Artikelen 71 & 72 CBW:
Waarom een pentest geen luxe meer is, maar een noodzakelijke veiligheidscontrole
De digitale dreiging voor organisaties groeit iedere dag. Ransomware, datalekken en aanvallen op bedrijfskritische systemen zijn geen theoretische risico’s meer. Organisaties die afhankelijk zijn van digitale systemen moeten aantoonbaar maatregelen nemen om hun cyberweerbaarheid te verbeteren.
Met de invoering van de Cyberbeveiligingswet (CBW), gebaseerd op de Europese NIS2-richtlijn, krijgen organisaties die onder de wet vallen te maken met strengere eisen rondom informatiebeveiliging, risicobeheersing en toezicht.
Een belangrijk onderdeel hiervan zijn artikel 71 en artikel 72 van de Cyberbeveiligingswet. Deze artikelen geven de bevoegde autoriteit mogelijkheden om toezicht te houden op de digitale weerbaarheid van organisaties. Zo kan een beveiligingsscan worden uitgevoerd of kan een organisatie worden verplicht een onafhankelijk onderzoek te laten uitvoeren naar de naleving van de wettelijke beveiligingseisen.
Maar wat betekent dit concreet voor uw organisatie?
Hoe sterk is uw beveileging werkelijk?
De vraag is niet alleen óf uw beveiliging wordt getest maar of u weet hoe sterk deze werkelijk is.
Veel organisaties investeren in firewalls, antivirussoftware, monitoring en beveiligingsbeleid.
Toch blijft één essentiële vraag vaak onbeantwoord:
Hoe groot is de kans dat een aanvaller daadwerkelijk toegang krijgt tot onze systemen?
Beveiligingsmaatregelen op papier betekenen namelijk niet automatisch dat een organisatie daadwerkelijk veilig is. Een verkeerde configuratie, verouderde software, ongebruikte accounts, zwakke toegangsrechten of onvoldoende beveiligde koppelingen met leveranciers kunnen alsnog een ingang vormen voor aanvallers.
Een professionele penetratietest (pentest) geeft inzicht in deze praktijk. Een pentest kijkt niet alleen naar de aanwezigheid van beveiligingsmaatregelen, maar onderzoekt of deze daadwerkelijk bestand zijn tegen realistische aanvalstechnieken.
Wat betekenen artikelen 71 en 72 concreet voor uw organisatie?
Voor organisaties die onder de Cyberbeveiligingswet vallen betekent dit dat zij rekening moeten houden met actief toezicht op hun digitale beveiliging.
Een organisatie moet kunnen aantonen dat zij:
- cyberrisico’s structureel in kaart brengt;
- passende technische en organisatorische beveiligingsmaatregelen toepast;
- de effectiviteit van deze maatregelen beoordeelt;
- kwetsbaarheden tijdig ontdekt en oplost;
- voorbereid is op mogelijke cyberincidenten.
De wet schrijft niet voor dat iedere organisatie standaard jaarlijks een pentest moet uitvoeren. Wel kan een beveiligingsscan onderdeel zijn van het toezicht en kan een penetratietest worden ingezet om de daadwerkelijke beveiliging en kwetsbaarheden van systemen te beoordelen.
Voor uw organisatie betekent dit concreet dat u niet alleen moet kunnen aantonen welke beveiligingsmaatregelen aanwezig zijn, maar ook dat u inzicht heeft in de vraag of deze maatregelen effectief zijn.
Wat houdt een beveiligingsscan volgens artikelen 71 in?
Een beveiligingsscan is bedoeld om inzicht te krijgen in de weerbaarheid van een organisatie. Hierbij kan worden gekeken naar bijvoorbeeld:
- technische kwetsbaarheden in systemen en applicaties;
- de beveiliging van netwerkcomponenten;
- toegangsrechten en gebruikersaccounts;
- configuratiefouten;
- blootgestelde systemen;
- de mogelijkheid voor een aanvaller om toegang te krijgen;
- de effectiviteit van bestaande beveiligingsmaatregelen.
Een penetratietest is één van de manieren waarop zo’n beveiligingsscan kan worden uitgevoerd. Hierbij wordt gecontroleerd hoe een aanvaller een organisatie daadwerkelijk zou kunnen benaderen en welke impact een succesvolle aanval kan hebben.
Wat gebeurt er als uw organisatie wordt onderzocht?
Wanneer uw organisatie onderwerp wordt van een beveiligingsscan of audit vanuit de overheid, betekent dit dat u inzicht moet geven in uw beveiligingsniveau en moet kunnen aantonen welke maatregelen zijn getroffen.
Een onderzoek kan leiden tot:
- inzicht in kwetsbaarheden binnen uw IT-omgeving;
- aanbevelingen om risico’s te verminderen;
- aanvullende maatregelen die nodig zijn om aan de wettelijke eisen te voldoen;
- verbeterpunten rondom beleid, processen en techniek.
Het doel hiervan is niet alleen controle, maar vooral het vergroten van de digitale weerbaarheid van Nederland.
Waarom nu zelf een pentest laten uitvoeren?
Door zelf periodiek een onafhankelijke pentest uit te laten voeren, houdt u de controle over het proces. U ontdekt kwetsbaarheden voordat deze worden gevonden door een toezichthouder of een kwaadwillende aanvaller.
Een professionele pentest helpt uw organisatie om:
1. Kwetsbaarheden vroegtijdig te ontdekken
Beveiligingsproblemen worden zichtbaar voordat ze kunnen worden misbruikt.
2. Aantoonbaar grip te krijgen op cyberrisico’s
U kunt laten zien dat cybersecurity actief wordt beheerd en dat risico’s worden onderzocht.
3. Prioriteiten te bepalen
Niet iedere kwetsbaarheid vormt hetzelfde risico. Een pentest maakt duidelijk welke problemen direct aandacht nodig hebben.
4. De continuïteit van uw organisatie te beschermen
Door zwakke plekken vooraf te identificeren, verkleint u de kans op verstoring door cyberincidenten.
Een pentest is meer dan een automatische scan
Een automatische kwetsbaarheidsscan kan waardevolle informatie opleveren, maar geeft vaak slechts een beperkt beeld.
Een ervaren pentester onderzoekt hoe kwetsbaarheden gecombineerd kunnen worden en denkt vanuit het perspectief van een aanvaller:
- Welke systemen zijn bereikbaar?
- Waar kan toegang worden verkregen?
- Welke rechten kan een aanvaller verkrijgen?
- Welke gegevens of processen kunnen worden geraakt?
- Wat zou de daadwerkelijke impact zijn?
Het resultaat is geen lange lijst met technische meldingen, maar een praktisch rapport met risico’s, impact en concrete verbeteradviezen.
Bereid uw organisatie voor voordat een incident plaatsvindt
De Cyberbeveiligingswet verandert de manier waarop organisaties naar cybersecurity moeten kijken. Digitale beveiliging gaat niet langer alleen over het plaatsen van technische beveiligingsmiddelen, maar over aantoonbaar risicobeheer en het continu verbeteren van de weerbaarheid.
Een pentest geeft uw organisatie inzicht in de werkelijke beveiligingspositie en helpt om gericht verbeteringen door te voeren.
Valt iedere organisatie onder de Cyberbeveiligingswet?
Niet iedere organisatie valt automatisch onder de nieuwe Cyberbeveiligingswet. De wet richt zich voornamelijk op organisaties die een belangrijke rol spelen binnen de maatschappij of economie en waarbij een verstoring grote gevolgen kan hebben.
De Cyberbeveiligingswet is vooral van toepassing op zogenoemde essentiële entiteiten en belangrijke entiteiten. Dit zijn organisaties die actief zijn in sectoren waar digitale uitval of een cyberaanval grote maatschappelijke of economische impact kan veroorzaken.
Denk hierbij bijvoorbeeld aan organisaties binnen:
- energie en drinkwater;
- transport;
- digitale infrastructuur;
- gezondheidszorg;
- financiële dienstverlening;
- overheidsdiensten;
- bepaalde productie- en distributieketen;
- aanbieders van digitale diensten.
Of uw organisatie onder de wet valt, hangt niet alleen af van de sector waarin u actief bent. Ook factoren zoals de omvang van de organisatie, de aard van de dienstverlening en de maatschappelijke impact van uw activiteiten kunnen bepalend zijn.
Voor sommige organisaties geldt de wet direct. Andere organisaties kunnen buiten de reikwijdte vallen, bijvoorbeeld omdat zij niet actief zijn in een aangewezen sector of omdat zij niet voldoen aan de wettelijke criteria.
De overheid heeft hier een handige zelf-evaluatie tool gemaakt om dit te kunnen controleren. Deze kunt u hier vinden: https://regelhulpenvoorbedrijven.nl/NIS-2-NL/
Waarom is het toch belangrijk om dit te beoordelen?
Ook wanneer uw organisatie niet onder de Cyberbeveiligingswet valt, betekent dit niet automatisch dat cybersecurity geen aandacht nodig heeft. Cyberaanvallen maken geen onderscheid tussen organisaties die wel of niet onder wetgeving vallen.
Veel bedrijven zijn afhankelijk van digitale systemen, leveranciers, cloudplatformen en klantgegevens. Een beveiligingsincident kan daarom ook bij organisaties buiten de wet leiden tot:
- bedrijfsstilstand;
- verlies van gegevens;
- financiële schade;
- reputatieschade;
- verlies van vertrouwen bij klanten en partners.
Daarnaast kunnen organisaties die niet direct onder de Cyberbeveiligingswet vallen indirect te maken krijgen met strengere beveiligingseisen vanuit klanten, verzekeraars of samenwerkingspartners.
Een goede eerste stap is daarom om vast te stellen of uw organisatie onder de Cyberbeveiligingswet valt en welk niveau van beveiliging passend is bij uw risico’s.
Een onafhankelijke beveiligingsscan of pentest kan daarbij helpen. Niet omdat iedere organisatie wettelijk verplicht is om een pentest uit te voeren, maar omdat inzicht in uw daadwerkelijke digitale weerbaarheid essentieel is om risico’s gericht te kunnen beheersen.
Conclusie
Artikelen 71 en 72 van de Cyberbeveiligingswet betekenen niet dat iedere organisatie automatisch verplicht wordt om zelf een pentest uit te voeren. Wel kunnen organisaties die onder de wet vallen te maken krijgen met beveiligingsscans, audits en toezicht op de manier waarop zij hun cyberrisico’s beheersen.
Door niet af te wachten tot een toezichthouder of een aanvaller uw beveiliging test, houdt u zelf de regie. Een onafhankelijke pentest geeft inzicht in kwetsbaarheden, laat zien waar verbeteringen nodig zijn en helpt uw organisatie aantoonbaar voorbereid te zijn op de eisen van de Cyberbeveiligingswet.
Cybersecurity begint niet bij het reageren op een incident, maar bij het vooraf begrijpen van uw risico’s. Laat daarom uw digitale weerbaarheid testen voordat iemand anders dat doet.
Hulp nodig?
Cybersecurity kan complex en overweldigend zijn, vooral wanneer u niet precies weet waar u moet beginnen of welke risico’s voor uw organisatie het meest relevant zijn. Gelukkig hoeft u dit niet alleen te doen.
Wilt u uw organisatie beter beschermen en uw digitale risico’s in kaart brengen? Neem dan gerust vrijblijvend contact met ons op. Samen kunnen we kijken naar de zwakke plekken in uw IT-omgeving en concrete stappen zetten om uw beveiliging te versterken.
Jeremy Melis
31-07-2026