**1.** De processen en procedures, bedoeld in artikel 11, derde lid, van het besluit, hebben tevens betrekking op de processen en procedures inzake:
beveiligingstesten;
beveiligingspatchbeheer.
**2.** De processen en procedures inzake beveiligingspatchbeheer zorgen ervoor dat beveiligingspatches:
waar passend, afkomstig zijn van betrouwbare bronnen en op integriteit worden gecontroleerd;
waar passend, worden getest voordat zij in productiesystemen worden toegepast;
worden toegepast binnen een redelijke termijn nadat zij beschikbaar zijn, tenzij de nadelen van de toepassing van de beveiligingspatches zwaarder wegen dan de voordelen, in welk geval de essentiële entiteit of belangrijke entiteit motiveert waarom de beveiligingspatches niet of op een later moment worden toegepast en dit documenteert.
**3.** Ter uitvoering van artikel 21, derde lid, onderdeel e, van de wet:
implementeert de essentiële entiteit of belangrijke entiteit maatregelen om het gebruik van kwaadaardige en ongeoorloofde software in haar netwerk- en informatiesystemen te detecteren en te voorkomen;
voert de essentiële entiteit of belangrijke entiteit, waar passend, periodiek kwetsbaarheidsscans uit op haar netwerk- en informatiesystemen en legt zij de resultaten van deze scans vast;
evalueert de essentiële entiteit of belangrijke entiteit structureel haar blootstelling aan relevante kwetsbaarheden en dreigingen waar zij kennis van heeft ten aanzien van haar netwerk- en informatiesystemen, voor zover artikel 17 van het besluit daar niet reeds toe verplicht;
verhelpt de essentiële entiteit of belangrijke entiteit onverwijld kwetsbaarheden die een risico vormen voor de beveiliging van haar netwerk- en informatiesystemen, of motiveert waarom de kwetsbaarheid niet of op een later moment wordt verholpen en dit documenteert.
**4.** Ter uitvoering van artikel 21, derde lid, onderdeel g, van de wet segmenteert de essentiële entiteit of belangrijke entiteit:
haar netwerk- en informatiesystemen in netwerken of zones overeenkomstig de resultaten van de in artikel 7, vijfde lid, van het besluit bedoelde risicoanalyse;
waar passend, haar netwerk- en informatiesystemen van de netwerk- en informatiesystemen van derden.
Treedt in werking op het tijdstip waarop de Cyberbeveiligingswet
in werking treedt.
Artikel 5
Beveiliging bij het verwerven, ontwikkelen en onderhouden van netwerk- en informatiesystemen
Onderdeel van Regeling cyberbeveiliging LVVN· Informatierecht
Deze tekst geldt sinds 15 augustus 2026