---
title: Cyberbeveiligingswet (NIS2) en toegangsbeheer uitgelegd
description: "De Nederlandse NIS2-wet en uw toegangsbeleid: wat artikel 15 van het Cyberbeveiligingsbesluit eist, waar MFA staat en wat uw sectorregeling toevoegt."
image: https://www.fuselogic.nl/hubfs/Blog/cyberbeveiligingswet-toegangsbeheer/cyberbeveiligingswet-toegangsbeheer-og-2.png
---

[![FuseLogic](https://www.fuselogic.nl/hubfs/Assets/Logo/fuselogic-logo.svg "Back to home")](https://www.fuselogic.nl) [![FuseLogic](https://www.fuselogic.nl/hubfs/Assets/Logo/fuselogic-logo-white.svg "Back to home")](https://www.fuselogic.nl)

 Uitdagingen

[Dynamiek van de organisatie Dynamiek van de organisatie leidt tot securityrisico’s](https://www.fuselogic.nl/dynamiek-organisatie) [Rem op digitale transformatie Klassieke IAM-aanpak sluit niet aan bij de eisen van moderne, wendbare organisaties](https://www.fuselogic.nl/digitale-transformatie) [First day experience onder de maat Zonder toegang tot IT-middelen kan een nieuwe medewerker niet productief aan de slag.](https://www.fuselogic.nl/first-day-experience)

[Grip op cloud identities Controle houden over 'wie, waar en wanneer' toegang heeft tot steeds meer apps en data in de cloud](https://www.fuselogic.nl/identity-management-cloud) [Toegang onder controle houden Hoe hou je grip op, en inzicht in, wie toegang heeft tot welke applicaties en data?](https://www.fuselogic.nl/toegang-onder-controle) [Identity management draagvlak Voor draagvlak en enthousiasme bij de business is het essentieel dat snel concrete resultaten worden getoond.](https://www.fuselogic.nl/draagvlak-identity-management)

 Aan de slag

 Klaar voor een efficiënte en snelle aanpak?

[Plan een call](https://www.fuselogic.nl/contact) ![Design icon](https://www.fuselogic.nl/hubfs/Assets/Icons/design-element-3.svg)

 Oplossingen

[Identity & Access Management Snel controle over de toegang tot applicaties en data](https://www.fuselogic.nl/identity-access-management) [Identity Governance Efficiënt inrichten en onderhouden van Identity Governance](https://www.fuselogic.nl/identity-governance-administration) [Customer Identity Management Verbeter de digitale ervaring van uw klanten met CIAM](https://www.fuselogic.nl/customer-identity-access-management) [Identity Management-integratie Snelle integratie in uw IT-landschap, met minimale impact](https://www.fuselogic.nl/identity-management-integratie)

[Okta-implementatie Met Okta naar een ‘next level digitale ervaring’](https://www.fuselogic.nl/okta-implementatie) [Passwordless Passwordless inloggen is sneller, gemakkelijker en net zo veilig](https://www.fuselogic.nl/passwordless-inloggen) [SSO en MFA Beter beschermd met SSO en MFA, zonder in te leveren op gebruiksgemak](https://www.fuselogic.nl/sso-mfa)

 Aan de slag

 Klaar voor een efficiënte en snelle aanpak?

[Plan een call](https://www.fuselogic.nl/contact) ![Design icon](https://www.fuselogic.nl/hubfs/Assets/Icons/design-element-3.svg)

[Case studies](https://www.fuselogic.nl/case-studies)

[Over FuseLogic](https://www.fuselogic.nl/over-ons)

[Wie is FuseLogic? Wij leveren Identity Management-oplossingen *at the speed of business*](https://www.fuselogic.nl/over-ons) [Onze aanpak Onze unieke *at the speed of business*-aanpak voor Identity Management en Identity Governance](https://www.fuselogic.nl/blog-nieuws/speedofbusiness) [Hoe werkt het? Hoe werkt Identity Management *at the speed of business?*](https://www.fuselogic.nl/hoe-werkt-identity-management-speed-of-business)

[Werken bij FuseLogic Wij zijn altijd op zoek naar collega’s met IAM-ervaring en een cloud-mindset om ons team verder te versterken.](https://www.fuselogic.nl/werken-bij-fuselogic)

 Kies voor snelheid

 Klaar om aan de slag te gaan?

[Plan een call](https://www.fuselogic.nl/contact) ![Design icon](https://www.fuselogic.nl/hubfs/Assets/Icons/design-element-3.svg)

[Blog & nieuws](https://www.fuselogic.nl/blog-nieuws)

[Contact](https://www.fuselogic.nl/contact)

NL | [EN](https://www.fuselogic.nl/en/blog-news/dutch-cybersecurity-act-access-management) 

[Plan een call](https://www.fuselogic.nl/contact)

[![FuseLogic](https://www.fuselogic.nl/hubfs/Assets/Logo/fuselogic-logo.svg "Back to home")](https://www.fuselogic.nl) [![FuseLogic](https://www.fuselogic.nl/hubfs/Assets/Logo/fuselogic-logo-white.svg "Back to home")](https://www.fuselogic.nl)

 Uitdagingen

[Dynamiek van de organisatie Dynamiek van de organisatie leidt tot securityrisico’s](https://www.fuselogic.nl/dynamiek-organisatie) [Rem op digitale transformatie Klassieke IAM-aanpak sluit niet aan bij de eisen van moderne, wendbare organisaties](https://www.fuselogic.nl/digitale-transformatie) [First day experience onder de maat Zonder toegang tot IT-middelen kan een nieuwe medewerker niet productief aan de slag.](https://www.fuselogic.nl/first-day-experience)

[Grip op cloud identities Controle houden over 'wie, waar en wanneer' toegang heeft tot steeds meer apps en data in de cloud](https://www.fuselogic.nl/identity-management-cloud) [Toegang onder controle houden Hoe hou je grip op, en inzicht in, wie toegang heeft tot welke applicaties en data?](https://www.fuselogic.nl/toegang-onder-controle) [Identity management draagvlak Voor draagvlak en enthousiasme bij de business is het essentieel dat snel concrete resultaten worden getoond.](https://www.fuselogic.nl/draagvlak-identity-management)

 Aan de slag

 Klaar voor een efficiënte en snelle aanpak?

[Plan een call](https://www.fuselogic.nl/contact) ![Design icon](https://www.fuselogic.nl/hubfs/Assets/Icons/design-element-3.svg)

 Oplossingen

[Identity & Access Management Snel controle over de toegang tot applicaties en data](https://www.fuselogic.nl/identity-access-management) [Identity Governance Efficiënt inrichten en onderhouden van Identity Governance](https://www.fuselogic.nl/identity-governance-administration) [Customer Identity Management Verbeter de digitale ervaring van uw klanten met CIAM](https://www.fuselogic.nl/customer-identity-access-management) [Identity Management-integratie Snelle integratie in uw IT-landschap, met minimale impact](https://www.fuselogic.nl/identity-management-integratie)

[Okta-implementatie Met Okta naar een ‘next level digitale ervaring’](https://www.fuselogic.nl/okta-implementatie) [Passwordless Passwordless inloggen is sneller, gemakkelijker en net zo veilig](https://www.fuselogic.nl/passwordless-inloggen) [SSO en MFA Beter beschermd met SSO en MFA, zonder in te leveren op gebruiksgemak](https://www.fuselogic.nl/sso-mfa)

 Aan de slag

 Klaar voor een efficiënte en snelle aanpak?

[Plan een call](https://www.fuselogic.nl/contact) ![Design icon](https://www.fuselogic.nl/hubfs/Assets/Icons/design-element-3.svg)

[Case studies](https://www.fuselogic.nl/case-studies)

[Over FuseLogic](https://www.fuselogic.nl/over-ons)

[Wie is FuseLogic? Wij leveren Identity Management-oplossingen *at the speed of business*](https://www.fuselogic.nl/over-ons) [Onze aanpak Onze unieke *at the speed of business*-aanpak voor Identity Management en Identity Governance](https://www.fuselogic.nl/blog-nieuws/speedofbusiness) [Hoe werkt het? Hoe werkt Identity Management *at the speed of business?*](https://www.fuselogic.nl/hoe-werkt-identity-management-speed-of-business)

[Werken bij FuseLogic Wij zijn altijd op zoek naar collega’s met IAM-ervaring en een cloud-mindset om ons team verder te versterken.](https://www.fuselogic.nl/werken-bij-fuselogic)

 Kies voor snelheid

 Klaar om aan de slag te gaan?

[Plan een call](https://www.fuselogic.nl/contact) ![Design icon](https://www.fuselogic.nl/hubfs/Assets/Icons/design-element-3.svg)

[Blog & nieuws](https://www.fuselogic.nl/blog-nieuws)

[Contact](https://www.fuselogic.nl/contact)

NL | [EN](https://www.fuselogic.nl/en/blog-news/dutch-cybersecurity-act-access-management) 

[Plan een call](https://www.fuselogic.nl/contact)

[![logo](https://www.fuselogic.nl/hubfs/Assets/Logo/fuselogic-logo.svg)](https://www.fuselogic.nl)

[Plan een call](https://www.fuselogic.nl/contact)

[![logo](https://www.fuselogic.nl/hubfs/Assets/Logo/fuselogic-logo.svg)](https://www.fuselogic.nl)

[Plan een call](https://www.fuselogic.nl/contact)

[![logo](https://www.fuselogic.nl/hubfs/Assets/Logo/fuselogic-logo.svg)](https://www.fuselogic.nl)

[Plan een call](https://www.fuselogic.nl/contact)

 Uitdagingen

[Dynamiek van de organisatie](https://www.fuselogic.nl/dynamiek-organisatie) [Digitale transformatie](https://www.fuselogic.nl/digitale-transformatie) [First day experience](https://www.fuselogic.nl/first-day-experience) [Identity Management in de cloud](https://www.fuselogic.nl/identity-management-cloud) [Toegang onder controle](https://www.fuselogic.nl/toegang-onder-controle) [Draagvlak voor Identity Management](https://www.fuselogic.nl/draagvlak-identity-management)

 Oplossingen

[Identity & Access Management](https://www.fuselogic.nl/identity-access-management) [Identity Governance & Administration](https://www.fuselogic.nl/identity-governance-administration) [Customer Identity & Access Management](https://www.fuselogic.nl/customer-identity-access-management) [Identity Management-integratie Snelle integratie in uw IT-landschap, met minimale impact](https://www.fuselogic.nl/identity-management-integratie) [Okta-implementatie](https://www.fuselogic.nl/okta-implementatie) [Passwordless](https://www.fuselogic.nl/passwordless-inloggen) [SSO en MFA](https://www.fuselogic.nl/sso-mfa)

[Case studies](https://www.fuselogic.nl/case-studies)

 Over FuseLogic

[Wie is FuseLogic?](https://www.fuselogic.nl/over-ons) [Werken bij FuseLogic](https://www.fuselogic.nl/werken-bij-fuselogic) [Onze aanpak](https://www.fuselogic.nl/blog-nieuws/speedofbusiness) [Hoe werkt het?](https://www.fuselogic.nl/hoe-werkt-identity-management-speed-of-business)

[Blog & nieuws](https://www.fuselogic.nl/blog-nieuws)

[Contact](https://www.fuselogic.nl/contact) 

[Plan een call](https://www.fuselogic.nl/contact)

[Terug](https://www.fuselogic.nl/blog-nieuws)

[Blog](https://www.fuselogic.nl/blog-nieuws/tag/blog) [Identity Management](https://www.fuselogic.nl/blog-nieuws/tag/identity-management) Leestijd 10 min

# De Cyberbeveiligingswet uitgelegd: wat de wet betekent voor toegangsbeheer

Op 15 augustus 2026 is er nieuwe cybersecuritywetgeving ingegaan, [de Cyberbeveiligingswet](https://wetten.overheid.nl/BWBR0052872/2026-08-15). Daarmee voert Nederland de Europese NIS2-richtlijn in. De wet moet ervoor zorgen dat organisaties die essentiële of belangrijke diensten leveren hun digitale beveiliging op orde hebben en voorbereid zijn op risico's die hun dienstverlening kunnen onderbreken.

![FuseLogic](https://www.fuselogic.nl/hubfs/Hero%20images%20882x720/Fuselogic-1637%20(Aangepast).jpg)

**FuseLogic**

![Cyberbeveiligingsbesluit artikel 15: toegangsbeleid](https://www.fuselogic.nl/hs-fs/hubfs/Blog/cyberbeveiligingswet-toegangsbeheer/cyberbeveiligingswet-toegangsbeheer-hero-2.png?width=1200) ![](https://www.fuselogic.nl/hubfs/Assets/Icons/design-element-white-square.svg) ![](https://www.fuselogic.nl/hubfs/Assets/Icons/design-element-3.svg)

15 aug. 2026

Cyberbeveiligingswet ingegaan

Ruim 8000

organisaties met nieuwe verplichtingen

18

sectoren

Op deze pagina

1. [Wat is de Cyberbeveiligingswet en geldt hij voor u?](https://www.fuselogic.nl/blog-nieuws/cyberbeveiligingswet-toegangsbeheer#wat-is-de-wet)
2. [Wat vraagt de wet van uw toegangsbeleid en waar staat MFA?](https://www.fuselogic.nl/blog-nieuws/cyberbeveiligingswet-toegangsbeheer#toegangsbeleid-en-mfa)
3. [Voldoet u op dit moment aan de eis om toegangsbeheer aantoonbaar te maken?](https://www.fuselogic.nl/blog-nieuws/cyberbeveiligingswet-toegangsbeheer#aantoonbaar)
4. [Wat zegt uw sectorregeling over beheeraccounts?](https://www.fuselogic.nl/blog-nieuws/cyberbeveiligingswet-toegangsbeheer#sectorregeling)
5. [Veelgestelde vragen](https://www.fuselogic.nl/blog-nieuws/cyberbeveiligingswet-toegangsbeheer#veelgestelde-vragen)

[Bespreek uw toegangsbeleid](https://www.fuselogic.nl/contact)

Volgens de Rijksoverheid gelden er voor [ruim 8000 organisaties in Nederland](https://www.rijksoverheid.nl/actueel/nieuws/2026/07/07/cyberbeveiligingswet-en-wet-weerbaarheid-kritieke-entiteiten-vanaf-15-augustus-2026-van-kracht) nieuwe cyberbeveiligingsverplichtingen, verspreid over 18 sectoren zoals energie, drinkwater, gezondheidszorg en vervoer. Valt uw organisatie eronder, dan moet u zich registreren bij het NCSC en significante incidenten melden. Het bestuur is eindverantwoordelijk voor de cyberrisico's.

Ook moet u maatregelen nemen om uw systemen te beveiligen. Dat heet de zorgplicht, en toegangsbeleid is een van die maatregelen. In de praktijk wil dat zeggen dat u vastlegt wie bij welke systemen mag en kunt aantonen dat het ook zo gaat. En dat u regelmatig nagaat of het nog klopt, bijvoorbeeld wanneer een collega van functie gewisseld is, maar zijn oude rechten heeft gehouden, of wanneer iemand het bedrijf verlaten heeft, maar nog een actieve account heeft (artikel 15 van het Cyberbeveiligingsbesluit). Voor een deel van de organisaties komt daar een sectorregeling bovenop.

## Wat is de Cyberbeveiligingswet en geldt hij voor u?

### Wat het is

De Cyberbeveiligingswet is de Nederlandse uitwerking van de Europese NIS2-richtlijn. De EU stelt de richtlijn vast, Nederland zet die om in verplichtingen die hier gelden. De Cyberbeveiligingswet is de wet zelf en [het Cyberbeveiligingsbesluit](https://wetten.overheid.nl/BWBR0052875/2026-08-15) is de uitwerking daarvan. Het deel dat over toegang gaat is [identity and access management](https://www.fuselogic.nl/identity-access-management), oftewel wie bij welk systeem mag en wie dat bijhoudt.

### Sinds wanneer

Sinds 15 augustus 2026. De wet zelf staat in [Staatsblad 2026, 187](https://zoek.officielebekendmakingen.nl/stb-2026-187.html). Het besluit dat die datum vaststelt, staat in [Staatsblad 2026, 189](https://zoek.officielebekendmakingen.nl/stb-2026-189.html). Voor bestuurders en voor aangewezen instellingen voor hoger onderwijs gelden afwijkende termijnen (artikel 24 en artikel 97).

### Voor wie

De wet kent twee categorieën: essentiële entiteiten en belangrijke entiteiten. Beide dragen dezelfde basisverplichtingen. Of de wet voor u geldt, hangt meestal af van uw sector en omvang. Gebruik de [stappen van het NCSC](https://www.ncsc.nl/cyberbeveiligingswet-nis2/valt-mijn-organisatie-onder-de-cyberbeveiligingswet-nis2) om te bepalen of u onder de wet valt en of u essentieel of belangrijk bent. De [doorverwijsboom](https://www.ncsc.nl/api/media/sites/default/files/Doorverwijsboom%20Cyberbeveiligingswet%202026_0.pdf) laat zien welke toezichthouder bij uw sector hoort. Valt u onder een Europese sectorwet zoals DORA, dan staan de gevolgen daarvan [bij het NCSC](https://www.ncsc.nl/cyberbeveiligingswet-nis2/meldplicht); die route is geen volledige uitzondering op de Cyberbeveiligingswet.

### Eén uitzondering op artikel 15

Voor elf soorten digitale dienstverleners, van clouddiensten tot online marktplaatsen, gelden Europese regels in plaats van de Nederlandse uitwerking. De volledige lijst staat in de veelgestelde vragen onderaan.

## Wat vraagt de wet van uw toegangsbeleid en waar staat MFA?

De maatregelen moeten passend en evenredig zijn (artikel 21), en wat passend is hangt af van de risico's die u loopt, de stand van de techniek, wat het kost en hoe groot uw organisatie is. Die weging heeft wel een ondergrens. Het besluit noemt een reeks maatregelen die u in ieder geval neemt (artikel 5), en toegangsbeleid is er daar één van (artikel 15).

Artikel 15 vraagt vervolgens drie dingen van u.

1. 1
   
   ### Leg het vast
   
   Vastgesteld beleid over de logische en fysieke toegang tot uw netwerk- en informatiesystemen, schriftelijk vastgelegd en aantoonbaar toegepast (lid 1). Beleid dat alleen in hoofden zit voldoet niet aan de eerste eis, beleid dat op papier staat maar niet zichtbaar wordt uitgevoerd niet aan de tweede.
2. 2
   
   ### Wat er minimaal in staat
   
   Het beleid omvat "in ieder geval" het uitgeven, monitoren, gebruiken, wijzigen en intrekken van identiteiten en autorisaties, en het beheer daarvan (lid 2). Dat is een ondergrens, geen volledige opsomming. Het besluit noemt het niet zo, maar dit heeft met name te maken met het correct inrichten van het [joiner-mover-leaverproces (JML)](https://www.fuselogic.nl/identity-management-integratie).
3. 3
   
   ### Houd het bij
   
   U controleert identiteiten, authenticatiemiddelen en autorisaties periodiek op noodzakelijkheid, juistheid en actualiteit. Waar dat niet klopt, voert u wijzigingen door (lid 3).

### Multifactor-authenticatie ligt anders

Toegangsbeleid is een maatregel die u in ieder geval neemt; MFA is een afweging. Het woord komt in de artikelen van het besluit niet voor en staat dus ook niet in artikel 15. Het staat in de wet, in [artikel 21 lid 3 onder j](https://wetten.overheid.nl/BWBR0052872/2026-08-15), en die bepaling opent met "wanneer gepast". Bij het toegangsbeleid uit artikel 15 staat die kwalificatie niet. Waar SSO en MFA in dat plaatje passen, leest u op onze pagina over [single sign-on en multifactor authenticatie](https://www.fuselogic.nl/sso-mfa).

## Voldoet u op dit moment aan de eis om toegangsbeheer aantoonbaar te maken?

Eén test om mee te beginnen: kunt u vandaag laten zien wie bij welk systeem kan, zonder dat iemand daar een week over doet? "Aantoonbaar" is het woord van het besluit zelf, geen term die wij eraan toevoegen. Lid 1 vraagt dat u het beleid aantoonbaar toepast, en wat nergens is vastgelegd kunt u niet aantonen. Zo pakken wij dat aan.

- ### Leg het beleid vast
  
  Een document met een eigenaar en een datum van laatste herziening, niet een pagina op intranet die niemand beheert.
- ### Documenteer uitgifte en intrekking
  
  Procesdocumentatie van het JML-proces, plus logging waaruit blijkt wie wanneer welke toegang kreeg en wanneer die weer verdween.
- ### Scheid aanvragen van goedkeuren
  
  Functiescheiding, zodat de aanvrager van een recht niet ook de goedkeurder is.
- ### Leg de access reviews zelf vast
  
  Wie wat heeft goedgekeurd en wat er naar aanleiding daarvan is ingetrokken. Zonder die vastlegging kunt u de vorige ronde niet terugvinden.

Dit is onze aanpak en geen lijst uit het besluit. Dat laat de invulling open en legt het aantonen bij de entiteit. Wie dat bewijs liever automatisch opbouwt dan achteraf reconstrueert, komt uit bij [identity governance en access certifications](https://www.fuselogic.nl/identity-governance-administration).

## Wat zegt uw sectorregeling over beheeraccounts?

Ministers mogen voor hun eigen sector nadere regels stellen over de maatregelen die de wet vraagt (artikel 19), en voor een aantal sectoren is dat gebeurd. Vier van die regelingen dragen een eigen bepaling over beheeraccounts, waar artikel 15 daarover zwijgt.

Wat die vier regelingen daarbovenop vragen, is sterke identificatie-, authenticatie- en autorisatieprocedures voor die accounts, en beheerrechten die "zoveel mogelijk geïndividualiseerd en beperkt" worden toegekend en alleen voor systeembeheer worden gebruikt. "Zoveel mogelijk" is een inspanningsverplichting en geen absoluut voorschrift. De toelichting bij de regeling van het ministerie van Landbouw, Visserij, Voedselzekerheid en Natuur (LVVN) zegt er bovendien bij dat de eis om specifieke systeembeheeraccounts op te zetten is vervallen, en dat het artikel daarmee toelaat dat bevoegdheden tijdelijk worden verhoogd, bijvoorbeeld via Privileged Identity Management.

Voor de overheid en de zorg loopt het via normen in plaats van via dit artikel, en voor de overheid betekent dat niet minder. [De BIO2 versie 1.3](https://www.bio-overheid.nl/media/dr4inbhc/20260109-baseline-informatiebeveiliging-overheid-2-bio2-v13-def.pdf) kent wél termijnen. Speciale bevoegdheden worden minimaal ieder kwartaal beoordeeld (maatregel 8.02.01), alle uitgegeven toegangsrechten minimaal eenmaal per jaar (5.18.02). Waar het besluit alleen "periodiek" zegt, staan daar dus getallen. De overheidsregeling laat wel toe die maatregelen te vervangen door een ander normenkader dat een ten minste gelijkwaardig beveiligingsniveau biedt, mits u zowel de noodzaak daarvan als die gelijkwaardigheid kunt aantonen. Het kwartaal is een norm met een uitweg, geen wettelijke deadline.

| Regeling van | Vindplaats | Wat die zegt over beheeraccounts |
| --- | --- | --- |
| Infrastructuur en Waterstaat | [Staatscourant 2026, 24093, artikel 13](https://zoek.officielebekendmakingen.nl/stcrt-2026-24093.html) | Het beleid uit artikel 15 lid 1 omvat ook bevoorrechte accounts en systeembeheeraccounts |
| Energie | [Staatscourant 2026, 22078, artikel 45](https://zoek.officielebekendmakingen.nl/stcrt-2026-22078.html) | Dezelfde bepaling |
| Economische Zaken en Klimaat | [Staatscourant 2026, 25627, artikel 6](https://zoek.officielebekendmakingen.nl/stcrt-2026-25627.html) | Dezelfde bepaling |
| Landbouw, Visserij, Voedselzekerheid en Natuur | [Staatscourant 2026, 25478, artikel 6](https://zoek.officielebekendmakingen.nl/stcrt-2026-25478.html) | Dezelfde bepaling |
| Overheid | [Staatscourant 2026, 27679, artikel 5](https://zoek.officielebekendmakingen.nl/stcrt-2026-27679.html) | Draagt die bepaling niet, maar bindt ISO 27002 en de BIO2 versie 1.3, met een kwartaalbeoordeling. Geldt voor essentiële entiteiten in de sector overheid, waterschappen uitgezonderd; voor waterschappen bindt de IenW-regeling dezelfde normen |
| Zorg, plus vervaardiging van medische hulpmiddelen | [Staatscourant 2026, 28763, artikel 2.1](https://zoek.officielebekendmakingen.nl/stcrt-2026-28763.html) | Keuze tussen NEN 7510, ISO 27001 met ISO 27002 of een aantoonbaar gelijkwaardig beschermingsniveau |

De linkerkolom noemt de regeling, niet uw sector. Welke sectoren en subsectoren eronder vallen staat in de reikwijdtebepaling van de regeling zelf, en die kan smaller zijn dan u verwacht. De IenW-regeling zet deze paragraaf bijvoorbeeld alleen aan voor entiteiten die geen overheidsorganisatie zijn.

Staat uw sector bij die vier, dan is beheertoegang geen eigen invulling meer maar een eis met tekst. Wat die eis in uw eigen omgeving betekent, moet u zelf vertalen, en dat werk valt onder [identity governance and administration](https://www.fuselogic.nl/identity-governance-administration).

Komt u er niet uit, dan kijken we graag mee naar het toegangsdeel: wat er ligt, wat er ontbreekt en wat de eerste stap is.

[Laat ons meekijken](https://www.fuselogic.nl/contact) ![](https://www.fuselogic.nl/hubfs/Assets/Icons/design-element-3.svg)

## Veelgestelde vragen

### Wat vraagt de wet van toegangsbeleid en is MFA verplicht?

Twee verschillende dingen. Artikel 15 van het Cyberbeveiligingsbesluit eist toegangsbeleid dat schriftelijk vastligt en aantoonbaar wordt toegepast, met periodieke controle, en kent geen "wanneer gepast". MFA is niet in alle gevallen verplicht, maar de wet noemt het wel bij naam: artikel 21 lid 3 onder j spreekt van "multifactor-authenticatie- of continue-authenticatieoplossingen", met "wanneer gepast" ervoor. Of dat voor u gepast is, weegt u af tegen de risico's die u loopt. Een complex wachtwoord is daarbij geen alternatief dat de wet noemt, want dat is één factor. Vier ministeriële regelingen zetten daar op dit moment een eis over bevoorrechte accounts bovenop; dat een vijfde bestaat is met zoeken niet uit te sluiten. Voor de overheid en de zorg lopen de regelingen via de BIO2, NEN 7510 of ISO 27001, en bij de overheid staat daar een kwartaalbeoordeling van speciale bevoegdheden in, met de mogelijkheid een ander normenkader te gebruiken als u noodzaak en gelijkwaardigheid kunt aantonen.

### Voor wie geldt artikel 15 niet?

Artikel 4 van het besluit verklaart de artikelen 6 tot en met 18 niet van toepassing op elf categorieën entiteiten. Valt u daaronder, dan toetst u zich aan [Uitvoeringsverordening (EU) 2024/2690](https://eur-lex.europa.eu/legal-content/NL/TXT/?uri=CELEX:32024R2690) en niet aan artikel 15:

- DNS-dienstverleners
- registers voor topleveldomeinnamen
- aanbieders van cloudcomputingdiensten
- aanbieders van datacentrumdiensten
- aanbieders van netwerken voor de levering van inhoud
- aanbieders van beheerde diensten
- aanbieders van beheerde beveiligingsdiensten
- aanbieders van onlinemarktplaatsen
- aanbieders van onlinezoekmachines
- aanbieders van platforms voor socialenetwerkdiensten
- verleners van vertrouwensdiensten

Dat is geen vrijstelling. Het opschrift van artikel 4 luidt "verhouding tot Uitvoeringsverordening (EU) 2024/2690": voor deze elf regelt die Europese verordening de eisen, niet de Nederlandse uitwerking. Zij schrijft toegangscontrole uitgebreider voor dan artikel 15, met need-to-know, least privilege, scheiding van functies en een eigen beleidsonderdeel voor bevoorrechte accounts en systeembeheeraccounts. Ook daar staat MFA met "waar passend", maar wie zich daarop beroept moet die afweging begrijpelijk documenteren (artikel 2 lid 2), en sterke authenticatie voor bevoorrechte accounts staat er zonder de kwalificatie "waar passend". De verordening zet er in artikel 2 lid 2 wel een algemene evenredigheidsmaatstaf boven.

Artikel 21 van de wet kan daarnaast buiten toepassing blijven onder artikel 22 en artikel 23. Dat is algemeen vrijstellingsrecht en geen toegangsvraag; laat uw jurist ernaar kijken.

### Kan FuseLogic ons NIS2-compliant maken?

Nee, niet de hele wet. Wij zijn IAM-specialisten en werken aan het toegangsdeel, één van de verplichtingen die de wet oplegt.

Artikel 15 van het Cyberbeveiligingsbesluit vraagt toegangsbeleid dat schriftelijk vastligt en aantoonbaar wordt toegepast, over het uitgeven en intrekken van identiteiten en autorisaties, met periodieke controle. Dat geldt als dat artikel op uw organisatie van toepassing is. Daar richten wij ons werk op: het JML-proces, de access reviews, de functiescheiding en de logging die vastlegt wie wanneer welke toegang kreeg en wanneer die weer verdween.

De juridische kant, van sectorclassificatie tot het meldproces en het toezicht, ligt bij uw jurist of compliance-adviseur.

#### Abonneer en ontvang nieuws en updates van FuseLogic

![Design icon](https://www.fuselogic.nl/hubfs/Assets/Icons/design-element-3.svg)

 Delen 

<https://www.linkedin.com/shareArticle?url=https://www.fuselogic.nl/blog-nieuws/cyberbeveiligingswet-toegangsbeheer> <https://twitter.com/intent/tweet?text=https://www.fuselogic.nl/blog-nieuws/cyberbeveiligingswet-toegangsbeheer> [mailto:info@example.com?&subject=&body=https://www.fuselogic.nl/blog-nieuws/cyberbeveiligingswet-toegangsbeheer](mailto:info@example.com?&subject=&body=https://www.fuselogic.nl/blog-nieuws/cyberbeveiligingswet-toegangsbeheer) <https://wa.me/?text=https://www.fuselogic.nl/blog-nieuws/cyberbeveiligingswet-toegangsbeheer>

![FuseLogic](https://www.fuselogic.nl/hubfs/Hero%20images%20882x720/Fuselogic-1637%20(Aangepast).jpg)

**FuseLogic,**

 Gebaseerd op meer dan 18 jaar ervaring hebben we best practices ontwikkeld om Identity Management projecten te versnellen. Wij leveren Identity Management oplossingen. Maar dan sneller, gemakkelijker en goedkoper. Hierdoor bent u snel ‘in control’ en volgt Identity Management de snelheid van de business, in plaats van andersom.

## Gerelateerde berichten

### [![Cyberbeveiligingsbesluit artikel 15: toegangsbeleid](https://www.fuselogic.nl/hubfs/Blog/cyberbeveiligingswet-toegangsbeheer/cyberbeveiligingswet-toegangsbeheer-og-2.png) ![Design icon](https://www.fuselogic.nl/hubfs/Assets/Icons/design-element-3.svg) Blog Identity Management De Cyberbeveiligingswet uitgelegd: wat de wet betekent voor toegangsbeheer Lees verder](https://www.fuselogic.nl/blog-nieuws/cyberbeveiligingswet-toegangsbeheer)

### [![Joost Koiter van FuseLogic spreekt op het podium tijdens de Okta AI Identity Summit](https://www.fuselogic.nl/hubfs/Events/2026-okta-ai-event/okta-ai-summit-joost-koiter-hero.jpg) ![Design icon](https://www.fuselogic.nl/hubfs/Assets/Icons/design-element-3.svg) Blog Okta AI-agents toegang geven tot vijf soorten systemen, met één aanpak Lees verder](https://www.fuselogic.nl/blog-nieuws/ai-agent-toegang-geven)

### [![FuseLogic collega's bij een klant op kantoor](https://www.fuselogic.nl/hubfs/social-suggested-images/www.fuselogic.nlhubfsHero%20images%20882x720fuselogic-sfeerfoto-1998%20(Aangepast)-2.jpg) ![Design icon](https://www.fuselogic.nl/hubfs/Assets/Icons/design-element-3.svg) Blog Wat kan je leren van het Odido-datalek Lees verder](https://www.fuselogic.nl/blog-nieuws/odido-datalek-phishing-resistente-mfa)

![FuseLogic](https://www.fuselogic.nl/hubfs/Assets/Icons/design-element-4.svg)

###### SOLUTION PAPER

### Identity Management *at the speed of business*

FuseLogic levert Identity Management *at the speed of business*: sneller en eenvoudiger, zonder in te leveren op security en gebruiksgemak. Download ons gratis solution paper en ontdek hoe u dit ook voor uw organisatie kunt realiseren.

[Download uw solution paper](https://www.fuselogic.nl/solutionpaper-identity-management-speed-business)

[![FuseLogic](https://www.fuselogic.nl/hubfs/Assets/Logo/fuselogic-logo.svg)](https://www.fuselogic.nl/)

De nummer 1 Okta leverancier met meer dan 18 jaar ervaring

### Kantoor

Olympia 2D  
1213 NT Hilversum  
Netherlands

[035 - 20 40 043](tel:+0352040043)  
[Info@fuselogic.nl](mailto:info@fuselogic.nl)

### Uitdagingen

[Dynamiek van de organisatie](https://www.fuselogic.nl/dynamiek-organisatie) [Rem op digitale transformatie](https://www.fuselogic.nl/digitale-transformatie) [IAM in de cloud](https://www.fuselogic.nl/identity-management-cloud) [Toegang onder controle](https://www.fuselogic.nl/toegang-onder-controle) [Identity Management draagvlak](https://www.fuselogic.nl/draagvlak-identity-management)

### Oplossingen

[Identity Management](https://www.fuselogic.nl/identity-access-management) [Identity Governance](https://www.fuselogic.nl/identity-governance-administration) [Customer IAM](https://www.fuselogic.nl/customer-identity-access-management) [Okta-implementatie](https://www.fuselogic.nl/okta-implementatie) [Passwordless](https://www.fuselogic.nl/passwordless-inloggen) [SSO en MFA](https://www.fuselogic.nl/sso-mfa)

### FuseLogic

[Case studies](https://www.fuselogic.nl/case-studies) [Blog](https://www.fuselogic.nl/blog-nieuws) [Over FuseLogic](https://www.fuselogic.nl/over-ons) [Onze aanpak](https://www.fuselogic.nl/blog-nieuws/speedofbusiness) [Contact](https://www.fuselogic.nl/contact) [Werken bij](https://www.fuselogic.nl/werken-bij-fuselogic)

### Tips & updates

 © 2026 FuseLogic

[Privacy statement](https://www.fuselogic.nl/privacy-statement)

NL | [EN](https://www.fuselogic.nl/en/blog-news/dutch-cybersecurity-act-access-management)

<https://www.linkedin.com/company/fuselogic>

```json
{
  "@context" : "https://schema.org",
  "@type" : "BlogPosting",
  "author" : {
    "@type" : "Person",
    "name" : "FuseLogic",
    "url" : "https://www.fuselogic.nl/blog-nieuws/author/fuselogic"
  },
  "datePublished" : "2026-10-06T09:13:01.000Z",
  "headline" : "Cyberbeveiligingswet (NIS2) en toegangsbeheer uitgelegd",
  "image" : [ "https://www.fuselogic.nl/hubfs/Blog/cyberbeveiligingswet-toegangsbeheer/cyberbeveiligingswet-toegangsbeheer-og-2.png" ],
  "mainEntityOfPage" : {
    "@id" : "https://www.fuselogic.nl/blog-nieuws/cyberbeveiligingswet-toegangsbeheer",
    "@type" : "WebPage"
  },
  "publisher" : {
    "@type" : "Organization",
    "logo" : {
      "@type" : "ImageObject",
      "url" : "https://www.fuselogic.nl/hubfs/Fuselogic%20logo.png"
    },
    "name" : "FuseLogic B.V."
  }
}
```

```json
{
  "@context" : "https://schema.org",
  "@type" : "FAQPage",
  "mainEntity" : [ {
    "@type" : "Question",
    "acceptedAnswer" : {
      "@type" : "Answer",
      "text" : "<p>Twee verschillende dingen. Artikel 15 van het Cyberbeveiligingsbesluit eist toegangsbeleid dat schriftelijk vastligt en aantoonbaar wordt toegepast, met periodieke controle, en kent geen \"wanneer gepast\". MFA is niet in alle gevallen verplicht, maar de wet noemt het wel bij naam: artikel 21 lid 3 onder j spreekt van \"multifactor-authenticatie- of continue-authenticatieoplossingen\", met \"wanneer gepast\" ervoor. Of dat voor u gepast is, weegt u af tegen de risico's die u loopt. Een complex wachtwoord is daarbij geen alternatief dat de wet noemt, want dat is één factor. Vier ministeriële regelingen zetten daar op dit moment een eis over bevoorrechte accounts bovenop; dat een vijfde bestaat is met zoeken niet uit te sluiten. Voor de overheid en de zorg lopen de regelingen via de BIO2, NEN 7510 of ISO 27001, en bij de overheid staat daar een kwartaalbeoordeling van speciale bevoegdheden in, met de mogelijkheid een ander normenkader te gebruiken als u noodzaak en gelijkwaardigheid kunt aantonen.</p>"
    },
    "name" : "Wat vraagt de wet van toegangsbeleid en is MFA verplicht?"
  }, {
    "@type" : "Question",
    "acceptedAnswer" : {
      "@type" : "Answer",
      "text" : "<p>Artikel 4 van het besluit verklaart de artikelen 6 tot en met 18 niet van toepassing op elf categorieën entiteiten. Valt u daaronder, dan toetst u zich aan <a href=\"https://eur-lex.europa.eu/legal-content/NL/TXT/?uri=CELEX:32024R2690\" target=\"_blank\" rel=\"noopener\">Uitvoeringsverordening (EU) 2024/2690</a> en niet aan artikel 15:</p>\n<ul><li>DNS-dienstverleners</li><li>registers voor topleveldomeinnamen</li><li>aanbieders van cloudcomputingdiensten</li><li>aanbieders van datacentrumdiensten</li><li>aanbieders van netwerken voor de levering van inhoud</li><li>aanbieders van beheerde diensten</li><li>aanbieders van beheerde beveiligingsdiensten</li><li>aanbieders van onlinemarktplaatsen</li><li>aanbieders van onlinezoekmachines</li><li>aanbieders van platforms voor socialenetwerkdiensten</li><li>verleners van vertrouwensdiensten</li></ul>\n<p>Dat is geen vrijstelling. Het opschrift van artikel 4 luidt \"verhouding tot Uitvoeringsverordening (EU) 2024/2690\": voor deze elf regelt die Europese verordening de eisen, niet de Nederlandse uitwerking. Zij schrijft toegangscontrole uitgebreider voor dan artikel 15, met need-to-know, least privilege, scheiding van functies en een eigen beleidsonderdeel voor bevoorrechte accounts en systeembeheeraccounts. Ook daar staat MFA met \"waar passend\", maar wie zich daarop beroept moet die afweging begrijpelijk documenteren (artikel 2 lid 2), en sterke authenticatie voor bevoorrechte accounts staat er zonder de kwalificatie \"waar passend\". De verordening zet er in artikel 2 lid 2 wel een algemene evenredigheidsmaatstaf boven.</p>\n<p>Artikel 21 van de wet kan daarnaast buiten toepassing blijven onder artikel 22 en artikel 23. Dat is algemeen vrijstellingsrecht en geen toegangsvraag; laat uw jurist ernaar kijken.</p>"
    },
    "name" : "Voor wie geldt artikel 15 niet?"
  }, {
    "@type" : "Question",
    "acceptedAnswer" : {
      "@type" : "Answer",
      "text" : "<p>Nee, niet de hele wet. Wij zijn IAM-specialisten en werken aan het toegangsdeel, één van de verplichtingen die de wet oplegt.</p>\n<p>Artikel 15 van het Cyberbeveiligingsbesluit vraagt toegangsbeleid dat schriftelijk vastligt en aantoonbaar wordt toegepast, over het uitgeven en intrekken van identiteiten en autorisaties, met periodieke controle. Dat geldt als dat artikel op uw organisatie van toepassing is. Daar richten wij ons werk op: het JML-proces, de access reviews, de functiescheiding en de logging die vastlegt wie wanneer welke toegang kreeg en wanneer die weer verdween.</p>\n<p>De juridische kant, van sectorclassificatie tot het meldproces en het toezicht, ligt bij uw jurist of compliance-adviseur.</p>"
    },
    "name" : "Kan FuseLogic ons NIS2-compliant maken?"
  } ]
}
```