NIS2 Checklist: Bent U Klaar Voor De Cyberbeveiligingswet?
Complete NIS2 checklist in vier blokken: scope, zorgplicht, meldplicht en bestuur. Per controlepunt ziet u welk bewijsstuk u nodig heeft voor de Cyberbeveiligingswet.

De meeste organisaties weten inmiddels dat er nieuwe cyberwetgeving aankomt. Wat ze vaak niet weten, is welk bewijs een toezichthouder straks wil zien. Een goed gevoel over de beveiliging telt niet. Een gedateerd document met een handtekening wel.
Deze NIS2 checklist loopt in vier blokken langs alles wat u moet regelen voor de Cyberbeveiligingswet, die vanaf 15 augustus 2026 geldt voor ruim 8.000 organisaties in Nederland. Bij elk controlepunt staat het bewijsstuk dat erbij hoort, want NIS2 is geen certificering: u toont naleving aan met documenten en registraties.
Wat staat er in een NIS2 checklist?
Werk de blokken in volgorde af. Zonder een vastgestelde scope weet u niet welke systemen u moet beveiligen, en zonder zorgplicht heeft uw meldprocedure geen basis. Vink een punt pas af als het bewijsstuk bestaat, een datum heeft en vindbaar is.
Blok 1: bepaal uw scope
Dit blok bepaalt of en hoe zwaar de wet op u van toepassing is. De uitkomst legt u schriftelijk vast, inclusief onderbouwing, zodat u die later kunt laten zien.
| Controlepunt | Bewijs |
|---|---|
| Heeft u vastgesteld in welke sector uw organisatie valt? | Notitie met de sectorindeling en de activiteiten waarop die is gebaseerd |
| Heeft u de omvangstoets uitgevoerd op medewerkers, omzet en balanstotaal? | Berekening met peildatum en brongegevens uit uw administratie |
| Weet u of u essentiële of belangrijke entiteit bent? | Vastgelegde conclusie met motivering en datum |
| Heeft u bepaald welke diensten, locaties en systemen binnen de scope vallen? | Scopedocument met een lijst van diensten en systemen |
| Heeft u gecontroleerd of sectorale wetgeving voorgaat? | Notitie over lex specialis, bijvoorbeeld bij DORA voor de financiële sector |
| Is de uitkomst besproken en vastgesteld door het bestuur? | Besluit of verslag met datum en aanwezigen |
Twijfelt u bij de eerste twee punten, gebruik dan de toets in het artikel val ik onder NIS2, waarin ook de sectorindeling staat. Het verschil tussen de twee categorieën staat uitgelegd bij essentiële of belangrijke entiteit.
Blok 2: richt de zorgplicht in
De zorgplicht is uitgewerkt in artikel 21 met tien maatregelgebieden. Uw maatregelen moeten passend zijn bij uw omvang en risico, maar elk gebied moet aantoonbaar zijn belegd. De onderstaande tabel volgt de tien gebieden.
| Controlepunt | Bewijs |
|---|---|
| Heeft u een actuele risicoanalyse voor uw netwerk- en informatiesystemen? | Risicoanalyse met datum, methodiek, beoordeling en eigenaar per risico |
| Heeft u een procedure voor incidentbehandeling? | Vastgestelde incidentprocedure plus een incidentregister |
| Heeft u bedrijfscontinuïteit, back-upbeheer en crisisbeheer geregeld? | Continuïteitsplan, back-upschema en een verslag van een hersteltest |
| Beheerst u het risico in uw toeleveringsketen? | Leveranciersregister met risicoclassificatie en beveiligingsafspraken in contracten |
| Beveiligt u verwerving, ontwikkeling en onderhoud van systemen? | Beleid voor veilige inkoop en ontwikkeling plus een overzicht van openstaande kwetsbaarheden |
| Beoordeelt u periodiek of uw maatregelen werken? | Auditrapport, testverslag of directiebeoordeling met conclusies en acties |
| Passen medewerkers cyberhygiëne toe en krijgen zij training? | Trainingsprogramma met deelnamelijst en datum per medewerker |
| Heeft u beleid voor cryptografie en encryptie? | Cryptografiebeleid en een overzicht waar encryptie is toegepast |
| Heeft u toegangsbeleid, personeelsbeveiliging en assetbeheer geregeld? | Toegangsmatrix, screeningsbeleid en een actueel assetregister |
| Gebruikt u multifactorauthenticatie en beveiligde communicatie? | Configuratieoverzicht waaruit blijkt op welke systemen MFA is afgedwongen |
Een uitgebreide toelichting per gebied vindt u in het artikel over de tien maatregelen van artikel 21.
Blok 3: regel de meldplicht
De meldplicht is de verplichting die onder tijdsdruk staat. Als er een significant incident is, heeft u geen tijd meer om uit te zoeken wie waar moet melden. Dat regelt u vooraf.
| Controlepunt | Bewijs |
|---|---|
| Heeft u vastgelegd wanneer een incident significant is? | Beoordelingscriteria met voorbeelden, opgenomen in de incidentprocedure |
| Kunt u binnen 24 uur een vroege waarschuwing indienen? | Meldprocedure met verantwoordelijke, achtervang en contactgegevens |
| Kunt u binnen 72 uur een volledige incidentmelding doen? | Meldsjabloon met de velden die het CSIRT en de toezichthouder vragen |
| Kunt u binnen 1 maand een eindrapport opleveren? | Sjabloon voor het eindrapport met oorzaak, impact en genomen maatregelen |
| Weet u wanneer u ook een datalek moet melden? | Incidentprocedure waarin beide meldroutes en beide termijnen staan |
| Heeft u de meldketen minstens één keer geoefend? | Verslag van een incidentoefening met datum, deelnemers en verbeterpunten |
De precieze werking van de drie termijnen staat in het artikel over de meldtermijnen van 24 en 72 uur. De samenloop met de privacywetgeving leest u bij NIS2 en de AVG.
Blok 4: registratieplicht en bestuur
Het laatste blok wordt het vaakst vergeten, terwijl het de minste inspanning kost. Registratie is administratief en bestuurlijke betrokkenheid is een kwestie van agenderen en vastleggen.
| Controlepunt | Bewijs |
|---|---|
| Heeft u de gegevens klaar die u bij registratie moet aanleveren? | Overzicht met organisatiegegevens, sector, adresgegevens en contactpunten |
| Heeft u een vast contactpunt voor de toezichthouder aangewezen? | Aanwijzingsbesluit met naam, rol en bereikbaarheid buiten kantooruren |
| Houdt u uw registratiegegevens actueel bij wijzigingen? | Procedure met een verantwoordelijke voor het doorgeven van wijzigingen |
| Heeft het bestuur de beveiligingsmaatregelen goedgekeurd? | Bestuursbesluit met datum waarin de maatregelen expliciet zijn goedgekeurd |
| Houdt het bestuur toezicht op de uitvoering? | Vaste rapportage over incidenten, risico en voortgang in de bestuursagenda |
| Hebben bestuurders aantoonbaar scholing over cyberrisico gevolgd? | Deelnamebewijs of certificaat van de training, met datum en onderwerp |
Over dat laatste punt bestaat de meeste onduidelijkheid. Wat er precies van bestuurders wordt verwacht, staat in het artikel over training en cyberkennis voor het bestuur. Wat u moet aanleveren bij registratie leest u bij de registratieplicht.
In welke volgorde pakt u dit aan?
Begin niet bij de techniek. Begin bij de vraag waarvoor u verantwoordelijk bent, want dat bepaalt de rest.
- Scope vaststellen. Bepaal sector, omvang en categorie, en laat het bestuur die conclusie vaststellen.
- Nulmeting doen. Loop de tien maatregelgebieden langs en noteer per gebied wat er al is en wat ontbreekt.
- Documentatie op orde brengen. Stel beleid, procedures en registers vast, met datum en eigenaar.
- Meldketen oefenen. Test of u binnen 24 uur een melding rond krijgt, ook in het weekend.
- Bestuur betrekken. Laat maatregelen goedkeuren, plan rapportage in en regel de scholing.
- Registratie voorbereiden. Zet de gevraagde gegevens klaar zodat u direct kunt registreren.
Wilt u deze stappen begeleid doorlopen, dan neemt de digitale Coach u er in vaste stappen doorheen. De bijbehorende documenten staan klaar in de NIS2 document templates, zodat u niet vanaf nul hoeft te schrijven.
Veelgestelde vragen over de NIS2 checklist
1. Hoe weet ik of ik onder NIS2 val?
U valt onder de Cyberbeveiligingswet als uw organisatie actief is in een aangewezen sector en voldoende groot is. De drempel ligt bij middelgrote omvang: vanaf 50 medewerkers, of een jaaromzet en balanstotaal boven 10 miljoen euro. Leg sector, omvang en conclusie schriftelijk vast met onderbouwing.
2. Welk bewijs moet ik kunnen laten zien?
Documenten en registraties met een datum. Denk aan een risicoanalyse, vastgesteld beleid, een incidentprocedure, een leveranciersregister, testverslagen, trainingsdeelname en bestuursbesluiten. NIS2 kent geen certificering, dus uw dossier is het bewijs dat maatregelen bestaan en daadwerkelijk worden uitgevoerd.
3. Wat gebeurt er als ik niet voldoe?
De toezichthouder kan handhaven en boetes opleggen. Voor essentiële entiteiten geldt maximaal 10 miljoen euro of 2 procent van de wereldwijde jaaromzet, waarbij het hoogste bedrag telt. Voor belangrijke entiteiten is dat maximaal 7 miljoen euro of 1,4 procent. Bij essentiële entiteiten kan een bestuurder tijdelijk worden geschorst.
4. Hoe lang duurt het om aan NIS2 te voldoen?
Dat hangt af van uw startpunt. Organisaties met een bestaand managementsysteem hoeven vooral aan te vullen en aan te tonen. Organisaties die nog niets hebben vastgelegd, moeten beleid, procedures en registers opbouwen en die ook laten werken. Begin bij de scope en de nulmeting.
5. Volstaat een ISO 27001-certificaat voor NIS2?
Nee. Een ISO 27001-certificaat is geen bewijs van naleving van de Cyberbeveiligingswet, want NIS2 kent geen certificering. Wel biedt het een sterke basis, omdat veel maatregelen overlappen. U vult dan aan op punten als meldtermijnen, registratie en de aantoonbare rol van het bestuur.
Conclusie
Een checklist werkt alleen als u hem afvinkt op bewijs en niet op gevoel. De vraag is telkens niet of u iets doet, maar of u het kunt laten zien: met een document, een datum en een verantwoordelijke. Dat onderscheid bepaalt hoe een gesprek met de toezichthouder verloopt.
Loop de vier blokken door en noteer per punt waar het bewijs staat. Ontbreekt er veel, begin dan met scope en documentatie in plaats van met techniek. Het NIS2 compliance pakket bundelt de documenten, de stappen en de begeleiding die u daarvoor nodig heeft, zodat u ruim voor 15 augustus 2026 aantoonbaar op orde bent.
Verder lezen over NIS2
- Welke Logging En Monitoring Vraagt NIS2? NIS2 logging en monitoring praktisch uitgelegd: welke logbronnen u vastlegt, bewaartermijnen, kloksynchronisatie, alerting, en hoe uw logs de…
- Hoe Beoordeelt En Contracteert U Leveranciers Onder NIS2? Een werkend NIS2 leveranciersbeleid in vier stappen: leveranciersregister, risicoclassificatie, vragenlijst en beveiligingsbijlage bij het contract, plus periodieke herbeoordeling…
- Welke Rol Speelt Cryptografie En Encryptie In NIS2? NIS2 cryptografie en encryptie is maatregel 8 van artikel 21. Lees waar u versleuteling toepast in rust en…
