Ga naar hoofdcontent
Terug naar overzicht

NIS2 Toegangscontrole en Assetbeheer: Artikel 21(2)(i) Uitgelegd

Door NIS2Certify
NIS2ToegangscontroleAssetbeheerArtikel 21MSP
NIS2 Toegangscontrole en Assetbeheer: Artikel 21(2)(i) Uitgelegd

De meeste NIS2-audits vallen niet om op encryptie of incidentrespons. Ze vallen om op een spreadsheet die niemand actueel hield.

Een auditor vraagt om je asset-inventaris en krijgt een export van twee jaar oud. Ze vragen wie beheerrechten heeft op de firewall-managementconsole van de klant en krijgen drie namen — maar de vierde, een externe kracht die in maart vertrok, heeft nog steeds een actief account. Dat is een bevinding. Vaak is het de eerste, en die kleurt alles wat erna komt.

Artikel 21(2)(i) van NIS2 bundelt drie maatregelen die de meeste organisaties als losse huishoudelijke taken behandelen: beveiliging rond personeel, beleid voor toegangscontrole, en assetbeheer. Auditors behandelen ze als één samenhangend systeem. Als jij klanten helpt met NIS2, is dit de maatregel waar je eigen huis eerst op orde moet zijn — want als managed service provider val je zelf binnen de reikwijdte van Commission Implementing Regulation (EU) 2024/2690, die deze verplichtingen omzet in bindende, toetsbare eisen.

Artikel 21(2)(i) bevat drie maatregelen die auditors als één verhaal lezen

De tekst van de richtlijn is kort: entiteiten moeten beschikken over "beveiliging van personeel, toegangsbeleid en beheer van activa." Die beknoptheid is misleidend. De Implementing Regulation en de ENISA Technical Implementation Guidance (v1.0, juni 2025) werken dit uit tot enkele van de meest gedetailleerde eisen in het hele kader.

De logica is een keten. Je classificeert je assets zodat je weet wat ertoe doet. Je regelt de toegang tot die assets op basis van die classificatie. Je beheert de mensen die die toegang hebben gedurende hun hele levenscyclus bij jou. Breek één schakel en de andere twee verliezen hun betekenis — least privilege is waardeloos als je de systemen nooit hebt geïnventariseerd, en een perfecte inventaris is waardeloos als een oud-medewerker nog steeds de sleutels heeft.

Artikel 21 — 10 NIS2 Cybersecuritymaatregelen

Artikel 21

10 Cybersecuritymaatregelen

Governance & Strategie

1Risicoanalyse & informatiebeveiligingsbeleid
6Effectiviteitsbeoordeling van beveiligingsmaatregelen

Incidenten & Continuïteit

2Incidentafhandeling & melding
3Bedrijfscontinuïteit & disaster recovery

Toeleveringsketen & Systemen

4Beveiliging van de toeleveringsketen
5Beveiliging bij de ontwikkeling van netwerk- en informatiesystemen

Technische Beheersing

8Cryptografie & versleuteling
10Multi-factor authenticatie & veilige communicatie

Mensen & Middelen

7Cyberhygiëne & training
9HR-beveiliging & toegangscontrole

Je kunt geen toegang beheren tot assets die je nooit hebt geïnventariseerd

Assetbeheer komt eerst, omdat al het overige daarvan afhangt. CIR 2024/2690 vraagt niet om "een lijst met servers." Het vereist een beleid voor assetbeheer met enkele concrete onderdelen.

Je hebt een inventaris nodig van netwerk- en informatiesystemen en de bijbehorende ondersteunende assets — hardware, software, cloud-tenancies, en de data die daarin staat. Elke asset heeft een eigenaar en een classificatieniveau nodig. Je hebt regels nodig die aan die classificatie gekoppeld zijn, zodat een systeem met klantcredentials anders behandeld wordt dan een marketingwebsite. En je hebt beleid nodig voor verwisselbare media en voor de veilige retour of vernietiging van assets wanneer een apparaat of contract eindigt.

Dat laatste punt is waar MSP's tegen de lamp lopen. Een laptop die opnieuw wordt geïnstalleerd en aan de volgende technicus wordt doorgegeven zonder gedocumenteerde wissing, is een gap. Een buiten gebruik gestelde klantfirewall die wordt doorverkocht zonder intrekking van certificaten, is een grotere. De regelgeving wil bewijs dat assets net zo netjes je beheer verlaten als ze binnenkwamen.

Praktisch startpunt: als je inventaris niet minstens maandelijks automatisch wordt ontdekt en afgestemd, ga er dan van uit dat hij al fout is. Handmatige spreadsheets lopen scheef op het moment dat een technicus buiten het proces om een VM opstart.

Toegangscontrole onder CIR 2024/2690 betekent least privilege, afgedwongen en getoetst

Zodra assets geclassificeerd zijn, bepaalt toegangscontrole wie ze aanraakt. De Implementing Regulation vereist een gedocumenteerd toegangsbeleid gebouwd op least privilege en need-to-know — toegang verleend omdat een rol dat vereist, niet omdat het handig is.

Concreet verwachten auditors unieke identifiers voor elke gebruiker (geen gedeelde "admin"-accounts), een apart en strak beheerd proces voor bevoorrechte en beheerdersaccounts, en periodieke toegangsreviews die daadwerkelijk tot intrekkingen leiden. De koppeling met authenticatie doet er hier toe: sterke toegangscontrole veronderstelt sterke identiteit, en daarom is phishing-bestendige MFA geen optionele extra, maar het mechanisme dat least privilege afdwingbaar maakt. Zie onze uitleg over NIS2 MFA-eisen voor hoe die twee maatregelen samenhangen.

De beslissing die een auditor eigenlijk toetst is simpel te stellen en moeilijk te bewijzen: kun je voor elk willekeurig account aantonen waarom het de toegang heeft die het heeft, wie dat heeft goedgekeurd, en wanneer het voor het laatst is getoetst?

Is NIS2 van toepassing op uw organisatie?

1

Is uw organisatie actief in een essentiële of belangrijke sector (energie, transport, zorg, digitale infrastructuur, enz.)?

JaNee
2

Heeft uw organisatie 50 of meer werknemers, of een jaarlijkse omzet van meer dan €10 miljoen?

JaNee
3

Is uw organisatie een aanbieder van kritieke infrastructuur of een gekwalificeerde vertrouwensdienstverlener?

JaNee

NIS2 is niet rechtstreeks van toepassing op uw organisatie.

NIS2 is van toepassing op uw organisatie als essentiële of belangrijke entiteit.

!

NIS2 kan van toepassing zijn op uw organisatie — raadpleeg juridisch advies om uw status te bevestigen.

Van toepassing
Mogelijk van toepassing
Niet van toepassing

Bevoorrechte toegang is waar de aandacht zich concentreert. Vaste beheerrechten die niemand dagelijks gebruikt zijn de meest voorkomende bevinding. Als een technicus twee keer per maand domain admin nodig heeft, is vaste 24/7-toegang daartoe een risico dat je bewust draagt. Just-in-time-verhoging en sessielogging maken daar van een bevinding een verdedigbare maatregel.

Voor een MSP cascadeert één verouderd credential over elke onderliggende klant

Dit is waarom toezichthouders zoveel geven om een maatregel die klinkt als IT-hygiëne. Fouten in toegangscontrole blijven niet ingeperkt.

Eén over-geprivilegieerd, niet-getoetst account binnen een MSP is niet één risico — het is een gedeeld risico over elke klant die dat account kan bereiken. Compromitteer het en de straal van de explosie is de hele klantenportefeuille. Dit is precies de supply chain-zorg waar Artikel 21(2)(d) omheen is gebouwd, en het is waarom een zwakte in toegangscontrole bij een provider aandacht ver buiten die provider zelf uitlokt. Toezichthouders kunnen escaleren: een bevinding bij jouw organisatie wordt een bevinding voor elke essentiële entiteit die van je afhankelijk is, en de handhavingsdruk — inclusief administratieve boetes en, voor het management, persoonlijke aansprakelijkheid — cascadeert door de keten.

NIS2-sanctie-escalatie — Voorbij de boete

!

Aanleiding

Non-compliance gedetecteerd of incident treedt op

Een toezichthouder identificeert een compliance-hiaat of een organisatie voldoet niet aan de NIS2-vereisten

Toezichthouders kunnen opleggen
Niet-financiële sancties
1

Nalevingsbevelen met bindende deadlines

2

Verplichte security-audits op eigen kosten

3

Publieke bekendmaking van overtredingen

4

Bindende instructies over specifieke beveiligingsmaatregelen

Escaleert naar
Operationele en persoonlijke gevolgen
1

Opschorting van certificeringen of vergunningen

2

Tijdelijk verbod op bestuursfuncties voor personen

3

Publieke benoeming van verantwoordelijke natuurlijke personen

Aanleiding
Niet-financieel
Operationeel / persoonlijk

De ongemakkelijke implicatie voor MSP's: de compliance-positie van je klanten is nu deels een functie van jouw toegangshygiëne. Een klant kan alles goed doen en toch een gap van jouw kant erven. Steeds vaker is dat wat leveranciersvragenlijsten onderzoeken — zie leverancierscontracten en NIS2 voor hoe dit in contracttaal terechtkomt.

Beveiliging rond personeel is de maatregel die niemand documenteert

De derde poot van 21(2)(i) is de poot die het vaakst wordt overgeslagen, omdat hij deels bij HR ligt in plaats van bij IT. NIS2 verwacht dat beveiliging onderdeel is van de arbeidscyclus.

Dat betekent achtergrondverificatie passend bij de rol voordat toegang wordt verleend, geheimhoudings- en beveiligingsverplichtingen vastgelegd in contracten, beveiligingsverantwoordelijkheden die tijdens het dienstverband begrepen worden, en — cruciaal — een gedefinieerd offboardingproces dat toegang intrekt en assets terughaalt op de dag dat iemand vertrekt. Niet de week erna. De dag zelf.

Het joiner-mover-leaver-proces is waar assetbeheer, toegangscontrole en personeelsbeveiliging eindelijk als één systeem samenkomen. Een "mover" — iemand die intern van rol wisselt — is het stille faalgeval: ze stapelen toegang van de oude rol op terwijl ze de nieuwe erbij krijgen, en niemand trekt de oude rechten in. Zes wisselingen later heb je een account met toegang die niemand kan verklaren. Dat is precies het account dat een auditor zal vinden.

Wat een auditor je daadwerkelijk zal vragen te produceren

Bewijs, geen intentie. Voor 21(2)(i) specifiek: zorg dat je een asset-inventaris met eigenaren en classificatie kunt overleggen, een toegangsbeleid dat least privilege expliciet benoemt, een lijst met bevoorrechte accounts met onderbouwing en datum van laatste review, verslagen van een uitgevoerde toegangsreview met intrekkingen, en gedocumenteerde joiner-mover-leaver-procedures met bewijs dat ze zijn gevolgd voor recente vertrekkers.

Als het samenstellen van die lijst uit je hoofd je onrustig maakte, is die onrust de gap-analyse. Artikel 21(2)(i) is één van tien maatregelen, en de maatregelen grijpen in elkaar — een zwakte hier ondermijnt je incidentrespons, je supply chain-borging en je claims over bedrijfscontinuïteit. Onze stapsgewijze gap-analyse-gids doorloopt de volledige set, en de tien maatregelen uitgelegd laat zien hoe 21(2)(i) samenhangt met de rest.

Toegangscontrole en assetbeheer zijn onglamoureus. Ze zijn ook waar readiness wordt gewonnen of verloren, omdat het de maatregelen zijn die een auditor in een middag kan verifiëren en die een aanvaller in minuten uitbuit. Vind je verouderde accounts en je ontbrekende assets voordat iemand anders dat doet.

Weet je niet waar je gaps zitten? Doe een gratis NIS2 quick scan om te zien hoe je toegangscontrole en assetbeheer zich verhouden tot Artikel 21, in ongeveer tien minuten.

    NIS2 Toegangscontrole en Assetbeheer: Artikel 21(2)(i) Uitgelegd — NIS2Certify