Een NIS2 checklist loopt langs alles wat je onder de Cyberbeveiligingswet geregeld moet hebben, van scope en zorgplicht tot meldplicht, registratie en bestuur. Deze checklist telt 66 punten in vijf blokken en zet bij elk punt wat je moet kunnen laten zien.
Bij elk punt staat of het bewijs verplicht is:
- 42 punten waarbij de vastlegging zelf is voorgeschreven
- 10 punten waarbij het regime vastligt zonder apart bewijsstuk
- 12 punten zonder voorschrift, terwijl een auditor het bewijs redelijkerwijs wel wil zien
- 2 punten die alleen essentiële entiteiten raken
En bij elk punt staat wie het oppakt:
- 14 punten in de ICT-laag
- 21 punten gedeeld
- 28 punten organisatorisch
- 3 punten die alleen voor bepaalde entiteitstypen gelden
Elke verwijzing noemt het lid en niet alleen het artikel, want het beleid uit het eerste lid is iets anders dan het plan uit het derde. De meldplicht kent vijf momenten en geen drie: de artikelen 26 tot en met 29 van de Cyberbeveiligingswet, gepubliceerd in Staatsblad 2026, 187, zetten ze naast elkaar.
Vink een punt pas af als het bewijsstuk bestaat, een datum heeft en vindbaar is. Ongedateerd beleid is de meest voorkomende reden dat een op zich goede organisatie er bij toezicht slecht uitkomt.
NIS2 stappenplan: in welke volgorde doe je dit?
Een NIS2 stappenplan verschilt van een checklist op één punt: het zet de verplichtingen op volgorde in de tijd. De checklist hieronder vertelt je wat er moet, dit stappenplan vertelt je wanneer.
Drie data liggen vast in de wet, de rest bepaal je zelf:
- 15 augustus 2026. De Cyberbeveiligingswet, gepubliceerd in Staatsblad 2026, 187, trad in werking. Zorgplicht, meldplicht en registratieplicht gelden vanaf die dag, zonder overgangstermijn.
- 15 september 2026. Uiterste datum voor de registratie bij Enisa, voor de digitale aanbieders die daaronder vallen.
- 15 augustus 2028. Uiterste datum waarop elk zittend bestuurslid over de kennis uit artikel 24 lid 2 beschikt.
Daarnaast lopen er termijnen die pas starten bij een incident. De Cyberbeveiligingswet, gepubliceerd in Staatsblad 2026, 187, stelt die op 24 uur voor de vroegtijdige waarschuwing in artikel 26 lid 1, 72 uur voor de melding in artikel 27 lid 1 en een maand voor het eindverslag in artikel 29 lid 1.
De volgorde van het werk loopt in zes stappen, en die volgen de blokken van deze checklist:
1. Bepaal je positie. Sector, omvangdrempel, essentiële of belangrijke entiteit, plus de vraag of een sectorspecifiek Europees regime voorgaat of een ontheffing geldt. Dat is blok 1.
2. Registreer je organisatie. Die stap kent een harde datum, is in een middag geregeld en is los van de rest af te ronden. Dat is blok 4, de punten 4.1 tot en met 4.5.
3. Meet waar je staat op de zorgplicht. Leg de dertien besluitartikelen naast je huidige inrichting en noteer per punt of het bewijsstuk bestaat. Dat is blok 2, en verreweg het grootste deel van het werk.
4. Richt het meldproces in. Dit kan niet wachten tot de zorgplicht af is, want een incident houdt geen rekening met je planning. Het gaat om de klok, het mandaat, het sjabloon met zeven gegevens en de logging met tijdstempels. Dat is blok 3.
5. Beleg het bestuur. Goedkeuring en kenniseis lopen naast het technische werk en hebben een eigen doorlooptijd, want een certificaat haal je niet in een week. Dat is blok 4, de punten 4.6 tot en met 4.10.
6. Maak het aantoonbaar en houd het bij. Gedateerd, vindbaar, actueel, en periodiek getoetst op doeltreffendheid. Dat is blok 5, plus punt 2.31.
Wie deze zes stappen in een andere volgorde doet, loopt vast op stap 3. Zonder vastgestelde scope weet je niet welke systemen je moet beveiligen, en dan meet je tegen de verkeerde eisen.
Blok 1. Onder welk toezicht val je?
Je sector bepaalt wie je toezichthouder is en welk CSIRT voor jou geldt. Dit blok komt eerst, want zonder vastgestelde scope weet je niet welke systemen je moet beveiligen.
| # | Checkpunt | Bewijs | Bewijsplicht | Laag |
|---|---|---|---|---|
| 1.1 | Vastgesteld of je organisatie in een sector uit bijlage 1 of 2 valt | Gedateerd scopedocument met sectorindeling en conclusie | Gebruikelijk | Organisatorisch |
| 1.2 | Getoetst of je de drempel voor middelgrote onderneming haalt, inclusief balanstotaal | Cijfers over de laatste twee afgesloten boekjaren | Gebruikelijk | Organisatorisch |
| 1.3 | Vastgesteld of je een essentiële entiteit bent of een belangrijke | Onderbouwing tegen de artikelen 8 en 12 van de wet | Gebruikelijk, Cbw artikel 8 en 12 | Organisatorisch |
| 1.4 | Getoetst of een sectorspecifiek EU-regime voorgaat, zoals DORA | Schriftelijke vaststelling | Gebruikelijk, Cbw artikel 22 en 31 | Organisatorisch |
| 1.5 | Vastgesteld welke minister je bevoegde autoriteit is | Verwijzing naar de tabel bij artikel 15 | Wettelijk kader, Cbw artikel 15 | Organisatorisch |
| 1.6 | Vastgesteld welk CSIRT voor jou geldt | De Minister van Justitie en Veiligheid is aangewezen als CSIRT, in de praktijk uitgevoerd door het NCSC | Wettelijk kader, Cbb artikel 2 lid 1 | Organisatorisch |
| 1.7 | Getoetst of een ontheffing van de zorgplicht op jou van toepassing is | Geldt bij activiteiten op het gebied van nationale veiligheid, openbare veiligheid, defensie of rechtshandhaving, of wanneer je uitsluitend levert aan een overheidsinstantie | Wettelijk kader, Cbw artikel 23 | Organisatorisch |
| 1.8 | Getoetst of een ontheffing van de meldplicht op jou van toepassing is | Aparte ontheffing met dezelfde gronden, maar voor de artikelen 25 tot en met 30 | Wettelijk kader, Cbw artikel 32 | Organisatorisch |
Het CSIRT is niet de toezichthouder
Deze twee rollen worden vaak door elkaar gehaald. Het CSIRT is het incidentresponsteam dat je melding ontvangt en je bijstaat. De bevoegde autoriteit is de toezichthouder die handhaaft en beboet.
Het NCSC voert de CSIRT-taak uit voor de Minister van Justitie en Veiligheid. Het NCSC is dus geen toezichthouder. Wie je toezichthouder wel is, staat in de tabel bij artikel 15 van de wet en verschilt per sector.
Een vakminister kan voor zijn eigen sector een andere instantie als CSIRT aanwijzen bij ministeriële regeling, in overeenstemming met de Minister van Justitie en Veiligheid. Voor de waterschappen is dat gebeurd: de Cyberbeveiligingsregeling IenW wijst CERT-WM aan als sectoraal CSIRT.
Voor drie andere sectoren staat het nog als voornemen in de nota van toelichting bij het besluit: Z-CERT voor de gezondheidszorg, de Informatiebeveiligingsdienst voor gemeenten en SURFcert voor hogeronderwijsinstellingen. De zorgregeling van 14 augustus 2026 schrijft zelf nog dat VWS voornemens is die rol bij Z-CERT te beleggen.
Twee ontheffingen die los van elkaar staan
De punten 1.7 en 1.8 lijken op elkaar en zijn het niet. De Cyberbeveiligingswet uit Staatsblad 2026, 187 kent twee aparte ontheffingen, elk met een eigen artikel.
Artikel 23 ontheft van de zorgplicht uit artikel 21. Artikel 32 ontheft van de meldplicht uit de artikelen 25 tot en met 30. Een minister kan de ene verlenen zonder de andere, bij regeling of bij besluit, in overeenstemming met de Minister van Justitie en Veiligheid.
Bij allebei geldt dezelfde uitzondering. Treed je op als verlener van vertrouwensdiensten die niet uitsluitend binnen gesloten systemen worden gebruikt, dan werkt de ontheffing voor dat deel niet.
Blok 2. Zorgplicht in dertien besluitartikelen
De zorgplicht staat als tien onderwerpen in artikel 21 lid 3 van de wet. Het Cyberbeveiligingsbesluit werkt die tien onderwerpen uit in de artikelen 6 tot en met 18, dus dertien artikelen. Dit blok is het grootste en bevat de meeste punten met een wettelijke bewijsplicht.
De punten staan op artikel- en lidvolgorde. Waar een artikel het beleid in het eerste lid legt en de uitvoering in een later lid, staan die als aparte punten, omdat er ook aparte bewijsstukken bij horen.
Ketenverantwoordelijkheid zit in dit blok verwerkt, in de punten over leveranciersbeleid, leverancierstoetsing en inkoop. Wat dat onderwerp precies van je vraagt staat op NIS2 ketenverantwoordelijkheid.
| # | Checkpunt | Bewijs | Bewijsplicht | Laag |
|---|---|---|---|---|
| 2.1 | Informatiebeveiligingsbeleid schriftelijk vastgesteld, rollen en bevoegdheden vastgelegd en gescheiden | Vastgesteld beleid met datum en vaststeller | Wettelijk, Cbb artikel 6 lid 1 en 2 | Organisatorisch |
| 2.2 | Van personeel en anderen die binnen de entiteit werken wordt verlangd dat zij de beveiliging toepassen volgens dat beleid | Vastgelegde verplichting richting die personen, bijvoorbeeld in arbeidsvoorwaarden of een gebruikersreglement, plus bewijs dat je op naleving toeziet | Wettelijk, Cbb artikel 6 lid 3 | Organisatorisch |
| 2.3 | Managementsystematiek om aantoonbaar te voldoen | Werkende systematiek, in de praktijk een ISMS | Wettelijk, Cbb artikel 6 lid 4 | Organisatorisch |
| 2.4 | Risicomanagementbeleid met methodiek en criteria voor risicoacceptatie | Beleid plus risico-overzicht en afgeleide beveiligingseisen | Wettelijk, Cbb artikel 7 | Organisatorisch |
| 2.5 | Incidentproces met rollen voor detecteren, analyseren, reageren, documenteren, rapporteren en leren | Procesbeschrijving plus incidentregister | Wettelijk, Cbb artikel 8 lid 2 en 4 | Gedeeld |
| 2.6 | Monitoring die incidenten detecteert en classificeert | Detectie- en alertingconfiguratie | Wettelijk, Cbb artikel 8 lid 3 | ICT |
| 2.7 | Logging met een vooraf bepaalde bewaartermijn, beschermd tegen ongeautoriseerde wijziging | Vastgestelde retentie plus bewijs dat logs niet wijzigbaar zijn | Wettelijk, Cbb artikel 8 lid 6 | ICT |
| 2.8 | Bedrijfscontinuïteitsbeleid vastgesteld, schriftelijk vastgelegd en aantoonbaar toegepast | Vastgesteld beleid met datum en vaststeller, plus bewijs dat het wordt toegepast | Wettelijk, Cbb artikel 9 lid 1 | Organisatorisch |
| 2.9 | Bedrijfscontinuïteitsplan, herstelplan en crisisplan, alle drie periodiek getest, het crisisplan ook beoefend | Drie plannen plus testverslagen met datum | Wettelijk, Cbb artikel 9 leden 3 tot en met 5 | Gedeeld |
| 2.10 | Back-ups gemaakt en betrouwbaarheid periodiek geverifieerd | Back-upschema plus hersteltest met datum | Wettelijk, Cbb artikel 9, tweede lid | ICT |
| 2.11 | Communicatiemiddelen bij crisis beschreven, waar passend beveiligde noodcommunicatie | Onderdeel van het crisisplan | Wettelijk, Cbb artikel 9, vijfde lid | Gedeeld |
| 2.12 | Beleid over afhankelijkheden van leveranciers | Leveranciersbeleid met datum | Wettelijk, Cbb artikel 10 lid 1 | Organisatorisch |
| 2.13 | Periodiek getoetst of rechtstreekse leveranciers aan je beveiligingseisen voldoen | Toetsing per leverancier tegen de beveiligingseisen uit Cbb artikel 7 lid 5 | Wettelijk, Cbb artikel 10 lid 2 | Gedeeld |
| 2.14 | Overzicht van externe koppelingen en leveranciersaccounts, met intrekking bij einde samenwerking | Actueel overzicht | Gebruikelijk | ICT |
| 2.15 | Inkoopbeleid op basis van je eigen beveiligingseisen | Inkoopcriteria, schriftelijk | Wettelijk, Cbb artikel 11 lid 1 | Organisatorisch |
| 2.16 | Beveiliging meegenomen bij het ontwikkelen en onderhouden van netwerk- en informatiesystemen, ook wanneer dat is uitbesteed | Beveiligingseisen per ontwikkel- en onderhoudsfase, of dezelfde eisen contractueel bij de partij die het uitvoert. Geldt indien de entiteit zelf ontwikkelt of laat ontwikkelen | Wettelijk, Cbb artikel 11 lid 2 | Gedeeld |
| 2.17 | Configuratiebeheer en wijzigingsbeheer ingericht | Vastgelegde basisconfiguratie plus wijzigingsregistratie | Wettelijk, Cbb artikel 11 lid 3 | ICT |
| 2.18 | Patchmanagement met een eigen norm voor doorlooptijd per ernstniveau | Patchbeleid plus rapportage. De wet noemt geen termijn, dus je eigen norm geldt | Gebruikelijk, proces wettelijk via Cbb artikel 11 lid 3 en artikel 12 | ICT |
| 2.19 | Personeel bewust van risico’s en cyberhygiëne, securityrollen krijgen regelmatig opleiding | Deelnameregistratie per medewerker | Wettelijk, Cbb artikel 12 lid 1 en 2 | Gedeeld |
| 2.20 | Cryptografiebeleid dat vier dingen uitwerkt: wanneer, welke typen, wie implementeert, wie beheert sleutels | Vastgesteld cryptobeleid | Wettelijk, Cbb artikel 13 | Gedeeld |
| 2.21 | Versleuteling in rust en tijdens transport, schijfversleuteling op elk apparaat | Configuratie-overzicht | Gebruikelijk, invulling van Cbb artikel 13 | ICT |
| 2.22 | Securityrollen aangewezen, aanwijzing periodiek geëvalueerd, betrouwbaarheidseisen waar passend | Aanwijzingsbesluit plus evaluatie | Wettelijk, Cbb artikel 14 | Organisatorisch |
| 2.23 | Toegangsbeleid dekt zowel de logische als de fysieke toegang tot netwerk- en informatiesystemen | Vastgesteld toegangsbeleid waarin ook de fysieke toegang tot serverruimte, netwerkapparatuur en werkplekken is geregeld | Wettelijk, Cbb artikel 15 lid 1 | Gedeeld |
| 2.24 | Uitgifte, monitoring, gebruik, wijziging en intrekking van identiteiten en autorisaties ingericht | Procesbeschrijving plus logging | Wettelijk, Cbb artikel 15 lid 2 | ICT |
| 2.25 | Periodieke controle op noodzaak, juistheid en actualiteit van identiteiten, authenticatiemiddelen en autorisaties | Toegangsreview met datum en uitkomst | Wettelijk, Cbb artikel 15 lid 3 | ICT |
| 2.26 | Multifactorauthenticatie waar passend, met onderbouwing van uitzonderingen | Dekkingsrapport plus motivering | Wettelijk kader, Cbw artikel 21 lid 3 sub j | ICT |
| 2.27 | Assetbeheer met classificatiesysteem en regels voor aanvaardbaar gebruik | Assetbeleid met classificatieschema | Wettelijk, Cbb artikel 16 lid 1 en 2 | Gedeeld |
| 2.28 | Processen en procedures voor het beheer van assets vastgesteld en aantoonbaar toegepast | Procesbeschrijving die laat zien hoe het assetbeleid en het classificatiesysteem worden uitgevoerd | Wettelijk, Cbb artikel 16 lid 3 | Gedeeld |
| 2.29 | Volledige en actuele inventaris van assets | Actuele inventaris met peildatum | Wettelijk, Cbb artikel 16 lid 4 | ICT |
| 2.30 | Gerichte attenderingen, beveiligingsadviezen en dreigingsinformatie beoordeeld en die beoordeling schriftelijk vastgelegd | Beoordeling per melding, ook als er niets verandert | Wettelijk, Cbb artikel 17 | ICT |
| 2.31 | Doeltreffendheid van maatregelen periodiek geëvalueerd en schriftelijk vastgelegd | Toetsing met oordeel plus opvolglijst | Wettelijk, Cbb artikel 18 | Gedeeld |
Punt 2.2 wordt in de praktijk vaak vergeten omdat het beleid er dan wel is. Het derde lid van artikel 6 vraagt iets anders dan het eerste: niet dat je beleid hebt, maar dat je van je mensen verlangt dat zij zich eraan houden. De nota van toelichting bij het besluit zegt daarbij dat de entiteit dat moet afdwingen en erop moet toezien. Dat is een ander bewijsstuk dan het beleidsdocument, en ook iets anders dan de opleiding uit artikel 12.
Deze dertien artikelen gelden niet voor elf typen aanbieders: DNS-dienstverleners, registers voor topleveldomeinnamen, cloudcomputingdiensten, datacentrumdiensten, netwerken voor de levering van inhoud, beheerde diensten, beheerde beveiligingsdiensten, onlinemarktplaatsen, onlinezoekmachines, platforms voor socialenetwerkdiensten en verleners van vertrouwensdiensten. Voor die aanbieders geldt Uitvoeringsverordening 2024/2690 van de Europese Commissie rechtstreeks, op grond van artikel 4 van het besluit.
Let op de voorwaarde die daarbij hoort. De artikelen 6 tot en met 18 blijven alleen buiten toepassing wanneer een entiteit uitsluitend van een soort is die onder de reikwijdte van de uitvoeringsverordening valt, zo licht de nota van toelichting bij het Cyberbeveiligingsbesluit artikel 4 toe. Doet je organisatie daarnaast iets anders dat onder bijlage 1 of 2 valt, dan gelden de dertien besluitartikelen gewoon.
Blok 3. Wat moet je regelen voor de meldplicht?
De meldplicht kent vijf momenten, vastgelegd in de artikelen 26 tot en met 29 van de Cyberbeveiligingswet uit Staatsblad 2026, 187, en een eerste melding met zeven verplichte gegevens. Het tussentijds verslag uit artikel 28 en het voortgangsverslag uit artikel 29 lid 2 worden vaak vergeten. De klok start bij kennisname, dus de voorbereiding zit in detectie en logging.
| Moment | Termijn | Grondslag |
|---|---|---|
| Vroegtijdige waarschuwing | Onverwijld, uiterlijk 24 uur na kennisname | Cbw artikel 26 lid 1 |
| Melding | Onverwijld, uiterlijk 72 uur na kennisname | Cbw artikel 27 lid 1 |
| Tussentijds verslag | Op verzoek van je CSIRT of je bevoegde autoriteit | Cbw artikel 28 |
| Voortgangsverslag | Als het incident voortduurt op het moment dat het eindverslag moest komen | Cbw artikel 29 lid 2 |
| Eindverslag | Uiterlijk een maand na de melding | Cbw artikel 29 lid 1 |
Duurt het incident langer, dan volgt het eindverslag binnen een maand nadat het is afgehandeld. De volledige uitwerking van de meldplicht staat op NIS2 artikel 23.
| # | Checkpunt | Bewijs | Bewijsplicht | Laag |
|---|---|---|---|---|
| 3.1 | Schriftelijk vastgelegd wanneer een incident voor jou significant is | Eigen classificatiecriteria met voorbeelden | Gebruikelijk | Gedeeld |
| 3.2 | Sectorale drempelwaarden opgezocht en toegepast | Verwijzing naar de ministeriële regeling van jouw sector | Wettelijk kader, Cbb artikel 23 | Organisatorisch |
| 3.3 | Meldproces met alle vijf momenten erin | Procedure met termijnen | Wettelijk, Cbw artikel 26 tot en met 29 | Gedeeld |
| 3.4 | Vastgelegd wie de klok start, wie besluit en wie buiten kantooruren bevoegd is | Mandaatregeling | Gebruikelijk | Organisatorisch |
| 3.5 | De zeven gegevens van de vroegtijdige waarschuwing paraat | Sjabloon met de zeven velden | Wettelijk, Cbw artikel 26 lid 2 en Cbb artikel 24 | Gedeeld |
| 3.6 | Tijdstempels in logging waarmee het vermoedelijke aanvangstijdstip te bepalen is | Logging met tijdstempel | Wettelijk, via Cbb artikel 24 | ICT |
| 3.7 | Meldkanaal getest en accounts gecontroleerd | Testverslag. De melding gaat via het meldpunt dat de minister heeft ingericht, in de praktijk het portaal van het NCSC. Het account staat op naam van de entiteit en het indienen blijft juridisch haar eigen handeling | Wettelijk kader, Cbb artikel 25 | Gedeeld |
| 3.8 | Sjabloon en verzendkanaal voor de klantnotificatie aan afnemers na een cyberincident | Sjabloon plus kanaal | Wettelijk, Cbw artikel 30 | Gedeeld |
| 3.9 | Afwijkende termijn voor vertrouwensdiensten verwerkt | Vierentwintig uur in plaats van tweeënzeventig, alleen bij vertrouwensdiensten | Wettelijk, Cbw artikel 27 lid 2 | Niet van toepassing |
| 3.10 | Afgewogen wanneer je vrijwillig meldt | De wet kent een vrijwillige melding voor significante incidenten, incidenten, bijna-incidenten en cyberdreigingen. Leg vast wie dat besluit neemt | Gebruikelijk, Cbw artikel 33 | Gedeeld |
De zeven gegevens van de vroegtijdige waarschuwing komen uit twee artikelen. Drie staan in artikel 26 lid 2 van de wet: of het incident vermoedelijk kwaadwillig was, of het grensoverschrijdende gevolgen kan hebben en de contactgegevens van de verantwoordelijke functionaris.
Vier gegevens komen uit artikel 24 van het besluit: het vermoedelijke aanvangstijdstip, een beschrijving van aard en gevolgen, een prognose van de hersteltijd en de maatregelen die je neemt. Bij drie van die vier staat de afzwakking zo mogelijk. Bij het aanvangstijdstip ontbreekt die afzwakking, dus dat gegeven is niet optioneel.
De vrijwillige melding uit punt 3.10 is breder dan veel uitleg suggereert. Artikel 33 van de Cyberbeveiligingswet, gepubliceerd in Staatsblad 2026, 187, noemt vier categorieën naast elkaar: significante incidenten, incidenten, bijna-incidenten en cyberdreigingen. Je kunt dus ook iets melden dat nog niet gebeurd is.
Blok 4. Registratieplicht en bestuurdersverplichtingen
De registratieplicht en de bestuurdersverplichtingen kennen twee data die vastliggen: 15 september 2026 voor het register van Enisa en 15 augustus 2028 voor de kennis van elk bestuurslid.
Die eerste datum staat niet als zodanig in de wet. Artikel 47 lid 4 van de Cyberbeveiligingswet noemt 17 januari 2025 en bepaalt dat entiteiten de gegevens binnen één maand na inwerkingtreding verstrekken wanneer de leden 1 tot en met 3 later in werking treden. De wet trad in werking op 15 augustus 2026, dus die maand loopt af op 15 september 2026.
| # | Checkpunt | Bewijs | Bewijsplicht | Laag |
|---|---|---|---|---|
| 4.1 | Geregistreerd in het nationale entiteitenregister | Registratiebevestiging. Het NCSC beheert het registratie- en meldportaal voor de wet | Wettelijk, Cbw artikel 44 | Organisatorisch |
| 4.2 | De aanvullende registratiegegevens uit het besluit verstrekt, bovenop de gegevens uit de wet | Ingevuld registratieformulier | Wettelijk, Cbb artikel 27 | Organisatorisch |
| 4.3 | Proces dat wijzigingen binnen twee weken doorgeeft | Procesbeschrijving met eigenaar | Wettelijk, Cbw artikel 44 lid 2 | Organisatorisch |
| 4.4 | Registratie bij Enisa voltooid | Geldt voor tien soorten digitale aanbieders plus entiteiten die domeinnaamregistratiediensten verlenen. Termijn: uiterlijk 15 september 2026 | Wettelijk, Cbw artikel 47 lid 4 | Organisatorisch |
| 4.5 | Wijzigingen in de Enisa-gegevens binnen drie maanden gemeld | Procesbeschrijving | Wettelijk, Cbw artikel 47 lid 5 | Organisatorisch |
| 4.6 | Bestuur heeft de maatregelen formeel goedgekeurd | Bestuursbesluit met datum en aanwezigen | Wettelijk, Cbw artikel 24 lid 1 | Organisatorisch |
| 4.7 | Elk bestuurslid beschikt over de kennis uit lid 2 | Termijn volgens lid 3: 15 augustus 2028, of twee jaar na benoeming | Wettelijk, Cbw artikel 24 | Organisatorisch |
| 4.8 | Training behandelt de voorgeschreven onderwerpen | Soorten risico’s, risicomanagementprocessen en risicobeoordelingsmethodiek, plus de tien onderwerpen uit Cbw artikel 21 lid 3 | Wettelijk, Cbb artikel 21 | Organisatorisch |
| 4.9 | Certificaat per bestuurslid met naam, datum, onderwerpen en aanbieder | Certificaat, in het Nederlands of Engels, op grond van Cbw artikel 24 lid 5 | Wettelijk, Cbb artikel 22 | Organisatorisch |
| 4.10 | Kennis aantoonbaar actueel gehouden | Herhaalmoment vastgelegd | Wettelijk, Cbw artikel 24 lid 4 | Organisatorisch |
Het besluit stelt geen eisen aan de trainer en schrijft geen minimum aantal uren voor. Beide voorwaarden stonden in het concept en zijn na de internetconsultatie geschrapt. Aan de inhoud van de training stelt het besluit wel eisen, via artikel 21. Wat er precies in moet staat op NIS2 boardroom training.
Blok 5. Wat mag de toezichthouder, en wat kost een overtreding?
De toezichthouder kan meer dan beboeten. Niet elk instrument geldt voor elk entiteitstype. Dit blok laat zien welk instrument bij welk type hoort en wie de kosten draagt.
| # | Checkpunt | Bewijs | Bewijsplicht | Laag |
|---|---|---|---|---|
| 5.1 | Een vindbare plek waar beleid, risicoanalyse, besluiten, testrapporten en registers staan | Documentatiedossier met versiebeheer | Gebruikelijk | Gedeeld |
| 5.2 | Alles gedateerd en met eigenaar | Ongedateerd beleid is de meest voorkomende reden dat een goede organisatie er slecht uitkomt | Gebruikelijk | Gedeeld |
| 5.3 | Actueel overzicht van je externe aanvalsoppervlak | De bevoegde autoriteit kan een beveiligingsscan laten uitvoeren en draagt daarvan zelf de kosten | Wettelijk kader, Cbw artikel 71 en 82 | ICT |
| 5.4 | Voorbereid op een verplichte compliance audit door een onafhankelijke deskundige | De entiteit draagt de kosten, tenzij de bevoegde autoriteit oordeelt dat zij die redelijkerwijs moet dragen | Wettelijk kader, Cbw artikel 72 en 83 | Gedeeld |
| 5.5 | Bekend dat een controlefunctionaris alleen bij essentiële entiteiten kan worden aangewezen, op kosten van de entiteit | Aanwijzingsbesluit van de bevoegde autoriteit | Alleen essentiële entiteiten, Cbw artikel 70 lid 3 | Niet van toepassing |
| 5.6 | Bekend dat schorsing van bestuurders alleen bij essentiële entiteiten kan, via de burgerlijke rechter en na een escalatieladder | Niet van toepassing op overheidsinstanties | Alleen essentiële entiteiten, Cbw artikel 76 tot en met 78 | Niet van toepassing |
| 5.7 | Bekend dat een minister je kan verplichten een leverancier te weren | De minister kan opleggen dat je in aangewezen onderdelen van je systemen geen producten of diensten van een genoemde partij gebruikt, wanneer de nationale veiligheid in het geding is | Wettelijk kader, Cbw artikel 21a | Gedeeld |
Punt 5.7 is geen maatregel die je zelf neemt. Artikel 21a van de Cyberbeveiligingswet geeft de betrokken minister de bevoegdheid om een essentiële of belangrijke entiteit te verplichten een bepaalde leverancier te weren, wanneer dat nodig is om risico’s voor de nationale veiligheid te beheersen. Het gaat om partijen waarvan bekend is of waarvoor gronden zijn te vermoeden dat zij de beveiliging willen aantasten, of die nauwe banden hebben met zo’n partij.
De minister moet eerst beoordelen of minder ingrijpende beheersmaatregelen het risico voldoende afdekken. Voor jouw voorbereiding telt vooral dat je weet welke leveranciers in welke onderdelen van je omgeving zitten, want zonder dat overzicht kun je zo’n verplichting niet uitvoeren. Dat overzicht staat als punt 2.14 in blok 2.
De boetemaxima staan in twee artikelen, met verschillende bedragen per entiteitstype. De Cyberbeveiligingswet, gepubliceerd in Staatsblad 2026, 187, stelt het maximum voor essentiële entiteiten in artikel 80 lid 3 op tien miljoen euro of twee procent van de wereldwijde jaaromzet, en voor belangrijke entiteiten in artikel 87 lid 3 op zeven miljoen euro of 1,4 procent van de wereldwijde jaaromzet.
| Overtreding | Essentiële entiteit | Belangrijke entiteit |
|---|---|---|
| Artikelen 21, 21a en 25 tot en met 30 | tien miljoen euro of twee procent van de wereldwijde jaaromzet | zeven miljoen euro of 1,4 procent van de wereldwijde jaaromzet |
| Elke andere overtreding | één miljoen euro | één miljoen euro |
| Grondslag | Cbw artikel 80 lid 3 | Cbw artikel 87 lid 3 |
Bij het percentage geldt het hoogste van de twee bedragen. Let op dat artikel 21a in die eerste rij staat: het weren van een leverancier is dus beboetbaar als je een opgelegde verplichting niet nakomt.
Daar raakt de boete aan de kern van deze checklist. Een toezichthouder kan alleen meewegen wat je kunt laten zien, dus onaantoonbare maatregelen landen in dezelfde rij als ontbrekende maatregelen: de rij waarin het maximum aan je wereldwijde jaaromzet hangt in plaats van aan een vast bedrag. Dat is het verschil tussen werk dat gedaan is en werk dat aantoonbaar gedaan is.
Hoe lees je de kolommen bewijsplicht en laag?
De kolom bewijsplicht kent vier waarden. Wettelijk betekent dat de wet of het besluit dit bewijs met zoveel woorden vraagt. Wettelijk kader betekent dat het genoemde artikel het regime bepaalt zonder een document te eisen. Gebruikelijk betekent dat er geen wettelijke grondslag is voor dit specifieke bewijsstuk, terwijl een auditor of toezichthouder het redelijkerwijs zal willen zien. De vierde waarde markeert punten die alleen voor essentiële entiteiten gelden.
De laagkolom zegt wie het oppakt. ICT is werk in je eigen omgeving, Organisatorisch is beleid en besluiten, en Gedeeld betekent dat het punt alleen samen werkt.
Elke regel heeft drie standen: op orde, nog niet, niet van toepassing. Bovenaan staan twee filters, één voor entiteitstype en één voor laag. Kies je belangrijke entiteit, dan springen de twee punten voor essentiële entiteiten automatisch op niet van toepassing. De teller geeft twee uitkomsten: een score over alle punten en een score over alleen de veertien ICT-punten.
Weet je nog niet of je onder de wet valt? De NIS2 Zelfevaluatie van de Rijksdienst voor Digitale Infrastructuur bepaalt of de Cyberbeveiligingswet op jou van toepassing is. Die tool zegt niet wat je per verplichting moet kunnen aantonen. De NIS2 gap-analyse toetst je ICT-omgeving en komt met een uitkomst per maatregel.
Welke veertien ICT-punten richt ClickOn in?
Van deze 66 punten dragen er veertien het ICT-label. Dat zijn monitoring en detectie, logging met een vastgestelde bewaartermijn, back-up en hersteltest, het overzicht van externe koppelingen en leveranciersaccounts, configuratie- en wijzigingsbeheer, patchmanagement, versleuteling, het toegangsproces van uitgifte tot intrekking, de periodieke toegangsreview, multifactorauthenticatie, de assetinventaris, het beoordelen van dreigingsinformatie, de tijdstempels waarmee je het aanvangstijdstip van een incident kunt aantonen en het overzicht van je externe aanvalsoppervlak.
Awareness staat bewust niet in dit rijtje. ClickOn levert awarenesssoftware en phishingsimulaties die medewerkers zelf doorlopen en geeft geen opleiding, en de deelnameregistratie per medewerker blijft werk van de organisatie zelf. Datzelfde geldt voor het meldkanaal: het portaal is dat van het NCSC en het account staat op naam van de entiteit. Beide punten staan daarom op Gedeeld.
Welke van de veertien punten ClickOn voor je inricht, hangt af van je pakket. De volledige set hoort bij ClickOn Compliant MKB. ClickOn Basis dekt er vijf, op een basis van beheerde werkplekken en servers met endpointbescherming: multifactorauthenticatie, patchmanagement en back-up. ClickOn Bewust komt daar met awarenesssoftware, kwetsbaarheidsscans en dark web-monitoring bovenop. Monitoring en SIEM, de geteste herstelacties, tijdelijke beheerrechten en de maandelijkse rapportage zitten alleen in Compliant MKB.
Het verschil zit niet in die losse onderdelen. Het zit erin dat de onderdelen bij elkaar komen in een dashboard en een rapportage, met de norm als vertrekpunt in plaats van als jaarlijkse controle achteraf.
“Negen van de tien keer wordt die lijst alleen bijgewerkt als iemand erom vraagt. Dat is een keer per jaar, een week voor de audit. De onderdelen zijn er dan wel, maar ze staan los van elkaar en niet vanuit de norm opgebouwd.” Ardo Hoogeveen, security officer bij ClickOn
Wat we niet doen, zeggen we erbij. Het opzetten en onderhouden van een ISMS, het schrijven van beleidsstukken en procedures, de organisatiebrede risicomethodiek, de formele interne audit, de juridische bepaling of de wet op jou van toepassing is, de bestuursbesluiten en de certificerende audit vallen buiten onze scope. Dat doe je zelf of met een adviseur.
ClickOn is zelf ISO 27001-gecertificeerd via TÜV NORD, sinds 2021. Van de compliance-trajecten die het team begeleidde zijn er vijftien van de vijftien afgerond en zijn vijfentwintig van de vijfentwintig audits doorstaan.
Het technische deel uitbesteden
ClickOn richt de ICT-punten uit deze checklist in je Microsoft 365-omgeving in en levert het bewijs. Elke stap beantwoordt een andere vraag.
- NIS2 gap-analyse: waar sta ik nu? Technische nulmeting tegenover de zorgplicht, met een concrete roadmap van wat er nog moet.
- NIS2 implementatie: hoe regel ik het? De technische maatregelen en het meldproces ingericht en aantoonbaar gemaakt.
- NIS2 audit readiness: ben ik klaar voor toezicht? We toetsen je ICT-omgeving zoals de toezichthouder dat doet.
- NIS2 traject: wat moet er allemaal gebeuren? De hele route van nulmeting tot technisch klaar voor toezicht.
Loop je vast op een punt uit deze checklist, leg het dan naast de verplichting waar het vandaan komt. Wat elk besluitartikel per maatregel van je omgeving vraagt staat op NIS2 artikel 21. Welke bedrijven en organisaties onder de wet vallen staat op NIS2 sectoren. En waarom er geen NIS2 certificaat bestaat en wat je dan wel aantoont staat op NIS2 certificering.
Veelgestelde vragen over de NIS2 checklist
Wat is het verschil tussen een NIS2 stappenplan en een NIS2 checklist?
Een NIS2 checklist is een lijst met alles wat geregeld moet zijn, om af te vinken. Een NIS2 stappenplan zet diezelfde verplichtingen op volgorde in de tijd, met de data en termijnen erbij. Je hebt ze allebei nodig: de checklist zorgt dat je niets overslaat, het stappenplan zorgt dat je in de goede volgorde werkt en de harde data haalt.
Hoeveel punten telt een complete NIS2 compliance checklist?
Deze checklist telt 66 punten, verdeeld over vijf blokken. De blokken zijn scope, zorgplicht, meldplicht, registratie met bestuur en toezicht. De omvang volgt uit de wet en het besluit: tien zorgplichtonderwerpen uitgewerkt in dertien besluitartikelen, vijf meldmomenten, registratie- en bestuursverplichtingen en de handhavingsinstrumenten waarop je voorbereid moet zijn.
Kun je ontheffing krijgen van de NIS2 verplichtingen?
Ontheffing is mogelijk, maar alleen op specifieke gronden en via twee aparte artikelen. Artikel 23 van de Cyberbeveiligingswet ontheft van de zorgplicht, artikel 32 van de meldplicht. Beide gelden voor entiteiten met activiteiten op het gebied van nationale veiligheid, openbare veiligheid, defensie of rechtshandhaving, of die uitsluitend leveren aan een overheidsinstantie. Een minister verleent die ontheffing bij regeling of besluit.
Bestaat er een officiële NIS2 checklist?
Er bestaat geen officiële NIS2 checklist die alle verplichtingen dekt. Wel publiceert het NCSC een checklist voor de registratie van entiteiten, en bouwde de Rijksdienst voor Digitale Infrastructuur een zelfevaluatie waarmee je bepaalt of de wet op jou van toepassing is. Beide dekken één stap. De Cyberbeveiligingswet en het Cyberbeveiligingsbesluit schrijven verplichtingen voor, geen afvinklijst.
Voor wie geldt de NIS2 checklist?
De NIS2 checklist geldt voor organisaties die onder de Cyberbeveiligingswet vallen, dus voor entiteiten in een sector uit bijlage 1 of 2 die de omvangdrempel halen. Blok 1 helpt je dat vast te stellen. Val je er niet onder, dan blijft de checklist bruikbaar als beveiligingsbasis, maar dan zonder meldplicht en zonder registratieplicht.
Wanneer moet je aan de Cyberbeveiligingswet voldoen?
Voldoen moet vanaf 15 augustus 2026, de dag waarop de wet in werking trad. Twee verplichtingen hebben een eigen datum: de registratie bij Enisa uiterlijk 15 september 2026 en de kennis van elk bestuurslid uiterlijk 15 augustus 2028. Voor de zorgplicht zelf bestaat geen overgangstermijn.
Hoeveel meldmomenten kent de meldplicht?
De meldplicht kent vijf meldmomenten, vastgelegd in de artikelen 26 tot en met 29 van de Cyberbeveiligingswet uit Staatsblad 2026, 187. Achtereenvolgens zijn dat de vroegtijdige waarschuwing, de melding, het tussentijds verslag, het voortgangsverslag en het eindverslag.
Ben je NIS2 compliant als je de checklist hebt afgevinkt?
Met een afgevinkte checklist ben je niet automatisch compliant. De wet vraagt maatregelen die passend en evenredig zijn ten opzichte van jouw risico’s. Die afweging maak je zelf. De checklist zorgt dat je niets overslaat, niet dat je invulling volstaat.
Geldt de hele checklist voor elke organisatie?
De hele checklist geldt niet voor elke organisatie. De controlefunctionaris en de schorsing van bestuurders raken alleen essentiële entiteiten. Voor cloud, datacentra en aanbieders van beheerde diensten gelden de dertien zorgplichtartikelen niet, mits die entiteit uitsluitend van zo’n soort is, omdat voor die aanbieders een Europese uitvoeringsverordening rechtstreeks geldt.
Volstaat een ISO 27001-certificaat als bewijs?
Een ISO 27001-certificaat volstaat niet als bewijs van naleving, want de Cyberbeveiligingswet kent geen certificering. De norm dekt wel een groot deel van de zorgplicht: de wetgever nam ISO 27001 en NEN 7510 als uitgangspunt bij het opstellen van het besluit. Werk je met de BIO, dan geldt hetzelfde. Je vult in alle drie de gevallen aan op meldplicht, registratie en de aantoonbare rol van het bestuur.
Waar staan de sectorale drempelwaarden voor meldingen?
De sectorale drempelwaarden staan in een ministeriële regeling per vakdepartement, niet in de wet zelf. Voor de sectoren overheid, zorg, infrastructuur en waterstaat, economische zaken, levensmiddelen en energie zijn die regelingen inmiddels gepubliceerd.