Compliance

NIS2-checklist: wat je moet regelen en wat je moet kunnen aantonen

Een NIS2 checklist loopt langs alles wat je onder de Cyberbeveiligingswet geregeld moet hebben, van scope en zorgplicht tot meldplicht, registratie en bestuur. Deze checklist telt 66 punten in vijf blokken en zet bij elk punt wat je moet kunnen laten zien.

Bij elk punt staat of het bewijs verplicht is:

  • 42 punten waarbij de vastlegging zelf is voorgeschreven
  • 10 punten waarbij het regime vastligt zonder apart bewijsstuk
  • 12 punten zonder voorschrift, terwijl een auditor het bewijs redelijkerwijs wel wil zien
  • 2 punten die alleen essentiële entiteiten raken

En bij elk punt staat wie het oppakt:

  • 14 punten in de ICT-laag
  • 21 punten gedeeld
  • 28 punten organisatorisch
  • 3 punten die alleen voor bepaalde entiteitstypen gelden

Elke verwijzing noemt het lid en niet alleen het artikel, want het beleid uit het eerste lid is iets anders dan het plan uit het derde. De meldplicht kent vijf momenten en geen drie: de artikelen 26 tot en met 29 van de Cyberbeveiligingswet, gepubliceerd in Staatsblad 2026, 187, zetten ze naast elkaar.

Vink een punt pas af als het bewijsstuk bestaat, een datum heeft en vindbaar is. Ongedateerd beleid is de meest voorkomende reden dat een op zich goede organisatie er bij toezicht slecht uitkomt.

NIS2 stappenplan: in welke volgorde doe je dit?

Een NIS2 stappenplan verschilt van een checklist op één punt: het zet de verplichtingen op volgorde in de tijd. De checklist hieronder vertelt je wat er moet, dit stappenplan vertelt je wanneer.

Drie data liggen vast in de wet, de rest bepaal je zelf:

  • 15 augustus 2026. De Cyberbeveiligingswet, gepubliceerd in Staatsblad 2026, 187, trad in werking. Zorgplicht, meldplicht en registratieplicht gelden vanaf die dag, zonder overgangstermijn.
  • 15 september 2026. Uiterste datum voor de registratie bij Enisa, voor de digitale aanbieders die daaronder vallen.
  • 15 augustus 2028. Uiterste datum waarop elk zittend bestuurslid over de kennis uit artikel 24 lid 2 beschikt.

Daarnaast lopen er termijnen die pas starten bij een incident. De Cyberbeveiligingswet, gepubliceerd in Staatsblad 2026, 187, stelt die op 24 uur voor de vroegtijdige waarschuwing in artikel 26 lid 1, 72 uur voor de melding in artikel 27 lid 1 en een maand voor het eindverslag in artikel 29 lid 1.

De volgorde van het werk loopt in zes stappen, en die volgen de blokken van deze checklist:

1. Bepaal je positie. Sector, omvangdrempel, essentiële of belangrijke entiteit, plus de vraag of een sectorspecifiek Europees regime voorgaat of een ontheffing geldt. Dat is blok 1.

2. Registreer je organisatie. Die stap kent een harde datum, is in een middag geregeld en is los van de rest af te ronden. Dat is blok 4, de punten 4.1 tot en met 4.5.

3. Meet waar je staat op de zorgplicht. Leg de dertien besluitartikelen naast je huidige inrichting en noteer per punt of het bewijsstuk bestaat. Dat is blok 2, en verreweg het grootste deel van het werk.

4. Richt het meldproces in. Dit kan niet wachten tot de zorgplicht af is, want een incident houdt geen rekening met je planning. Het gaat om de klok, het mandaat, het sjabloon met zeven gegevens en de logging met tijdstempels. Dat is blok 3.

5. Beleg het bestuur. Goedkeuring en kenniseis lopen naast het technische werk en hebben een eigen doorlooptijd, want een certificaat haal je niet in een week. Dat is blok 4, de punten 4.6 tot en met 4.10.

6. Maak het aantoonbaar en houd het bij. Gedateerd, vindbaar, actueel, en periodiek getoetst op doeltreffendheid. Dat is blok 5, plus punt 2.31.

Wie deze zes stappen in een andere volgorde doet, loopt vast op stap 3. Zonder vastgestelde scope weet je niet welke systemen je moet beveiligen, en dan meet je tegen de verkeerde eisen.

Blok 1. Onder welk toezicht val je?

Je sector bepaalt wie je toezichthouder is en welk CSIRT voor jou geldt. Dit blok komt eerst, want zonder vastgestelde scope weet je niet welke systemen je moet beveiligen.

#CheckpuntBewijsBewijsplichtLaag
1.1Vastgesteld of je organisatie in een sector uit bijlage 1 of 2 valtGedateerd scopedocument met sectorindeling en conclusieGebruikelijkOrganisatorisch
1.2Getoetst of je de drempel voor middelgrote onderneming haalt, inclusief balanstotaalCijfers over de laatste twee afgesloten boekjarenGebruikelijkOrganisatorisch
1.3Vastgesteld of je een essentiële entiteit bent of een belangrijkeOnderbouwing tegen de artikelen 8 en 12 van de wetGebruikelijk, Cbw artikel 8 en 12Organisatorisch
1.4Getoetst of een sectorspecifiek EU-regime voorgaat, zoals DORASchriftelijke vaststellingGebruikelijk, Cbw artikel 22 en 31Organisatorisch
1.5Vastgesteld welke minister je bevoegde autoriteit isVerwijzing naar de tabel bij artikel 15Wettelijk kader, Cbw artikel 15Organisatorisch
1.6Vastgesteld welk CSIRT voor jou geldtDe Minister van Justitie en Veiligheid is aangewezen als CSIRT, in de praktijk uitgevoerd door het NCSCWettelijk kader, Cbb artikel 2 lid 1Organisatorisch
1.7Getoetst of een ontheffing van de zorgplicht op jou van toepassing isGeldt bij activiteiten op het gebied van nationale veiligheid, openbare veiligheid, defensie of rechtshandhaving, of wanneer je uitsluitend levert aan een overheidsinstantieWettelijk kader, Cbw artikel 23Organisatorisch
1.8Getoetst of een ontheffing van de meldplicht op jou van toepassing isAparte ontheffing met dezelfde gronden, maar voor de artikelen 25 tot en met 30Wettelijk kader, Cbw artikel 32Organisatorisch

Het CSIRT is niet de toezichthouder

Deze twee rollen worden vaak door elkaar gehaald. Het CSIRT is het incidentresponsteam dat je melding ontvangt en je bijstaat. De bevoegde autoriteit is de toezichthouder die handhaaft en beboet.

Het NCSC voert de CSIRT-taak uit voor de Minister van Justitie en Veiligheid. Het NCSC is dus geen toezichthouder. Wie je toezichthouder wel is, staat in de tabel bij artikel 15 van de wet en verschilt per sector.

Een vakminister kan voor zijn eigen sector een andere instantie als CSIRT aanwijzen bij ministeriële regeling, in overeenstemming met de Minister van Justitie en Veiligheid. Voor de waterschappen is dat gebeurd: de Cyberbeveiligingsregeling IenW wijst CERT-WM aan als sectoraal CSIRT.

Voor drie andere sectoren staat het nog als voornemen in de nota van toelichting bij het besluit: Z-CERT voor de gezondheidszorg, de Informatiebeveiligingsdienst voor gemeenten en SURFcert voor hogeronderwijsinstellingen. De zorgregeling van 14 augustus 2026 schrijft zelf nog dat VWS voornemens is die rol bij Z-CERT te beleggen.

Twee ontheffingen die los van elkaar staan

De punten 1.7 en 1.8 lijken op elkaar en zijn het niet. De Cyberbeveiligingswet uit Staatsblad 2026, 187 kent twee aparte ontheffingen, elk met een eigen artikel.

Artikel 23 ontheft van de zorgplicht uit artikel 21. Artikel 32 ontheft van de meldplicht uit de artikelen 25 tot en met 30. Een minister kan de ene verlenen zonder de andere, bij regeling of bij besluit, in overeenstemming met de Minister van Justitie en Veiligheid.

Bij allebei geldt dezelfde uitzondering. Treed je op als verlener van vertrouwensdiensten die niet uitsluitend binnen gesloten systemen worden gebruikt, dan werkt de ontheffing voor dat deel niet.

Blok 2. Zorgplicht in dertien besluitartikelen

De zorgplicht staat als tien onderwerpen in artikel 21 lid 3 van de wet. Het Cyberbeveiligingsbesluit werkt die tien onderwerpen uit in de artikelen 6 tot en met 18, dus dertien artikelen. Dit blok is het grootste en bevat de meeste punten met een wettelijke bewijsplicht.

De punten staan op artikel- en lidvolgorde. Waar een artikel het beleid in het eerste lid legt en de uitvoering in een later lid, staan die als aparte punten, omdat er ook aparte bewijsstukken bij horen.

Ketenverantwoordelijkheid zit in dit blok verwerkt, in de punten over leveranciersbeleid, leverancierstoetsing en inkoop. Wat dat onderwerp precies van je vraagt staat op NIS2 ketenverantwoordelijkheid.

#CheckpuntBewijsBewijsplichtLaag
2.1Informatiebeveiligingsbeleid schriftelijk vastgesteld, rollen en bevoegdheden vastgelegd en gescheidenVastgesteld beleid met datum en vaststellerWettelijk, Cbb artikel 6 lid 1 en 2Organisatorisch
2.2Van personeel en anderen die binnen de entiteit werken wordt verlangd dat zij de beveiliging toepassen volgens dat beleidVastgelegde verplichting richting die personen, bijvoorbeeld in arbeidsvoorwaarden of een gebruikersreglement, plus bewijs dat je op naleving toezietWettelijk, Cbb artikel 6 lid 3Organisatorisch
2.3Managementsystematiek om aantoonbaar te voldoenWerkende systematiek, in de praktijk een ISMSWettelijk, Cbb artikel 6 lid 4Organisatorisch
2.4Risicomanagementbeleid met methodiek en criteria voor risicoacceptatieBeleid plus risico-overzicht en afgeleide beveiligingseisenWettelijk, Cbb artikel 7Organisatorisch
2.5Incidentproces met rollen voor detecteren, analyseren, reageren, documenteren, rapporteren en lerenProcesbeschrijving plus incidentregisterWettelijk, Cbb artikel 8 lid 2 en 4Gedeeld
2.6Monitoring die incidenten detecteert en classificeertDetectie- en alertingconfiguratieWettelijk, Cbb artikel 8 lid 3ICT
2.7Logging met een vooraf bepaalde bewaartermijn, beschermd tegen ongeautoriseerde wijzigingVastgestelde retentie plus bewijs dat logs niet wijzigbaar zijnWettelijk, Cbb artikel 8 lid 6ICT
2.8Bedrijfscontinuïteitsbeleid vastgesteld, schriftelijk vastgelegd en aantoonbaar toegepastVastgesteld beleid met datum en vaststeller, plus bewijs dat het wordt toegepastWettelijk, Cbb artikel 9 lid 1Organisatorisch
2.9Bedrijfscontinuïteitsplan, herstelplan en crisisplan, alle drie periodiek getest, het crisisplan ook beoefendDrie plannen plus testverslagen met datumWettelijk, Cbb artikel 9 leden 3 tot en met 5Gedeeld
2.10Back-ups gemaakt en betrouwbaarheid periodiek geverifieerdBack-upschema plus hersteltest met datumWettelijk, Cbb artikel 9, tweede lidICT
2.11Communicatiemiddelen bij crisis beschreven, waar passend beveiligde noodcommunicatieOnderdeel van het crisisplanWettelijk, Cbb artikel 9, vijfde lidGedeeld
2.12Beleid over afhankelijkheden van leveranciersLeveranciersbeleid met datumWettelijk, Cbb artikel 10 lid 1Organisatorisch
2.13Periodiek getoetst of rechtstreekse leveranciers aan je beveiligingseisen voldoenToetsing per leverancier tegen de beveiligingseisen uit Cbb artikel 7 lid 5Wettelijk, Cbb artikel 10 lid 2Gedeeld
2.14Overzicht van externe koppelingen en leveranciersaccounts, met intrekking bij einde samenwerkingActueel overzichtGebruikelijkICT
2.15Inkoopbeleid op basis van je eigen beveiligingseisenInkoopcriteria, schriftelijkWettelijk, Cbb artikel 11 lid 1Organisatorisch
2.16Beveiliging meegenomen bij het ontwikkelen en onderhouden van netwerk- en informatiesystemen, ook wanneer dat is uitbesteedBeveiligingseisen per ontwikkel- en onderhoudsfase, of dezelfde eisen contractueel bij de partij die het uitvoert. Geldt indien de entiteit zelf ontwikkelt of laat ontwikkelenWettelijk, Cbb artikel 11 lid 2Gedeeld
2.17Configuratiebeheer en wijzigingsbeheer ingerichtVastgelegde basisconfiguratie plus wijzigingsregistratieWettelijk, Cbb artikel 11 lid 3ICT
2.18Patchmanagement met een eigen norm voor doorlooptijd per ernstniveauPatchbeleid plus rapportage. De wet noemt geen termijn, dus je eigen norm geldtGebruikelijk, proces wettelijk via Cbb artikel 11 lid 3 en artikel 12ICT
2.19Personeel bewust van risico’s en cyberhygiëne, securityrollen krijgen regelmatig opleidingDeelnameregistratie per medewerkerWettelijk, Cbb artikel 12 lid 1 en 2Gedeeld
2.20Cryptografiebeleid dat vier dingen uitwerkt: wanneer, welke typen, wie implementeert, wie beheert sleutelsVastgesteld cryptobeleidWettelijk, Cbb artikel 13Gedeeld
2.21Versleuteling in rust en tijdens transport, schijfversleuteling op elk apparaatConfiguratie-overzichtGebruikelijk, invulling van Cbb artikel 13ICT
2.22Securityrollen aangewezen, aanwijzing periodiek geëvalueerd, betrouwbaarheidseisen waar passendAanwijzingsbesluit plus evaluatieWettelijk, Cbb artikel 14Organisatorisch
2.23Toegangsbeleid dekt zowel de logische als de fysieke toegang tot netwerk- en informatiesystemenVastgesteld toegangsbeleid waarin ook de fysieke toegang tot serverruimte, netwerkapparatuur en werkplekken is geregeldWettelijk, Cbb artikel 15 lid 1Gedeeld
2.24Uitgifte, monitoring, gebruik, wijziging en intrekking van identiteiten en autorisaties ingerichtProcesbeschrijving plus loggingWettelijk, Cbb artikel 15 lid 2ICT
2.25Periodieke controle op noodzaak, juistheid en actualiteit van identiteiten, authenticatiemiddelen en autorisatiesToegangsreview met datum en uitkomstWettelijk, Cbb artikel 15 lid 3ICT
2.26Multifactorauthenticatie waar passend, met onderbouwing van uitzonderingenDekkingsrapport plus motiveringWettelijk kader, Cbw artikel 21 lid 3 sub jICT
2.27Assetbeheer met classificatiesysteem en regels voor aanvaardbaar gebruikAssetbeleid met classificatieschemaWettelijk, Cbb artikel 16 lid 1 en 2Gedeeld
2.28Processen en procedures voor het beheer van assets vastgesteld en aantoonbaar toegepastProcesbeschrijving die laat zien hoe het assetbeleid en het classificatiesysteem worden uitgevoerdWettelijk, Cbb artikel 16 lid 3Gedeeld
2.29Volledige en actuele inventaris van assetsActuele inventaris met peildatumWettelijk, Cbb artikel 16 lid 4ICT
2.30Gerichte attenderingen, beveiligingsadviezen en dreigingsinformatie beoordeeld en die beoordeling schriftelijk vastgelegdBeoordeling per melding, ook als er niets verandertWettelijk, Cbb artikel 17ICT
2.31Doeltreffendheid van maatregelen periodiek geëvalueerd en schriftelijk vastgelegdToetsing met oordeel plus opvolglijstWettelijk, Cbb artikel 18Gedeeld

Punt 2.2 wordt in de praktijk vaak vergeten omdat het beleid er dan wel is. Het derde lid van artikel 6 vraagt iets anders dan het eerste: niet dat je beleid hebt, maar dat je van je mensen verlangt dat zij zich eraan houden. De nota van toelichting bij het besluit zegt daarbij dat de entiteit dat moet afdwingen en erop moet toezien. Dat is een ander bewijsstuk dan het beleidsdocument, en ook iets anders dan de opleiding uit artikel 12.

Deze dertien artikelen gelden niet voor elf typen aanbieders: DNS-dienstverleners, registers voor topleveldomeinnamen, cloudcomputingdiensten, datacentrumdiensten, netwerken voor de levering van inhoud, beheerde diensten, beheerde beveiligingsdiensten, onlinemarktplaatsen, onlinezoekmachines, platforms voor socialenetwerkdiensten en verleners van vertrouwensdiensten. Voor die aanbieders geldt Uitvoeringsverordening 2024/2690 van de Europese Commissie rechtstreeks, op grond van artikel 4 van het besluit.

Let op de voorwaarde die daarbij hoort. De artikelen 6 tot en met 18 blijven alleen buiten toepassing wanneer een entiteit uitsluitend van een soort is die onder de reikwijdte van de uitvoeringsverordening valt, zo licht de nota van toelichting bij het Cyberbeveiligingsbesluit artikel 4 toe. Doet je organisatie daarnaast iets anders dat onder bijlage 1 of 2 valt, dan gelden de dertien besluitartikelen gewoon.

Blok 3. Wat moet je regelen voor de meldplicht?

De meldplicht kent vijf momenten, vastgelegd in de artikelen 26 tot en met 29 van de Cyberbeveiligingswet uit Staatsblad 2026, 187, en een eerste melding met zeven verplichte gegevens. Het tussentijds verslag uit artikel 28 en het voortgangsverslag uit artikel 29 lid 2 worden vaak vergeten. De klok start bij kennisname, dus de voorbereiding zit in detectie en logging.

MomentTermijnGrondslag
Vroegtijdige waarschuwingOnverwijld, uiterlijk 24 uur na kennisnameCbw artikel 26 lid 1
MeldingOnverwijld, uiterlijk 72 uur na kennisnameCbw artikel 27 lid 1
Tussentijds verslagOp verzoek van je CSIRT of je bevoegde autoriteitCbw artikel 28
VoortgangsverslagAls het incident voortduurt op het moment dat het eindverslag moest komenCbw artikel 29 lid 2
EindverslagUiterlijk een maand na de meldingCbw artikel 29 lid 1

Duurt het incident langer, dan volgt het eindverslag binnen een maand nadat het is afgehandeld. De volledige uitwerking van de meldplicht staat op NIS2 artikel 23.

#CheckpuntBewijsBewijsplichtLaag
3.1Schriftelijk vastgelegd wanneer een incident voor jou significant isEigen classificatiecriteria met voorbeeldenGebruikelijkGedeeld
3.2Sectorale drempelwaarden opgezocht en toegepastVerwijzing naar de ministeriële regeling van jouw sectorWettelijk kader, Cbb artikel 23Organisatorisch
3.3Meldproces met alle vijf momenten erinProcedure met termijnenWettelijk, Cbw artikel 26 tot en met 29Gedeeld
3.4Vastgelegd wie de klok start, wie besluit en wie buiten kantooruren bevoegd isMandaatregelingGebruikelijkOrganisatorisch
3.5De zeven gegevens van de vroegtijdige waarschuwing paraatSjabloon met de zeven veldenWettelijk, Cbw artikel 26 lid 2 en Cbb artikel 24Gedeeld
3.6Tijdstempels in logging waarmee het vermoedelijke aanvangstijdstip te bepalen isLogging met tijdstempelWettelijk, via Cbb artikel 24ICT
3.7Meldkanaal getest en accounts gecontroleerdTestverslag. De melding gaat via het meldpunt dat de minister heeft ingericht, in de praktijk het portaal van het NCSC. Het account staat op naam van de entiteit en het indienen blijft juridisch haar eigen handelingWettelijk kader, Cbb artikel 25Gedeeld
3.8Sjabloon en verzendkanaal voor de klantnotificatie aan afnemers na een cyberincidentSjabloon plus kanaalWettelijk, Cbw artikel 30Gedeeld
3.9Afwijkende termijn voor vertrouwensdiensten verwerktVierentwintig uur in plaats van tweeënzeventig, alleen bij vertrouwensdienstenWettelijk, Cbw artikel 27 lid 2Niet van toepassing
3.10Afgewogen wanneer je vrijwillig meldtDe wet kent een vrijwillige melding voor significante incidenten, incidenten, bijna-incidenten en cyberdreigingen. Leg vast wie dat besluit neemtGebruikelijk, Cbw artikel 33Gedeeld

De zeven gegevens van de vroegtijdige waarschuwing komen uit twee artikelen. Drie staan in artikel 26 lid 2 van de wet: of het incident vermoedelijk kwaadwillig was, of het grensoverschrijdende gevolgen kan hebben en de contactgegevens van de verantwoordelijke functionaris.

Vier gegevens komen uit artikel 24 van het besluit: het vermoedelijke aanvangstijdstip, een beschrijving van aard en gevolgen, een prognose van de hersteltijd en de maatregelen die je neemt. Bij drie van die vier staat de afzwakking zo mogelijk. Bij het aanvangstijdstip ontbreekt die afzwakking, dus dat gegeven is niet optioneel.

De vrijwillige melding uit punt 3.10 is breder dan veel uitleg suggereert. Artikel 33 van de Cyberbeveiligingswet, gepubliceerd in Staatsblad 2026, 187, noemt vier categorieën naast elkaar: significante incidenten, incidenten, bijna-incidenten en cyberdreigingen. Je kunt dus ook iets melden dat nog niet gebeurd is.

Blok 4. Registratieplicht en bestuurdersverplichtingen

De registratieplicht en de bestuurdersverplichtingen kennen twee data die vastliggen: 15 september 2026 voor het register van Enisa en 15 augustus 2028 voor de kennis van elk bestuurslid.

Die eerste datum staat niet als zodanig in de wet. Artikel 47 lid 4 van de Cyberbeveiligingswet noemt 17 januari 2025 en bepaalt dat entiteiten de gegevens binnen één maand na inwerkingtreding verstrekken wanneer de leden 1 tot en met 3 later in werking treden. De wet trad in werking op 15 augustus 2026, dus die maand loopt af op 15 september 2026.

#CheckpuntBewijsBewijsplichtLaag
4.1Geregistreerd in het nationale entiteitenregisterRegistratiebevestiging. Het NCSC beheert het registratie- en meldportaal voor de wetWettelijk, Cbw artikel 44Organisatorisch
4.2De aanvullende registratiegegevens uit het besluit verstrekt, bovenop de gegevens uit de wetIngevuld registratieformulierWettelijk, Cbb artikel 27Organisatorisch
4.3Proces dat wijzigingen binnen twee weken doorgeeftProcesbeschrijving met eigenaarWettelijk, Cbw artikel 44 lid 2Organisatorisch
4.4Registratie bij Enisa voltooidGeldt voor tien soorten digitale aanbieders plus entiteiten die domeinnaamregistratiediensten verlenen. Termijn: uiterlijk 15 september 2026Wettelijk, Cbw artikel 47 lid 4Organisatorisch
4.5Wijzigingen in de Enisa-gegevens binnen drie maanden gemeldProcesbeschrijvingWettelijk, Cbw artikel 47 lid 5Organisatorisch
4.6Bestuur heeft de maatregelen formeel goedgekeurdBestuursbesluit met datum en aanwezigenWettelijk, Cbw artikel 24 lid 1Organisatorisch
4.7Elk bestuurslid beschikt over de kennis uit lid 2Termijn volgens lid 3: 15 augustus 2028, of twee jaar na benoemingWettelijk, Cbw artikel 24Organisatorisch
4.8Training behandelt de voorgeschreven onderwerpenSoorten risico’s, risicomanagementprocessen en risicobeoordelingsmethodiek, plus de tien onderwerpen uit Cbw artikel 21 lid 3Wettelijk, Cbb artikel 21Organisatorisch
4.9Certificaat per bestuurslid met naam, datum, onderwerpen en aanbiederCertificaat, in het Nederlands of Engels, op grond van Cbw artikel 24 lid 5Wettelijk, Cbb artikel 22Organisatorisch
4.10Kennis aantoonbaar actueel gehoudenHerhaalmoment vastgelegdWettelijk, Cbw artikel 24 lid 4Organisatorisch

Het besluit stelt geen eisen aan de trainer en schrijft geen minimum aantal uren voor. Beide voorwaarden stonden in het concept en zijn na de internetconsultatie geschrapt. Aan de inhoud van de training stelt het besluit wel eisen, via artikel 21. Wat er precies in moet staat op NIS2 boardroom training.

Blok 5. Wat mag de toezichthouder, en wat kost een overtreding?

De toezichthouder kan meer dan beboeten. Niet elk instrument geldt voor elk entiteitstype. Dit blok laat zien welk instrument bij welk type hoort en wie de kosten draagt.

#CheckpuntBewijsBewijsplichtLaag
5.1Een vindbare plek waar beleid, risicoanalyse, besluiten, testrapporten en registers staanDocumentatiedossier met versiebeheerGebruikelijkGedeeld
5.2Alles gedateerd en met eigenaarOngedateerd beleid is de meest voorkomende reden dat een goede organisatie er slecht uitkomtGebruikelijkGedeeld
5.3Actueel overzicht van je externe aanvalsoppervlakDe bevoegde autoriteit kan een beveiligingsscan laten uitvoeren en draagt daarvan zelf de kostenWettelijk kader, Cbw artikel 71 en 82ICT
5.4Voorbereid op een verplichte compliance audit door een onafhankelijke deskundigeDe entiteit draagt de kosten, tenzij de bevoegde autoriteit oordeelt dat zij die redelijkerwijs moet dragenWettelijk kader, Cbw artikel 72 en 83Gedeeld
5.5Bekend dat een controlefunctionaris alleen bij essentiële entiteiten kan worden aangewezen, op kosten van de entiteitAanwijzingsbesluit van de bevoegde autoriteitAlleen essentiële entiteiten, Cbw artikel 70 lid 3Niet van toepassing
5.6Bekend dat schorsing van bestuurders alleen bij essentiële entiteiten kan, via de burgerlijke rechter en na een escalatieladderNiet van toepassing op overheidsinstantiesAlleen essentiële entiteiten, Cbw artikel 76 tot en met 78Niet van toepassing
5.7Bekend dat een minister je kan verplichten een leverancier te werenDe minister kan opleggen dat je in aangewezen onderdelen van je systemen geen producten of diensten van een genoemde partij gebruikt, wanneer de nationale veiligheid in het geding isWettelijk kader, Cbw artikel 21aGedeeld

Punt 5.7 is geen maatregel die je zelf neemt. Artikel 21a van de Cyberbeveiligingswet geeft de betrokken minister de bevoegdheid om een essentiële of belangrijke entiteit te verplichten een bepaalde leverancier te weren, wanneer dat nodig is om risico’s voor de nationale veiligheid te beheersen. Het gaat om partijen waarvan bekend is of waarvoor gronden zijn te vermoeden dat zij de beveiliging willen aantasten, of die nauwe banden hebben met zo’n partij.

De minister moet eerst beoordelen of minder ingrijpende beheersmaatregelen het risico voldoende afdekken. Voor jouw voorbereiding telt vooral dat je weet welke leveranciers in welke onderdelen van je omgeving zitten, want zonder dat overzicht kun je zo’n verplichting niet uitvoeren. Dat overzicht staat als punt 2.14 in blok 2.

De boetemaxima staan in twee artikelen, met verschillende bedragen per entiteitstype. De Cyberbeveiligingswet, gepubliceerd in Staatsblad 2026, 187, stelt het maximum voor essentiële entiteiten in artikel 80 lid 3 op tien miljoen euro of twee procent van de wereldwijde jaaromzet, en voor belangrijke entiteiten in artikel 87 lid 3 op zeven miljoen euro of 1,4 procent van de wereldwijde jaaromzet.

OvertredingEssentiële entiteitBelangrijke entiteit
Artikelen 21, 21a en 25 tot en met 30tien miljoen euro of twee procent van de wereldwijde jaaromzetzeven miljoen euro of 1,4 procent van de wereldwijde jaaromzet
Elke andere overtredingéén miljoen euroéén miljoen euro
GrondslagCbw artikel 80 lid 3Cbw artikel 87 lid 3

Bij het percentage geldt het hoogste van de twee bedragen. Let op dat artikel 21a in die eerste rij staat: het weren van een leverancier is dus beboetbaar als je een opgelegde verplichting niet nakomt.

Daar raakt de boete aan de kern van deze checklist. Een toezichthouder kan alleen meewegen wat je kunt laten zien, dus onaantoonbare maatregelen landen in dezelfde rij als ontbrekende maatregelen: de rij waarin het maximum aan je wereldwijde jaaromzet hangt in plaats van aan een vast bedrag. Dat is het verschil tussen werk dat gedaan is en werk dat aantoonbaar gedaan is.

Hoe lees je de kolommen bewijsplicht en laag?

De kolom bewijsplicht kent vier waarden. Wettelijk betekent dat de wet of het besluit dit bewijs met zoveel woorden vraagt. Wettelijk kader betekent dat het genoemde artikel het regime bepaalt zonder een document te eisen. Gebruikelijk betekent dat er geen wettelijke grondslag is voor dit specifieke bewijsstuk, terwijl een auditor of toezichthouder het redelijkerwijs zal willen zien. De vierde waarde markeert punten die alleen voor essentiële entiteiten gelden.

De laagkolom zegt wie het oppakt. ICT is werk in je eigen omgeving, Organisatorisch is beleid en besluiten, en Gedeeld betekent dat het punt alleen samen werkt.

Elke regel heeft drie standen: op orde, nog niet, niet van toepassing. Bovenaan staan twee filters, één voor entiteitstype en één voor laag. Kies je belangrijke entiteit, dan springen de twee punten voor essentiële entiteiten automatisch op niet van toepassing. De teller geeft twee uitkomsten: een score over alle punten en een score over alleen de veertien ICT-punten.

Weet je nog niet of je onder de wet valt? De NIS2 Zelfevaluatie van de Rijksdienst voor Digitale Infrastructuur bepaalt of de Cyberbeveiligingswet op jou van toepassing is. Die tool zegt niet wat je per verplichting moet kunnen aantonen. De NIS2 gap-analyse toetst je ICT-omgeving en komt met een uitkomst per maatregel.

Welke veertien ICT-punten richt ClickOn in?

Van deze 66 punten dragen er veertien het ICT-label. Dat zijn monitoring en detectie, logging met een vastgestelde bewaartermijn, back-up en hersteltest, het overzicht van externe koppelingen en leveranciersaccounts, configuratie- en wijzigingsbeheer, patchmanagement, versleuteling, het toegangsproces van uitgifte tot intrekking, de periodieke toegangsreview, multifactorauthenticatie, de assetinventaris, het beoordelen van dreigingsinformatie, de tijdstempels waarmee je het aanvangstijdstip van een incident kunt aantonen en het overzicht van je externe aanvalsoppervlak.

Awareness staat bewust niet in dit rijtje. ClickOn levert awarenesssoftware en phishingsimulaties die medewerkers zelf doorlopen en geeft geen opleiding, en de deelnameregistratie per medewerker blijft werk van de organisatie zelf. Datzelfde geldt voor het meldkanaal: het portaal is dat van het NCSC en het account staat op naam van de entiteit. Beide punten staan daarom op Gedeeld.

Welke van de veertien punten ClickOn voor je inricht, hangt af van je pakket. De volledige set hoort bij ClickOn Compliant MKB. ClickOn Basis dekt er vijf, op een basis van beheerde werkplekken en servers met endpointbescherming: multifactorauthenticatie, patchmanagement en back-up. ClickOn Bewust komt daar met awarenesssoftware, kwetsbaarheidsscans en dark web-monitoring bovenop. Monitoring en SIEM, de geteste herstelacties, tijdelijke beheerrechten en de maandelijkse rapportage zitten alleen in Compliant MKB.

Het verschil zit niet in die losse onderdelen. Het zit erin dat de onderdelen bij elkaar komen in een dashboard en een rapportage, met de norm als vertrekpunt in plaats van als jaarlijkse controle achteraf.

“Negen van de tien keer wordt die lijst alleen bijgewerkt als iemand erom vraagt. Dat is een keer per jaar, een week voor de audit. De onderdelen zijn er dan wel, maar ze staan los van elkaar en niet vanuit de norm opgebouwd.” Ardo Hoogeveen, security officer bij ClickOn

Wat we niet doen, zeggen we erbij. Het opzetten en onderhouden van een ISMS, het schrijven van beleidsstukken en procedures, de organisatiebrede risicomethodiek, de formele interne audit, de juridische bepaling of de wet op jou van toepassing is, de bestuursbesluiten en de certificerende audit vallen buiten onze scope. Dat doe je zelf of met een adviseur.

ClickOn is zelf ISO 27001-gecertificeerd via TÜV NORD, sinds 2021. Van de compliance-trajecten die het team begeleidde zijn er vijftien van de vijftien afgerond en zijn vijfentwintig van de vijfentwintig audits doorstaan.

Het technische deel uitbesteden

ClickOn richt de ICT-punten uit deze checklist in je Microsoft 365-omgeving in en levert het bewijs. Elke stap beantwoordt een andere vraag.

  • NIS2 gap-analyse: waar sta ik nu? Technische nulmeting tegenover de zorgplicht, met een concrete roadmap van wat er nog moet.
  • NIS2 implementatie: hoe regel ik het? De technische maatregelen en het meldproces ingericht en aantoonbaar gemaakt.
  • NIS2 audit readiness: ben ik klaar voor toezicht? We toetsen je ICT-omgeving zoals de toezichthouder dat doet.
  • NIS2 traject: wat moet er allemaal gebeuren? De hele route van nulmeting tot technisch klaar voor toezicht.

Loop je vast op een punt uit deze checklist, leg het dan naast de verplichting waar het vandaan komt. Wat elk besluitartikel per maatregel van je omgeving vraagt staat op NIS2 artikel 21. Welke bedrijven en organisaties onder de wet vallen staat op NIS2 sectoren. En waarom er geen NIS2 certificaat bestaat en wat je dan wel aantoont staat op NIS2 certificering.

Veelgestelde vragen over de NIS2 checklist

Wat is het verschil tussen een NIS2 stappenplan en een NIS2 checklist?

Een NIS2 checklist is een lijst met alles wat geregeld moet zijn, om af te vinken. Een NIS2 stappenplan zet diezelfde verplichtingen op volgorde in de tijd, met de data en termijnen erbij. Je hebt ze allebei nodig: de checklist zorgt dat je niets overslaat, het stappenplan zorgt dat je in de goede volgorde werkt en de harde data haalt.

Hoeveel punten telt een complete NIS2 compliance checklist?

Deze checklist telt 66 punten, verdeeld over vijf blokken. De blokken zijn scope, zorgplicht, meldplicht, registratie met bestuur en toezicht. De omvang volgt uit de wet en het besluit: tien zorgplichtonderwerpen uitgewerkt in dertien besluitartikelen, vijf meldmomenten, registratie- en bestuursverplichtingen en de handhavingsinstrumenten waarop je voorbereid moet zijn.

Kun je ontheffing krijgen van de NIS2 verplichtingen?

Ontheffing is mogelijk, maar alleen op specifieke gronden en via twee aparte artikelen. Artikel 23 van de Cyberbeveiligingswet ontheft van de zorgplicht, artikel 32 van de meldplicht. Beide gelden voor entiteiten met activiteiten op het gebied van nationale veiligheid, openbare veiligheid, defensie of rechtshandhaving, of die uitsluitend leveren aan een overheidsinstantie. Een minister verleent die ontheffing bij regeling of besluit.

Bestaat er een officiële NIS2 checklist?

Er bestaat geen officiële NIS2 checklist die alle verplichtingen dekt. Wel publiceert het NCSC een checklist voor de registratie van entiteiten, en bouwde de Rijksdienst voor Digitale Infrastructuur een zelfevaluatie waarmee je bepaalt of de wet op jou van toepassing is. Beide dekken één stap. De Cyberbeveiligingswet en het Cyberbeveiligingsbesluit schrijven verplichtingen voor, geen afvinklijst.

Voor wie geldt de NIS2 checklist?

De NIS2 checklist geldt voor organisaties die onder de Cyberbeveiligingswet vallen, dus voor entiteiten in een sector uit bijlage 1 of 2 die de omvangdrempel halen. Blok 1 helpt je dat vast te stellen. Val je er niet onder, dan blijft de checklist bruikbaar als beveiligingsbasis, maar dan zonder meldplicht en zonder registratieplicht.

Wanneer moet je aan de Cyberbeveiligingswet voldoen?

Voldoen moet vanaf 15 augustus 2026, de dag waarop de wet in werking trad. Twee verplichtingen hebben een eigen datum: de registratie bij Enisa uiterlijk 15 september 2026 en de kennis van elk bestuurslid uiterlijk 15 augustus 2028. Voor de zorgplicht zelf bestaat geen overgangstermijn.

Hoeveel meldmomenten kent de meldplicht?

De meldplicht kent vijf meldmomenten, vastgelegd in de artikelen 26 tot en met 29 van de Cyberbeveiligingswet uit Staatsblad 2026, 187. Achtereenvolgens zijn dat de vroegtijdige waarschuwing, de melding, het tussentijds verslag, het voortgangsverslag en het eindverslag.

Ben je NIS2 compliant als je de checklist hebt afgevinkt?

Met een afgevinkte checklist ben je niet automatisch compliant. De wet vraagt maatregelen die passend en evenredig zijn ten opzichte van jouw risico’s. Die afweging maak je zelf. De checklist zorgt dat je niets overslaat, niet dat je invulling volstaat.

Geldt de hele checklist voor elke organisatie?

De hele checklist geldt niet voor elke organisatie. De controlefunctionaris en de schorsing van bestuurders raken alleen essentiële entiteiten. Voor cloud, datacentra en aanbieders van beheerde diensten gelden de dertien zorgplichtartikelen niet, mits die entiteit uitsluitend van zo’n soort is, omdat voor die aanbieders een Europese uitvoeringsverordening rechtstreeks geldt.

Volstaat een ISO 27001-certificaat als bewijs?

Een ISO 27001-certificaat volstaat niet als bewijs van naleving, want de Cyberbeveiligingswet kent geen certificering. De norm dekt wel een groot deel van de zorgplicht: de wetgever nam ISO 27001 en NEN 7510 als uitgangspunt bij het opstellen van het besluit. Werk je met de BIO, dan geldt hetzelfde. Je vult in alle drie de gevallen aan op meldplicht, registratie en de aantoonbare rol van het bestuur.

Waar staan de sectorale drempelwaarden voor meldingen?

De sectorale drempelwaarden staan in een ministeriële regeling per vakdepartement, niet in de wet zelf. Voor de sectoren overheid, zorg, infrastructuur en waterstaat, economische zaken, levensmiddelen en energie zijn die regelingen inmiddels gepubliceerd.

Ardo Hoogeveen

Ardo Hoogeveen · Oprichter en Security Officer, ClickOn

Ardo Hoogeveen is oprichter van ClickOn en gespecialiseerd in IT-beheer en compliance voor het Nederlandse MKB. Als gecertificeerd Data Protection Officer (FG) begeleidt hij MKB-bedrijven bij NIS2, ISO 27001 en AVG-implementaties, met een pragmatische aanpak die complexe regelgeving vertaalt naar concrete stappen.

Bekijk profiel · Geüpdatet 14 september 2026