallen er zelf ook onder. Het NCSC wijst erop dat ook sommige toeleveranciers onder de wet kunnen vallen.Noot 24 Dat is zo als je zelf in een van de 18 sectoren werkt en groot genoeg bent, bijvoorbeeld in het beheer van ICT-diensten tussen bedrijven of als digitale aanbieder; de twee vragen hierboven beslissen het.Noot 25

Wat een pentest wel en niet bewijst.

Een pentest is sterk bewijs, maar voor een smalle vraag. Wie hem gebruikt als bewijs voor de Cbw, moet weten waar die grens ligt, en die grens hoort in het rapport te staan.

Wat een pentest aantoont

  • Welke kwetsbaarheden in de geteste systemen echt te misbruiken zijn, en hoe ze samen een groter risico vormen.
  • Hoe ver een aanvaller komt: van één account of één API-sleutel naar de gegevens van andere klanten, naar beheerfuncties, naar de cloud.
  • Dat specifieke maatregelen standhouden, zoals autorisatie per object, sessiebeheer en de scheiding tussen klanten, in de geteste periode.
  • Na de hertest: dat een herstelactie het probleem echt oplost, met datum.

Wat een pentest niet aantoont

  • Dat je aan de Cbw voldoet. Geen enkele test doet dat; de zorgplicht gaat ook over incidentrespons, continuïteit, training en bestuur.
  • Dat systemen buiten de scope veilig zijn. Wat je buiten de scope laat, blijft je blinde vlek, en het rapport hoort te zeggen welke dat is.
  • Dat je volgende maand nog net zo veilig bent. Elke release, elke nieuwe leverancier en elk nieuw model verandert het beeld.
  • Dat er niets meer te vinden is. Een pentest heeft een vaste tijd. Een aanvaller niet.

Daarom adviseert het NCSC testen onderdeel te maken van een kwaliteitscyclus, niet van een controle achteraf, en voor elke verbeterde maatregel een hertest te plannen.Noot 26 Kies je een testpartij, vraag dan naar wie er test en naar certificering: pentestleveranciers kunnen zich laten certificeren volgens het CCV-certificatieschema Cybersecurity Pentesten.Noot 27 Stel die vragen aan elke partij, ook aan ons. Wij zijn nog niet CCV-gecertificeerd; wie er bij ons test, staat op de over-ons-pagina.

Wat hoort er in een pentest­rapport voor de Cbw?

Omdat de wet naar effectiviteit vraagt, koppelt een bruikbaar rapport elke bevinding aan een maatregel. Wij schrijven het zo dat elk onderdeel een vraag beantwoordt die een toezichthouder, een auditor of het securityteam van je klant stelt.

Scope en testperiode
Welke systemen, welke accounts, welke periode. Een beoordeling is zo breed als haar scope, dus het rapport noemt ook wat erbuiten viel.
Methode
Aan welke standaard elke test is gekoppeld. Voor de stack: de OWASP Web Security Testing Guide (de testgids van OWASP voor webapplicaties) en de OWASP API Security Top 10 (de tien grootste risico’s van API’s). Voor AI-functies: de OWASP Top 10 for LLM Applications (de tien grootste risico’s van toepassingen op een taalmodel) en MITRE ATLAS.
Bevindingen
Wat een aanvaller kon doen, met bewijs en een ernst in CVSS v4.0, zodat je het risico kunt afzetten tegen de maatregel die het had moeten tegenhouden.Noot 28
Hertest
Welke bevindingen zijn opgelost en bevestigd opgelost, met datum. Dit deel laat zien dat een maatregel nu werkt.
Verklaring
Eén pagina met scope, testperiode en uitkomst, zodat je een klant antwoord geeft zonder de bevindingen te delen.

Het bestuur moet de maatregelen goedkeuren en genoeg kennis hebben om ze te beoordelen; bestuurders volgen daarvoor een opleiding.Noot 29 Een rapport voor engineers met een samenvatting die het bestuur kan lezen, bedient beide lezers. Zie het in ons voorbeeldrapport.

Hoe wij helpen.

Twee tests leveren het bewijs. Test de laag waar je klanten op leunen; leunen ze op beide, test dan beide in één scope en één rapport.

01 / Modellaag

AI Pentest

Zit er een AI-functie in wat je aan een klant onder de Cbw levert, test dan wat die leest, zegt en doet, en hoe ver ze reikt in de systemen erachter.

02 / Stacklaag

Stack Pentest

Webapplicaties, API’s en cloud: de toegangs-, authenticatie- en configuratiemaatregelen uit artikel 21, getest zoals een aanvaller erlangs zou proberen te komen.

03 / Clearance

Launch Clearance

Een SaaS-platform en zijn AI-functie in één scope en één rapport, inclusief de paden die je alleen ziet als je beide lagen samen test.

Vragen over de Cbw en pentesten.

Hoe vaak moet je een pentest doen onder de Cbw?

De wet noemt geen frequentie. Ze vraagt maatregelen die passen bij je risico en procedures om die te beoordelen. Het NCSC adviseert periodiek te toetsen, bijvoorbeeld jaarlijks. Ons advies: minstens jaarlijks voor de systemen waar je klanten op leunen, en extra rond een grote release of een architectuurwijziging.

Is een kwetsbaarhedenscan genoeg voor de Cbw?

Een scan is een nuttige maatregel en het NCSC raadt aan ermee te beginnen. Als bewijs van effectiviteit is hij zwakker: hij somt mogelijke zwakke plekken op, zonder te laten zien welke een aanvaller kan gebruiken of combineren. Scan doorlopend, en laat op de momenten die ertoe doen een pentest uitvoeren.

Zijn we met een pentest klaar voor de Cyberbeveiligingswet?

Nee. De zorgplicht vraagt tien soorten maatregelen, van incidentrespons tot cryptografie, en daarnaast registratie en een meldplicht. Een pentest levert bewijs dat je de effectiviteit van maatregelen beoordeelt, en vindt de gaten in de rest. Wij verkopen een test nooit als certificaat dat je aan de wet voldoet.

Wij vallen niet onder de Cbw. Waarom zou de wet ons raken?

Omdat je klanten er misschien wel onder vallen. Organisaties onder de Cbw moeten de beveiliging van hun rechtstreekse leveranciers meewegen, dus hun vragenlijsten en contractclausules komen bij jou terecht. Een recent rapport met scope, testperiode en het resultaat van de hertest is de snelste weg daar doorheen.

Accepteert de toezichthouder een pentestrapport als bewijs?

De wet schrijft geen vorm van bewijs voor, en de toezichthouder beoordeelt of je maatregelen passend zijn. Een rapport met scope, methode, bevindingen en hertest laat direct zien dat je de effectiviteit van maatregelen hebt beoordeeld, zoals artikel 21 vraagt. Een garantie op het oordeel van een toezichthouder kan niemand geven.

Wij zijn een bank of verzekeraar. Verandert DORA de test?

Ja. DORA geldt sinds 17 januari 2025 en is voor financiële entiteiten de regeling voor ICT-risico en testen, in plaats van de Cbw. Testen onder artikel 25, de chatbot en de AI-laag inbegrepen, is ons werk. TLPT onder artikel 26 doen we nog niet: artikel 27 stelt eisen aan testers waaraan een bedrijf zo jong als het onze niet voldoet.

Lees verder