Naar de inhoud

Beheercheck: hoe NIS2- en ISO-proof is je camerasysteem?

Geschreven en gecontroleerd door Koen, senior adviseur bij CameraInstallatie.nl · bijgewerkt 4 oktober 2026

Vijftien vragen over het beheer van je camera-, alarm- en intercomsystemen. Wie kan erbij, kun je iemand de toegang ontnemen, zie je wie wat deed? In drie minuten weet je waar je staat en wat je als eerste aanpakt. Je hoeft geen gegevens achter te laten om de uitslag te zien.

  • 3 minuten
  • Uitslag direct in beeld
  • Gebaseerd op NIS2, ISO 27001 en AVG

De meeste NIS2-checks gaan over je IT. Deze gaat over het deel dat ze overslaan: de camera’s, recorders, intercoms en alarmpanelen op je locaties. Het is geen audit en geen oordeel of je organisatie aan de wet voldoet.

De check

Hoe goed is het beheer van je camerasysteem geregeld?

Kies bij elke vraag het antwoord dat het beste past. Twijfel je, kies dan ‘weet niet’. Dat telt als nee, want wat je niet weet, kun je ook niet aantonen.

  1. Heeft iedereen die beelden bekijkt een eigen account, in plaats van een gedeelde inlog?

    Waarom het telt: met een gedeelde inlog kun je niet aantonen wie keek. Cyberbeveiligingsbesluit art. 15, ISO 27001 bijlage A 5.16.

    Met een gedeelde inlog kun je niemand gericht de toegang ontnemen. Zo lossen wij dit op: iedereen krijgt een eigen account, op het eigen e-mailadres of via je Active Directory, en de gedeelde inlog verdwijnt.

  2. Logt er niemand meer dagelijks in als ‘admin’?

    Waarom het telt: het beheeraccount kan alles, ook het logboek uitzetten. ISO 27001 bijlage A 8.2 (bevoorrechte toegangsrechten).

    Zo lossen wij dit op: het beheeraccount wordt alleen nog voor beheer gebruikt, met een sterk en uniek wachtwoord. Het dagelijkse werk gaat via persoonlijke accounts met alleen de rechten die nodig zijn.

  3. Kun je iemand die vertrekt in één handeling de toegang ontnemen, op alle locaties?

    Waarom het telt: het besluit noemt het intrekken van identiteiten en autorisaties met zoveel woorden. Cyberbeveiligingsbesluit art. 15 lid 2, ISO 27001 bijlage A 5.18 en 6.5.

    Een rondgang langs elke recorder wordt vergeten. Zo lossen wij dit op: we brengen de locaties onder in één beheer, zodat iemand verwijderen één handeling is op één plek.

  4. Zijn de gebruikers van het camerasysteem gekoppeld aan je Active Directory of LDAP?

    Waarom het telt: dan gaat uit dienst bij HR en IT vanzelf ook uit het camerasysteem. ISO 27001 bijlage A 5.16.

    Zo lossen wij dit op: we koppelen het systeem aan je Active Directory. Wie daar verdwijnt, verliest binnen ongeveer tien minuten ook de toegang tot de camera’s.

  5. Gebruikt wie van buitenaf of met beheerrechten inlogt tweestapsverificatie?

    Waarom het telt: de Cyberbeveiligingswet noemt multifactorauthenticatie waar dat gepast is. Cyberbeveiligingswet art. 21 lid 3 onder j.

    Zo lossen wij dit op: we zetten verplichte tweestapsverificatie aan op de accounts die van buitenaf werken, en leggen uit waar dat wel en niet kan.

  6. Kun je zien wie welke beelden live of terug heeft bekeken, en wie iets exporteerde?

    Waarom het telt: zonder logboek kun je een incident of een mogelijk datalek niet beoordelen. Cyberbeveiligingsbesluit art. 8 lid 6, ISO 27001 bijlage A 8.15, AVG art. 5 lid 2.

    Zo lossen wij dit op: we zetten het logboek aan en zorgen dat je het kunt uitlezen en exporteren als je het nodig hebt.

  7. Weet je hoe lang dat logboek bewaard blijft, en is die termijn vastgelegd?

    Waarom het telt: het besluit vraagt logbestanden te bewaren gedurende een vooraf bepaalde periode. Cyberbeveiligingsbesluit art. 8 lid 6.

    Zo lossen wij dit op: we stellen de bewaartermijn in die bij je beleid past en leggen hem vast.

  8. Op hoeveel locaties staat een eigen recorder met een eigen inlog?

    Waarom het telt: elke losse recorder is een eigen eiland met eigen accounts. Cyberbeveiligingsbesluit art. 16 lid 4, ISO 27001 bijlage A 5.9.

    Zo lossen wij dit op: we brengen alles in kaart en brengen de locaties onder in één beheer, met hergebruik van wat nog goed werkt.

  9. Is er een actueel overzicht van alle camera’s, recorders, intercoms en alarmpanelen, met hun firmware?

    Waarom het telt: het besluit vraagt een volledige en actuele inventaris van je assets. Cyberbeveiligingsbesluit art. 16 lid 4, ISO 27001 bijlage A 5.9.

    Zo lossen wij dit op: we inventariseren alle apparaten per locatie en leveren een overzicht dat je in je eigen assetregister kunt overnemen.

  10. Is de firmware van de camera’s en recorders het afgelopen jaar bijgewerkt?

    Waarom het telt: de wet noemt het behandelen en bekendmaken van kwetsbaarheden als maatregel. Cyberbeveiligingswet art. 21 lid 2.

    Zo lossen wij dit op: we brengen de firmware bij en nemen het mee in het vaste onderhoud. Een apparaat dat geen updates meer krijgt, vervangen we gericht.

  11. Hangen de camera’s in een eigen, afgeschermd netwerkdeel?

    Waarom het telt: een camera tussen de kantoorpc’s is een deur in je netwerk. Netwerkscheiding is een gangbare beveiligingsmaatregel.

    Zo lossen wij dit op: we zetten de camera’s in een eigen VLAN, met alleen de verbindingen die echt nodig zijn.

  12. Staat op papier wie welke beelden mag bekijken, en waarom?

    Waarom het telt: het besluit vraagt toegangsbeleid dat schriftelijk is vastgelegd. De Autoriteit Persoonsgegevens vraagt toegangsrechten duidelijk vast te leggen. Cyberbeveiligingsbesluit art. 15 lid 1, AVG.

    Zo lossen wij dit op: we leveren een rechtenoverzicht per rol en per locatie dat je in je eigen beleid kunt opnemen.

  13. Worden de accounts en rechten minstens eens per jaar nagelopen?

    Waarom het telt: het besluit vraagt identiteiten en autorisaties periodiek te controleren. Cyberbeveiligingsbesluit art. 15 lid 3, ISO 27001 bijlage A 5.18.

    Zo lossen wij dit op: we lopen de accounts en rechten jaarlijks met je na, met een kort verslag voor je dossier.

  14. Krijg je een melding als een camera uitvalt of de opname stopt?

    Waarom het telt: anders ontdek je pas na een incident dat camera 23 al drie weken niets opnam. Cyberbeveiligingswet art. 21 lid 2 (bedrijfscontinuïteit).

    Zo lossen wij dit op: we zetten meldingen aan bij uitval van een camera, een schijf of de opname.

  15. Weet je wie het systeem heeft geïnstalleerd, en is die partij nog bereikbaar?

    Waarom het telt: de wet vraagt aandacht voor de beveiliging van je toeleveringsketen. Cyberbeveiligingswet art. 21 lid 2.

    Zo lossen wij dit op: we nemen het systeem over, ook als het niet van ons komt. Eerst stellen we vast dat het van jou is.

Achtergrond

Waarom gaat deze check over camera’s en niet over je IT?

Omdat dat het deel is dat bijna iedereen vergeet. NIS2-checks vragen naar je firewall, je back-ups en je laptops. Naar de recorder in de meterkast van locatie drie vraagt niemand.

Terwijl die recorder gewoon aan je netwerk hangt. Er kijken mensen op mee, soms al jaren met dezelfde inlog. Het Cyberbeveiligingsbesluit vraagt in artikel 15 beleid over logische én fysieke toegang, en dat je dat beleid aantoonbaar toepast. Hangt je camerasysteem aan je netwerk, of bewaakt het de ruimte waar je servers staan, dan hoort het daarbij.

De wet noemt geen camera’s. Dat is waar. Maar een auditor die vraagt wie er bij je beelden kan, verwacht een antwoord. Deze vijftien vragen laten zien of je dat hebt.

Meer over hoe je het beheer centraal regelt, staat op toegangsbeheer voor camera’s, alarm en intercom.

Vragen over de check

Zegt deze check of ik aan NIS2 voldoe?

Nee. NIS2 gaat over je hele organisatie, en of de wet voor je geldt hangt af van je sector en omvang. Deze check kijkt alleen naar het beheer van je camera-, alarm- en intercomsystemen. Hij laat zien waar je verbeterpunten zitten, niet of je voldoet.

Wat gebeurt er met mijn antwoorden?

Niets. De uitslag wordt in je eigen browser berekend en nergens opgeslagen. Pas als je zelf op ‘Bespreek de uitslag met ons’ klikt en het formulier verstuurt, krijgen wij je antwoorden te zien.

Waarom telt ‘weet niet’ als nee?

Omdat de regels draaien om aantonen. Weet je niet of iets geregeld is, dan kun je het ook niet laten zien. Dat is precies het verbeterpunt.

Geldt dit ook als mijn organisatie niet onder NIS2 valt?

Ja. Ook de AVG vraagt dat je regelt wie camerabeelden mag zien en dat onbevoegden er niet bij kunnen. De Autoriteit Persoonsgegevens zegt dat met zoveel woorden. Voor een woningcorporatie of kinderopvang is dat het kader, en daar helpen dezelfde maatregelen.

Ik ben projectbureau of adviseur. Mag ik deze vragen gebruiken?

Graag. Neem de vragen gerust over in je eigen inventarisatie of bestek. Wil je weten hoe je de antwoorden in een ontwerp vertaalt, dan denken we mee.

Marc Herdes, Mede-oprichter en beveiligingsspecialist

Even overleggen

Vragen over jouw situatie? Bel Marc.

Werkt sinds 1999 in de beveiliging. Bij grote migraties rijdt hij de eerste dag zelf mee. Leg je situatie voor en je hoort meteen wat wij zouden doen — zonder dat je ergens aan vastzit.

Marc Herdes · Mede-oprichter en beveiligingsspecialist

Even sparren?

Vertel wat je hebt staan en wat je zou willen kunnen

Dan hoor je binnen een werkdag wat er mogelijk is, wat het kost en wat wij zouden doen. Ook als dat betekent dat je minder nodig hebt dan je dacht.

  • Reactie binnen 1 werkdag
  • Advies is gratis
  • Je zit nergens aan vast

Liever direct iemand spreken?
036 52 90 007 of stuur ons een WhatsApp

Laat je gegevens achter

Wij bellen of mailen je terug met een concreet antwoord.

Liever bellen? 036 52 90 007

Wij gebruiken je gegevens alleen om contact met je op te nemen. privacybeleid.