NIS2 en Backup:
Wat Artikel 21 Vereist
NIS2 legt specifieke, afdwingbare verplichtingen op aan de manier waarop organisaties hun data beschermen en herstellen. Deze pagina legt uit wat de richtlijn vereist voor backup, disaster recovery en bedrijfscontinuïteit — en hoe EU-gehoste beheerde diensten uw compliancetraject kunnen ondersteunen.
NIS2-boeterisico
Per incident, per entiteit
Wat is NIS2?
De Network and Information Security Directive 2 (Richtlijn EU 2022/2555) is de voornaamste EU-cyberbeveiligingswetgeving voor kritieke en belangrijke organisaties. De richtlijn vervangt de oorspronkelijke NIS-richtlijn en breidt zowel de reikwijdte van wie moet voldoen als de specifieke technische maatregelen die vereist zijn aanzienlijk uit.
"De lidstaten zorgen ervoor dat essentiële en belangrijke entiteiten passende en evenredige technische, operationele en organisatorische maatregelen nemen om de risico's voor de beveiliging van netwerk- en informatiesystemen die die entiteiten voor hun activiteiten of dienstverlening gebruiken, te beheersen."
— Artikel 21(1), Richtlijn EU 2022/2555 (NIS2)In Nederland is NIS2 omgezet in nationale wetgeving als de Cyberbeveiligingswet (Cbw). In België ging het handhavingsvenster open in april 2026 via het CyberFundamentals-kader van het CCB. Beide rechtsgebieden handhaven de vereisten van de richtlijn actief.
Wie valt eronder?
Artikel 21 — De Drie Pijlers van Bedrijfscontinuïteit
Artikel 21(2)(c) is de kernbepaling voor backup, disaster recovery en crisismanagement. De tekst is bewust kort — de technische details worden uitgewerkt in de Uitvoeringsverordening (CIR) 2024/2690, die bindend is voor organisaties in specifieke sectoren waaronder MSP's.
"bedrijfscontinuïteit, zoals het beheer van back-ups en noodherstel, en crisisbeheer"
— Artikel 21(2)(c), Richtlijn EU 2022/2555 (NIS2) — letterlijke tekstBackupbeheer
Gedocumenteerde backupprocedures voor alle gegevensbronnen — inclusief in de cloud opgeslagen data zoals Microsoft 365. Geografisch gescheiden, met toegangscontroles, vastgelegde bewaartermijnen en een geverifieerd herstelproces.
Disaster Recovery
Een gedocumenteerd disaster recovery-plan met RTO en RPO per kritisch proces, met geteste herstelprocedures en een volgordelijk systeemherstelschema dat wordt gevalideerd via regelmatige oefeningen.
Crisismanagement
Een crisismanagementkader met vooraf toegewezen rollen, escalatiecriteria, communicatieprotocollen en vooraf gemachtigde beslissingsbevoegdheden — inclusief de 24-uursmeldplicht voor NIS2-incidenten op grond van Artikel 23.
CIR 2024/2690 Bijlage 4 — Technische Vereisten
Bedrijfscontinuïteitsplan
- Business Impact Analysis (BIA) met RTO, RPO & MTPD per kritisch proces
- Verplicht BC-plan met 8 inhoudscategorieën
- Benoemde rollen, escalatiepaden en communicatie buiten primair systeem
- Activerings- en deactivatiecriteria vastgelegd
- Volgordelijk systeemherstel per systeem
- Aftekening door management vereist
Backup & Redundantie
- Volledige backupkopieën met voldoende redundantie
- Hersteltijden afgestemd op BIA-gedefinieerde RPO's
- Geografisch gescheiden opslag buiten primaire locatie
- In de cloud opgeslagen data expliciet in scope (M365, CRM etc.)
- Toegangscontroles passend bij classificatie van bedrijfsmiddelen
- Bewaartermijnen gedocumenteerd met onderbouwing
Hersteltesten
- Regelmatige hersteltests in een geïsoleerde omgeving
- Resultaten gedocumenteerd inclusief problemen en corrigerende maatregelen
- Aftekening door management op testuitkomsten
- Tests getriggerd na significante incidenten of grote wijzigingen
- Geleerde lessen verwerkt in bijgewerkte procedures
- Verplichte cyclus van continue verbetering
Wat NIS2 van Uw Backup Vereist
CIR Bijlage 4.2 vertaalt de backupbeheerplicht van de richtlijn naar zes specifieke technische vereisten. Elk is afdwingbaar en controleerbaar.
Volledige & Gedocumenteerde Backupdekking
Alle gegevensbronnen moeten worden opgenomen — on-premises servers, databases, endpoints en in de cloud opgeslagen data. Microsoft 365-e-mail, SharePoint, OneDrive en CRM-platforms vallen expliciet in de scope. Een niet-gedocumenteerde backup is geen controleerbare backup.
CIR Bijlage 4.2.1 & 4.2.2Geografische Scheiding
Backupkopieën moeten worden opgeslagen op een geografisch verre locatie ten opzichte van de primaire site. Backups die op dezelfde locatie — of zelfs dezelfde cloudregio — als de productiedata zijn opgeslagen, voldoen niet aan deze eis.
CIR Bijlage 4.2.2Immutable of Offline Kopie
Weerbaarheid tegen ransomware vereist minimaal één backupkopie die niet kan worden gewijzigd of verwijderd — via fysieke air-gapping of softwaregedwongen onveranderlijkheid (Object Lock). Een backup die een aanvaller kan bereiken en versleutelen is geen hersteloptie.
CIR Bijlage 4.2.2 (redundantie-integriteit)Toegangscontroles & Versleuteling
Toegang tot backupinfrastructuur moet worden gecontroleerd en geregistreerd, met rechten die overeenkomen met de classificatieniveaus van bedrijfsmiddelen. Backupdata moet versleuteld zijn in rust en in transit. MFA voor beheerderstoegang tot backupsystemen is standaard verwachting van toezichthouders.
CIR Bijlage 4.2.2Vastgelegde RTO & RPO
Uw Business Impact Analysis moet Recovery Time Objectives (hoe lang u offline kunt zijn) en Recovery Point Objectives (hoeveel dataverlies u zich kunt veroorloven) definiëren voor elk kritisch proces. De backupfrequentie moet aansluiten op deze gedocumenteerde RPO's.
CIR Bijlage 4.1.3 & 4.2.2Geteste & Gedocumenteerde Herstelacties
Backups moeten worden getest. CIR Bijlage 4.3 vereist regelmatige herstelverificatie in een geïsoleerde omgeving, met gedocumenteerde resultaten inclusief gevonden problemen, uitgevoerde corrigerende maatregelen en aftekening door het management. Aangenomen backups zijn geen compliant backups.
CIR Bijlage 4.3De 3-2-1-1-0 Regel en NIS2
Het 3-2-1-1-0 backupkader wordt breed erkend als de praktische implementatiestandaard die de kern van de CIR Bijlage 4.2-vereisten adresseert. Het volgen van dit kader betekent niet automatisch NIS2-compliance — maar het pakt de voornaamste technische backupverplichtingen aan.
Kopieën van Data
Primaire data plus twee onafhankelijke backupkopieën
CIR 4.2.1Verschillende Mediatypen
bijv. schijf + cloud, of schijf + tape — weerbaarheid bij storing van één medium
WeerbaarheidKopie Offsite
Geografisch gescheiden van primaire infrastructuur
CIR 4.2.2Kopie Immutable of Offline
Air-gapped of write-once opslag die ransomware niet kan bereiken of versleutelen
Ransomware-weerbaarheidFouten — Geverifieerd
Bevestigd via gedocumenteerde hersteltests, niet aangenomen
CIR 4.3Vijf Hiaten Die NIS2-Inspecties Doen Mislukken
Toezichthouders identificeren consistent dezelfde vijf technische hiaten tijdens NIS2-inspecties. Dit zijn geen theoretische risico's — dit zijn de meest voorkomende redenen waarom organisaties niet-compliant worden bevonden met Artikel 21(2)(c).
Geen configuratiebackups
Besturingssysteem- en applicatieconfiguraties zijn uitgesloten van de backupscope. Na een storing duurt het weken in plaats van uren om systemen te herbouwen — ruim buiten elke redelijke RTO.
Backups op hetzelfde netwerk
Backupopslag bevindt zich op hetzelfde netwerksegment of dezelfde locatie als productie. Ransomware versleutelt beide tegelijkertijd. Geografische scheiding plus een offline kopie zijn beide verplicht op grond van CIR 4.2.2.
Herstelprocedures nooit getest
Backups draaien, maar herstelprocedures zijn nooit getest tegen een doel-RTO in een geïsoleerde omgeving. CIR Bijlage 4.3 vereist gedocumenteerde tests met resultaten en corrigerende maatregelen.
SaaS-data niet opgenomen
Microsoft 365-, CRM- en cloudplatformdata zijn uitgesloten van de backupscope. CIR 4.2.2 dekt expliciet in de cloud opgeslagen data. Retentietools van leveranciers zijn geen onafhankelijke backup.
Bewaartermijn niet gedocumenteerd
Backupbewaartermijnen zijn niet gedocumenteerd met een schriftelijke onderbouwing. Auditeurs kijken naar de redenering achter de gekozen bewaartermijn, niet alleen het getal zelf.
Geen gedocumenteerd bedrijfscontinuïteitsplan
Veel organisaties hebben elementen van een disaster recovery-plan (backupsystemen, herstelprocedures), maar geen formeel BC-plan met rollen, escalatie, communicatie en volgordelijk herstel zoals vereist door CIR Bijlage 4.1.
Hoe Mindtime Diensten Uw NIS2-Traject Ondersteunen
Let op: De onderstaande informatie beschrijft technische mogelijkheden van Mindtime's diensten die relevant zijn voor de vereisten van NIS2 Artikel 21. Het gebruik van deze diensten betekent op zichzelf geen NIS2-compliance. Compliance is de verantwoordelijkheid van uw organisatie en is afhankelijk van uw totale beveiligingsprogramma, documentatie, governance en processen. Wij adviseren u een gekwalificeerde juridische of compliance-professional te raadplegen om uw specifieke verplichtingen en status te beoordelen.
Exclusieve EU-dataresidentie
Relevant voor: CIR 4.2.2 geografische scheiding, AVG-dataresidentieverplichtingen en soevereiniteitsvereisten voor entiteiten onderworpen aan Nederlands en Belgisch recht.
- Data uitsluitend opgeslagen in NL & DE Tier III-datacenters
- Geen datatransfer buiten de Europese Economische Ruimte
- Uitsluitend onderworpen aan EU-recht — geen blootstelling aan US CLOUD Act
- ISO 27001 gecertificeerde infrastructuur
- Verwerkersovereenkomst (DPA) beschikbaar
Immutable Backupopslag
Relevant voor: CIR 4.2.2 ransomware-weerbaarheid, de offline/immutable kopiebehoefte van het 3-2-1-1-0 kader en auditbewijs voor backupintegriteit.
- Object Lock (WORM) opslag — backupdata kan niet worden verwijderd of gewijzigd
- Bescherming geldt ook als beheerdersaccounts zijn gecompromitteerd
- Afzonderlijk opslagnetwerk geïsoleerd van productie
- Continue malwarescanning van backupdata
- MFA-beveiliging op beheerderstoegang
Gedocumenteerd Herstel & Rapportage
Relevant voor: CIR 4.3 geteste herstelprocedures, CIR 4.1.4 gedocumenteerde testresultaten en auditvereisten voor toezichtsinspecties.
- Regelmatige hersteltests met schriftelijke resultatenrapporten
- RPO en RTO gedocumenteerd per beschermde workload
- Auditklare backup-status en compliancerapporten
- Wijzigingsmeldingen en versiegeschiedenislogs
- 24/7 monitoring met alerting bij backupfouten
Microsoft 365 & SaaS-backup
Relevant voor: CIR 4.2.2 vereiste dat backupprocedures expliciet in de cloud opgeslagen data omvatten — inclusief Microsoft 365, Google Workspace en andere SaaS-platforms.
- Exchange, SharePoint, OneDrive, Teams, Planner
- Google Workspace (Gmail, Drive, Agenda, Contacten)
- Onafhankelijk van de native retentietools van Microsoft
- Point-in-time herstel op itemniveau
- Instelbare bewaartermijnen met gedocumenteerd beleid
Workloaddekking
Relevant voor: CIR 4.2.1 volledige backupkopieën van alle data, voor zowel on-premises als cloud-gehoste workloads binnen de NIS2-scope.
- VMware & Hyper-V hypervisors
- Fysieke servers (Windows & Linux)
- Azure-, AWS- & Google Cloud-instanties
- SQL, Oracle & applicatieconsistente backups
- Endpoints (Windows, macOS, Linux laptops)
MSP als Gereguleerde Entiteit
Als ICT managed service provider is Mindtime zelf onderworpen aan NIS2 Artikel 21-verplichtingen. Onze eigen beveiligingsmaatregelen, certificeringen en documentatie zijn beschikbaar voor uw due diligence en supply chain- risicobeoordelingen.
- ISO 27001 jaarlijkse onafhankelijke audits
- SOC 2 Type II afgestemde maatregelen
- Subverwerkersdocumentatie beschikbaar
- Incidentmeldprocedures afgestemd op Artikel 23
- Leveranciersvragenlijsten op aanvraag
Veelgestelde Vragen
Veelgestelde vragen over NIS2, Artikel 21 en wat backupvereisten in de praktijk betekenen.
⚠️ Juridische Disclaimer
De informatie op deze pagina is uitsluitend bedoeld voor algemene informatieve en educatieve doeleinden. Het vormt geen juridisch, regelgevend of compliance-advies. NIS2-verplichtingen variëren afhankelijk van uw sector, omvang, omzetting in de lidstaat en de specifieke aard van uw diensten. De Uitvoeringsverordening (CIR) 2024/2690 is rechtstreeks van toepassing op bepaalde categorieën entiteiten; andere organisaties zijn onderworpen aan de omzetting van Richtlijn EU 2022/2555 in hun lidstaat. Mindtime Data Security garandeert niet dat het gebruik van haar diensten uw organisatie NIS2-compliant of compliant met enige andere regelgeving maakt. U dient onafhankelijk juridisch en compliance-advies in te winnen om uw specifieke verplichtingen te bepalen en te bepalen hoe u deze kunt adresseren. Verwijzingen naar regelgevingsteksten zijn uitsluitend voor het gemak opgenomen en dienen te worden geverifieerd aan de hand van de officiële EUR-Lex publicaties van Richtlijn EU 2022/2555 en Uitvoeringsverordening EU 2024/2690.
Vragen over uw backup en NIS2?
Ons technisch team bespreekt graag uw huidige omgeving en legt uit hoe onze EU-gehoste backupservices zich verhouden tot uw NIS2-verplichtingen — geheel vrijblijvend.