Bijgewerkt september 3, 2026
Kort: Verordening 2024/2690 concretiseert de beveiligingsverplichtingen uit NIS-2 Artikel 21 met bindende technische maatregelen voor toegangsbeheer, versleuteling, logging en supply chain. Organisaties in kritieke sectoren moeten deze eisen aantoonbaar implementeren, ook in hun cloudarchitectuur en bij managed service providers.

Commission Implementing Regulation (EU) 2024/2690 is de bindende uitvoeringsverordening die de algemene cyberbeveiligingsverplichtingen uit de NIS-2-richtlijn vertaalt naar concrete, afdwingbare technische en methodologische eisen. Voor compliance officers en IT-beslissers in de overheid, de rechtensector en andere gereguleerde branches geldt deze verordening als het operationele referentiedocument bij de inrichting van veilige, soevereine IT-architecturen.

Wat regelt Verordening 2024/2690 en voor wie geldt zij?

De verordening werkt NIS-2 Artikel 21 uit met specifieke, direct toepasbare beveiligingsmaatregelen voor een afgebakende groep aanbieders van digitale infrastructuur en diensten.

De Europese Commissie publiceerde Commission Implementing Regulation (EU) 2024/2690 op 17 oktober 2024. De verordening heeft directe werking in alle EU-lidstaten: nationale omzetting is niet vereist. De reikwijdte is bewust afgebakend. Zij geldt uitdrukkelijk voor aanbieders van DNS-diensten, TLD-naamregisters, cloudcomputingdiensten, datacenterdiensten, content delivery networks en beheerde beveiligingsdiensten, de zogenoemde ICT-dienstverleners die als essentieel of belangrijk zijn aangemerkt onder NIS-2 Artikel 21.

Belangrijk onderscheid: de verordening is een uitvoeringshandeling op grond van artikel 24, lid 2 van de NIS-2-richtlijn (Richtlijn 2022/2555/EU). Daarmee is zij juridisch dwingend en direct afdwingbaar door nationale toezichthouders, zoals het NCSC en de Autoriteit Persoonsgegevens in Nederland. Organisaties die buiten de directe reikwijdte vallen maar wel NIS-2-plichtig zijn, moeten de verordening beschouwen als de minimum beveiligingslat die toezichthouders als referentie hanteren.

Let op: Ruim 60 procent van de significante datalekken in Europa in 2022 en 2023 was terug te voeren op kwetsbaarheden in de supply chain of bij derde-partij leveranciers (ENISA, 2022). Dat maakt de supply chain-bepalingen in 2024/2690 voor veel organisaties de meest directe compliancerisk.

De technische vereisten van 2024/2690 inhoudelijk doorgelicht

De verordening specificeert maatregelen op tien domeinen, waarvan toegangsbeheer, versleuteling en logging de meest operationeel concrete zijn voor IT-architecten.

Toegangsbeheer en authenticatie

Artikel 4 van de verordening vereist dat entiteiten multi-factor authenticatie (MFA) implementeren voor alle toegang tot systemen die als kritiek zijn geclassificeerd. MFA is niet facultatief of “waar haalbaar”: de verordening gebruikt dwingende taal. Daarnaast schrijft de verordening privileged access management voor, waarbij beheerdersaccounts strikt worden gescheiden van reguliere gebruikersaccounts en elke beheersessie wordt gelogd. Dit sluit direct aan bij de controles in bijlage A van ISO/IEC 27001:2022 (controles 5.15 tot en met 5.18) en bij de Identity and Access Management-functie in het NIST Cybersecurity Framework 2.0.

Versleuteling en sleutelbeheer

De verordening schrijft voor dat persoonsgegevens en gevoelige operationele gegevens zowel in transit als at rest worden versleuteld met actuele, door erkende instanties aanbevolen algoritmen. Hoewel de verordening geen specifieke algoritmen noemt om technologische veroudering te voorkomen, verwijst de toelichting naar aanbevelingen van ENISA en BSI als normatieve referentie. Sleutelbeheer moet gedocumenteerd zijn, inclusief de locatie van de sleutelopslag en de procedures voor sleutelrotatie en -herstel. Voor organisaties die data hosten bij een cloudprovider onder een vreemde jurisdictie, zoals de VS, is dit een directe aanleiding om sleutelbeheer in eigen beheer te houden of onder te brengen bij een Europese of Zwitserse vertrouwde derde partij.

Logging, monitoring en incidentrespons

Verordening 2024/2690 vereist dat logbestanden integer, centraal opgeslagen en beschermd zijn tegen manipulatie. De minimale retentieperiode en de vereiste detailniveaus zijn uitgewerkt in de ENISA Technical Implementation Guidance (2025), die per categorie dienstverlener uitwerkt welke logtypen verplicht zijn. Ransomware was in 2023 verantwoordelijk voor meer dan 34 procent van alle significante cyberincidenten geregistreerd door ENISA (ENISA Threat Landscape 2023). Een integere, externe logopslag buiten het primaire productienetwerk is daarmee geen luxe maar een aantoonbare risicomitigatie.

Supply chain: verplichtingen voor MSP’s en cloudleveranciers

De verordening legt niet alleen verplichtingen op aan de entiteit zelf, maar ook aan leveranciers die deel uitmaken van haar digitale toeleveringsketen.

Artikel 7 van 2024/2690 vereist dat entiteiten contractuele beveiligingseisen stellen aan hun beheerde dienstverleners en cloudleveranciers, en dat zij periodiek de naleving van die eisen beoordelen. Een cloudleverancier die niet kan aantonen dat hij voldoet aan de technische vereisten van de verordening, vormt een aantoonbaar compliancerisico voor de afnemende organisatie. Dit heeft vergaande gevolgen voor organisaties die gebruik maken van hyperscaler cloudplatformen onder Amerikaanse jurisdictie, zoals Microsoft Azure, Google Cloud of AWS, waarbij de US CLOUD Act toegang tot data door Amerikaanse autoriteiten mogelijk maakt, ongeacht waar de data fysiek is opgeslagen.

Het Europese normalisatiedocument CEN/TS 18026:2024 biedt een technische specificatie voor cloudservicebeveiligingseisen die aansluit bij de NIS-2-verplichtingen en kan worden gebruikt als contractuele referentie bij het selecteren en beoordelen van cloudleveranciers.

Let op: De verantwoordelijkheid voor supply chain compliance blijft bij de NIS-2-plichtige entiteit. Een contract met een niet-compliant leverancier ontslaat de entiteit niet van haar eigen aansprakelijkheid jegens de toezichthouder.

ENISA Technical Implementation Guidance 2025: praktisch kompas voor IT-inkopers

De ENISA Technical Implementation Guidance (2025) is geen bindend rechtsinstrument, maar functioneert in de praktijk als de gedetailleerde uitwerking die toezichthouders bij audits als referentie hanteren.

ENISA Executive Director Juhan Lepassaar stelde: “Cybersecurity is not merely a technical issue; it is a matter of governance and accountability at the highest levels of an organization.” De guidance operationaliseert die gedachte door voor elk domein uit 2024/2690 referentie-implementaties te beschrijven, gekoppeld aan bestaande normen als ISO/IEC 27001:2022 en het NIST Cybersecurity Framework 2.0. Voor IT-inkopers in de publieke sector is de guidance het praktische vertrekpunt bij het opstellen van aanbestedingseisen voor cloudoplossingen en werkplektechnologie.

Concreet biedt de guidance matrices die per type entiteit (DNS-provider, clouddienst, datacenter) aangeven welke technische controles verplicht zijn, welke als “sterk aanbevolen” worden aangemerkt en welke als best practice worden beschouwd. Soevereine inkopers kunnen deze matrices direct vertalen naar minimumeisen in offerteaanvragen en contractuele SLA-vereisten.

Referentiekader Status Primaire toepassing
Verordening 2024/2690 Juridisch bindend, directe werking Afdwingbare technische minimumvereisten
ENISA Technical Implementation Guidance 2025 Niet bindend, normatieve referentie Praktische uitwerking per entiteitstype
ISO/IEC 27001:2022 Internationale norm, vrijwillig maar erkend Managementsysteem informatiebeveiliging
NIST Cybersecurity Framework 2.0 Niet-EU, breed erkend referentiekader Structuur voor risicogestuurde beveiliging
CEN/TS 18026:2024 Europese technische specificatie Cloudbeveiligingseisen voor contractering

Van verordening naar soevereine Nextcloud-werkplekimplementatie

De specifieke eisen uit 2024/2690 zijn direct vertaalbaar naar de architectuurkeuzes en configuratievereisten van een soevereine, zelf beheerde samenwerkingswerkplek.

Het aantal gemelde cyberincidenten bij Europese NIS-entiteiten steeg in 2023 met 30 procent ten opzichte van 2022 (ENISA Threat Landscape 2023). Die trend maakt duidelijk dat een passieve, “voldoende”-benadering onvoldoende is. Een soevereine Nextcloud-werkplek, gehost op eigen infrastructuur of bij een Europese of Zwitserse hostingpartner zonder banden met Amerikaanse rechtspersonen, biedt een architectureel antwoord op zowel de technische vereisten van de verordening als de jurisdictionele risico’s van de US CLOUD Act.

Toegangsbeheer in Nextcloud

Een NIS-2-conforme Nextcloud-installatie vereist minimaal: MFA voor alle accounts via TOTP of WebAuthn, role-based access control met expliciete scheiding van beheerdersrollen, en automatische sessie-expiratie na inactiviteit. Beheerdersaccounts mogen uitsluitend toegankelijk zijn via een apart, gelogd beheernetwerk. Elke configuratiewijziging moet worden vastgelegd in een integer auditlogboek.

Versleuteling en sleutelbeheer

Server-side versleuteling van opgeslagen bestanden is een minimumeis. Voor organisaties die end-to-end versleuteling vereisen voor specifieke bestandscategorieën, biedt de Nextcloud End-to-End Encryption-app een aanvullende laag waarbij sleutels nooit de server bereiken in leesbare vorm. Sleutels mogen niet worden opgeslagen door een partij onder een vreemde jurisdictie. Het sleutelbeheerdocument moet worden opgenomen in het informatiebeveiligingsbeleid en jaarlijks worden gereviewed.

Logging en integriteitsmonitoring

Nextcloud genereert standaard uitgebreide activiteitenlogs. Voor NIS-2-compliance moeten deze logs worden doorgestuurd naar een externe, integer opgeslagen SIEM-omgeving buiten het primaire Nextcloud-systeem. De retentieduur moet zijn afgestemd op de eisen uit de ENISA Technical Implementation Guidance 2025 en op de bewaarplichten uit de AVG/GDPR. Logintegriteit wordt geborgd door hashketens of door opslag op een afzonderlijk, schrijfbeveiligd systeem.

De Europese Commissie stelt in de toelichting bij 2024/2690 expliciet: “The implementing regulation translates the broad obligations of NIS-2 into concrete, measurable security requirements that supervisory authorities can effectively audit and enforce.” Dat betekent in de praktijk dat toezichthouders bij een audit verwachten dat de organisatie schriftelijk kan aantonen hoe elke eis is geïmplementeerd, wie daarvoor verantwoordelijk is, en wanneer de laatste toets is uitgevoerd. Documentatie en aantoonbaarheid zijn daarmee even zwaar als de technische implementatie zelf.

Implementatieplan: van papier naar werkende architectuur

Een gefaseerde aanpak voorkomt dat organisaties verdrinken in de breedte van de verordening. De eerste fase omvat een gap-analyse op basis van de eisen uit 2024/2690 en de ENISA Technical Implementation Guidance 2025, waarbij de huidige architectuur wordt getoetst aan de vereisten voor toegangsbeheer, versleuteling, logging en supply chain. In de tweede fase worden de meest risicovolle gaps gesloten: MFA, sleutelbeheer en logexport naar een extern systeem. In de derde fase worden de procesvereisten geborgd: beleidsdocumenten, leveranciersbeoordelingen, jaarlijkse reviews en de koppeling aan het incidentresponsproces.

Bij de keuze voor een hostingpartner moet de juridische vestigingsplaats, de eigendomsstructuur en eventuele moedermaatschappijen in derde landen worden gedocumenteerd. Een Zwitserse of Nederlandse hostingpartij zonder Amerikaanse aandeelhouders of groepsmaatschappijen biedt de sterkste positie ten aanzien van zowel de CLOUD Act als de GDPR-doorgiftevereisten. CEN/TS 18026:2024 biedt de technische specificaties om die keuze contractueel te borgen.

Veelgestelde vragen

Voor welke organisaties geldt Commission Implementing Regulation (EU) 2024/2690?

De verordening geldt voor aanbieders van DNS-diensten, TLD-naamregisters, cloudcomputingdiensten, datacenterdiensten, content delivery networks en beheerde beveiligingsdiensten die als essentieel of belangrijk zijn aangemerkt onder NIS-2. Nationale overheden kunnen de reikwijdte beperken voor bepaalde overheidsinstanties, maar de kern van de verplichtingen is rechtstreeks toepasselijk in alle EU-lidstaten.

Wat is het verschil tussen NIS-2 Artikel 21 en Verordening 2024/2690?

Artikel 21 van de NIS-2-richtlijn stelt de algemene verplichting vast om passende technische en organisatorische maatregelen te nemen. Verordening 2024/2690 werkt die verplichting uit in concrete, afdwingbare technische vereisten, zoals specifieke eisen aan MFA, versleutelingsstandaarden en logretentie. De verordening heeft directe werking, zonder nationale omzetting.

Welke eisen stelt 2024/2690 aan cloudleveranciers in de supply chain?

Cloudleveranciers en managed service providers in de toeleveringsketen van NIS-2-plichtige entiteiten moeten aantoonbaar voldoen aan de beveiligingsvereisten van de verordening. De afnemende organisatie blijft verantwoordelijk voor het contractueel vastleggen van deze eisen, het uitvoeren van leveranciersbeoordelingen en het monitoren van de beveiligingsprestaties van haar toeleveranciers.

Hoe verhoudt ENISA Technical Implementation Guidance 2025 zich tot de verordening?

De ENISA Technical Implementation Guidance is geen bindend rechtsinstrument, maar geeft gedetailleerde uitleg over hoe de vereisten uit 2024/2690 in de praktijk kunnen worden ingevuld. De guidance verwijst naar erkende normen zoals ISO/IEC 27001:2022 en NIST Cybersecurity Framework 2.0, en biedt referentie-implementaties die toezichthouders als uitgangspunt hanteren bij audits.

Wat betekent de verordening concreet voor een Nextcloud-werkplekimplementatie?

Een soevereine Nextcloud-implementatie moet voorzien in MFA voor alle gebruikersaccounts, versleuteling met gedocumenteerd sleutelbeheer, centrale en integere logging met een aantoonbare bewaartermijn, en strikte scheiding van beheertoegang. Daarnaast moeten de hostinglocatie en de rechtsjurisdictie van de leverancier gedocumenteerd en beoordeeld zijn in het kader van supply chain risicobeheer conform Artikel 7 van de verordening.

Veelgestelde vragen

Voor welke organisaties geldt Commission Implementing Regulation (EU) 2024/2690?
De verordening geldt voor aanbieders van DNS-diensten, TLD-naamregisters, cloudcomputingdiensten, datacenterdiensten, content delivery networks, beheerde beveiligingsdiensten en een aantal andere categorieu00ebn die als essentieel of belangrijk zijn aangemerkt onder NIS-2. Nationale overheden kunnen de reikwijdte beperken voor bepaalde overheidsinstanties, maar de kern van de verplichtingen is rechtstreeks toepasselijk in alle EU-lidstaten.
Wat is het verschil tussen NIS-2 Artikel 21 en Verordening 2024/2690?
Artikel 21 van de NIS-2-richtlijn stelt de algemene verplichting vast om passende technische en organisatorische maatregelen te nemen. Verordening 2024/2690 is een uitvoeringsverordening die die verplichting uitwerkt in concrete, afdwingbare technische vereisten, zoals specifieke eisen aan multi-factor authenticatie, versleutelingsstandaarden en logretentie. De verordening heeft directe werking: er is geen nationale omzetting vereist.
Welke eisen stelt 2024/2690 aan cloudleveranciers in de supply chain?
Cloudleveranciers en managed service providers die diensten leveren aan NIS-2-plichtige entiteiten moeten aantoonbaar voldoen aan de beveiligingsvereisten van de verordening. De afnemende organisatie blijft verantwoordelijk voor het contractueel vastleggen van deze eisen, het uitvoeren van leveranciersbeoordelingen en het monitoren van de beveiligingsprestaties van haar toeleveranciers.
Hoe verhoudt ENISA Technical Implementation Guidance 2025 zich tot de verordening?
De ENISA Technical Implementation Guidance is geen bindend rechtsinstrument, maar geeft gedetailleerde uitleg over hoe de vereisten uit 2024/2690 in de praktijk kunnen worden ingevuld. De guidance verwijst naar erkende normen zoals ISO/IEC 27001:2022 en NIST Cybersecurity Framework 2.0, en biedt referentie-implementaties die toezichthouders als uitgangspunt gebruiken bij audits.
Wat betekent de verordening concreet voor een Nextcloud-werkplekimplementatie?
Een soevereine Nextcloud-implementatie moet voorzien in multi-factor authenticatie voor alle gebruikersaccounts, end-to-end of server-side versleuteling met gedocumenteerd sleutelbeheer, centrale en integere logging met een bewaartermijn die aansluit op de verordening, en aantoonbare scheiding van beheertoegang. Daarnaast moet de hostinglocatie en de rechtsjurisdictie van de leverancier gedocumenteerd en beoordeeld zijn in het kader van supply chain risicobeheer.