De NIS2-richtlijn is in Nederland omgezet in de Cyberbeveiligingswet (Cbw). Sinds 15 augustus 2026 is deze wet van kracht. Voor organisaties die onder de Cyberbeveiligingswet vallen, betekent dit dat cybersecurity niet langer alleen een technisch onderwerp is. Risicobeheersing, leveranciers, incidenten, verantwoordelijkheden en bewijs moeten structureel worden georganiseerd.
Maar waar begint u?
Met deze NIS2 checklist controleert u stap voor stap welke onderdelen binnen uw organisatie geregeld moeten zijn en waar mogelijk nog actie nodig is.
Een belangrijk uitgangspunt daarbij is dat NIS2-compliance niet bestaat uit één document, certificaat of technische maatregel. Organisaties moeten kunnen laten zien hoe risico’s worden beheerst, welke maatregelen zijn getroffen, wie verantwoordelijk is en hoe de werking daarvan wordt gevolgd.
NIS2 checklist in het kort
Gebruik onderstaande punten als eerste controle:
Controleer of uw organisatie onder de Cyberbeveiligingswet valt.
Registreer uw organisatie wanneer de registratieplicht geldt.
Voer een actuele risicoanalyse uit.
Richt informatiebeveiligingsbeleid en governance in.
Leg verantwoordelijkheden en eigenaarschap vast.
Richt incidentmanagement en incidentrespons in.
Bereid uw organisatie voor op uitval en continuïteitsproblemen.
Beoordeel risico’s bij leveranciers en ketenpartners.
Zorg voor passende technische beveiligingsmaatregelen.
Beheer toegang, accounts en bedrijfsmiddelen.
Richt kwetsbaarheden- en patchmanagement in.
Maak afspraken over cryptografie en gegevensbescherming.
Train bestuurders en medewerkers.
Test periodiek of maatregelen daadwerkelijk werken.
Richt de wettelijke meldprocedure voor incidenten in.
Bewaar aantoonbaar bewijs van uitgevoerde maatregelen.
Beoordeel risico’s en maatregelen periodiek opnieuw.
Een vinkje achter deze punten is echter niet voldoende. Hieronder behandelen we ieder belangrijk onderdeel uitgebreider.
Controleer of uw organisatie onder NIS2 valt
De eerste stap van iedere NIS2 checklist is bepalen of de wet daadwerkelijk op uw organisatie van toepassing is.
De Nederlandse Cyberbeveiligingswet richt zich onder andere op organisaties die essentiële of belangrijke diensten leveren binnen aangewezen sectoren.
Daarbij kan bijvoorbeeld worden gedacht aan organisaties binnen:
energie;
vervoer;
gezondheidszorg;
drinkwater;
digitale infrastructuur;
overheid;
ICT-dienstverlening;
bepaalde industriële sectoren;
afvalbeheer;
post- en koeriersdiensten;
digitale aanbieders.
De exacte beoordeling hangt onder andere af van de activiteit van de organisatie, sector, omvang en eventuele bijzondere aanwijzing.
Ga daarom niet uitsluitend af op een algemene online checklist.
Leg ook vast waarom u concludeert dat uw organisatie wel of niet onder de Cyberbeveiligingswet valt.
Die onderbouwing is minstens zo belangrijk als het antwoord zelf.
Controleer de registratieplicht
Valt uw organisatie onder de Cyberbeveiligingswet? Controleer dan direct of de organisatie correct is geregistreerd.
Organisaties waarop de registratieplicht van toepassing is, moeten hun gegevens aanleveren voor het nationale entiteitenregister.
Maak hiervan binnen de organisatie een beheerd proces.
Leg bijvoorbeeld vast:
wie verantwoordelijk is voor de registratie;
welke gegevens zijn geregistreerd;
wanneer deze gegevens voor het laatst zijn gecontroleerd;
wie wijzigingen doorgeeft;
welke contactpersonen voor incidenten zijn geregistreerd.
Een registratie die ooit eenmalig is uitgevoerd maar daarna niet meer wordt onderhouden, kan later tot problemen leiden.
Voer een NIS2-risicoanalyse uit
Risicomanagement vormt de basis van de zorgplicht.
Een organisatie kan immers pas bepalen welke beveiligingsmaatregelen passend zijn wanneer duidelijk is welke risico’s moeten worden beheerst.
Een goede NIS2-risicoanalyse kijkt daarom verder dan alleen technische kwetsbaarheden.
Breng bijvoorbeeld in kaart:
kritieke bedrijfsprocessen;
netwerk- en informatiesystemen;
gevoelige en bedrijfskritische informatie;
leveranciers en externe afhankelijkheden;
mogelijke dreigingen;
bestaande beheersmaatregelen;
waarschijnlijkheid van een incident;
mogelijke impact;
restrisico;
benodigde aanvullende maatregelen.
Vermijd een statisch risicoregister
Een veelvoorkomend probleem is dat organisaties één keer een risicoanalyse uitvoeren en deze vervolgens als afgerond beschouwen.
Risico’s veranderen echter voortdurend.
Een nieuwe leverancier, applicatie, cyberdreiging, vestiging of bedrijfsactiviteit kan aanleiding zijn voor een nieuwe beoordeling.
Goed NIS2-risicomanagement is daarom een doorlopend proces.
Mijn IBP koppelt risico’s aan processen, systemen, leveranciers, maatregelen, verantwoordelijken en bewijs. Hierdoor blijft zichtbaar welke risico’s aandacht vragen en welke acties nog openstaan.
Leg verantwoordelijkheden duidelijk vast
Cybersecurity is onder de Cyberbeveiligingswet nadrukkelijk geen exclusieve verantwoordelijkheid van de IT-afdeling.
Het bestuur heeft een belangrijke verantwoordelijkheid bij het beheersen van cyberrisico’s en moet voldoende inzicht hebben om beveiligingsmaatregelen te kunnen beoordelen en volgen.
Controleer daarom binnen uw organisatie:
wie eigenaar is van informatiebeveiliging;
wie verantwoordelijk is voor afzonderlijke risico’s;
wie maatregelen uitvoert;
wie controleert of maatregelen effectief zijn;
wie incidenten beoordeelt;
wie meldingen mag doen;
wanneer het bestuur wordt geïnformeerd;
hoe besluitvorming wordt vastgelegd.
Eigenaarschap moet aantoonbaar zijn
Een maatregel zonder eigenaar blijft in de praktijk vaak liggen.
Leg daarom bij belangrijke risico’s en maatregelen minimaal vast:
wat moet gebeuren → wie verantwoordelijk is → wanneer het klaar moet zijn → welk bewijs nodig is → wie de uitvoering beoordeelt.
Richt incidentrespons in
Een cyberincident is niet het juiste moment om voor het eerst te bepalen wie welke verantwoordelijkheid heeft.
Een belangrijk onderdeel van deze NIS2 checklist is daarom een goed voorbereid incidentresponsproces.
Controleer onder andere of uw organisatie beschikt over:
een incident response plan;
duidelijke rollen en verantwoordelijkheden;
interne escalatieprocedures;
actuele contactgegevens;
procedures voor communicatie;
classificatie van incidenten;
afspraken voor forensisch onderzoek;
procedures voor herstel;
evaluatie na een incident;
een proces voor wettelijke meldingen.
Een goed incidentproces stopt bovendien niet wanneer systemen weer beschikbaar zijn.
Na een incident moet worden vastgesteld:
Wat ging mis? Waarom kon dit gebeuren? Welke maatregelen moeten veranderen? Is het risicobeeld nog correct?
Die verbeterpunten moeten vervolgens terugkomen in het reguliere risicomanagement.
Bereid u voor op bedrijfsuitval
NIS2 draait niet uitsluitend om het voorkomen van cyberaanvallen.
Organisaties moeten ook voorbereid zijn op situaties waarin systemen, leveranciers of andere kritieke onderdelen tijdelijk niet beschikbaar zijn.
Controleer daarom:
welke processen bedrijfskritisch zijn;
hoe lang deze processen mogen uitvallen;
welke systemen noodzakelijk zijn;
welke leveranciers cruciaal zijn;
of actuele back-ups beschikbaar zijn;
of herstelprocedures bestaan;
of back-ups daadwerkelijk worden getest;
of noodprocedures beschikbaar zijn;
of medewerkers weten wat zij bij uitval moeten doen.
Een back-up hebben is dus niet hetzelfde als aantoonbaar kunnen herstellen.
Test herstelprocedures periodiek.
Beheer leveranciersrisico’s
Cybersecurity stopt niet bij de grenzen van uw eigen organisatie.
Cloudleveranciers, softwarebedrijven, hostingpartijen, IT-dienstverleners en andere leveranciers kunnen directe invloed hebben op uw digitale weerbaarheid.
Leveranciersmanagement hoort daarom thuis in iedere serieuze NIS2 checklist.
Beoordeel minimaal:
welke leveranciers kritisch zijn;
welke systemen of gegevens zij verwerken;
welke afhankelijkheden bestaan;
welke beveiligingseisen contractueel zijn afgesproken;
welke certificeringen of verklaringen beschikbaar zijn;
hoe incidenten worden gemeld;
of subleveranciers worden gebruikt;
hoe vaak de leverancier opnieuw wordt beoordeeld.
Niet iedere leverancier vereist dezelfde aandacht
Maak onderscheid tussen bijvoorbeeld een leverancier van kantoorartikelen en een cloudleverancier waarop een bedrijfskritisch proces draait.
Door leveranciers op kritikaliteit en risico te classificeren, kunt u uw aandacht richten op partijen die daadwerkelijk invloed hebben op de continuïteit en beveiliging van uw organisatie.
Mijn IBP brengt per leverancier risico’s, afspraken, maatregelen, bewijs en open acties samen.
Zorg dat cyberhygiëne op orde is
Veel succesvolle aanvallen beginnen niet met extreem geavanceerde technieken, maar met relatief eenvoudige zwakke plekken.
Controleer daarom basismaatregelen zoals:
beveiligingsupdates;
veilige configuraties;
malwarebescherming;
monitoring;
netwerkbeveiliging;
back-ups;
kwetsbaarhedenbeheer;
logging;
veilige e-mailinstellingen;
bescherming van beheerdersaccounts.
Cyberhygiëne moet bovendien structureel worden georganiseerd.
Een eenmalige technische controle is onvoldoende wanneer systemen daarna jarenlang niet opnieuw worden beoordeeld.
Beheer toegang en accounts
Controleer wie toegang heeft tot systemen en gegevens en of die toegang daadwerkelijk noodzakelijk is.
Denk daarbij aan:
gebruikersaccounts;
beheerdersaccounts;
externe leveranciers;
tijdelijke medewerkers;
voormalige medewerkers;
serviceaccounts;
API-toegang.
Pas waar mogelijk het principe van least privilege toe: medewerkers en systemen krijgen alleen de rechten die zij daadwerkelijk nodig hebben.
Controleer daarnaast periodiek bestaande toegangsrechten.
Een account dat terecht is aangemaakt kan een jaar later immers overbodig of te ruim geworden zijn.
Houd uw assets in beeld
U kunt moeilijk beveiligen wat u niet kent.
Zorg daarom voor voldoende inzicht in bedrijfsmiddelen zoals:
laptops;
servers;
mobiele apparaten;
netwerkapparatuur;
software;
cloudomgevingen;
applicaties;
databases;
API’s;
bedrijfskritische gegevens.
Leg daarbij waar relevant ook eigenaarschap, classificatie en afhankelijkheden vast.
Assetmanagement en risicomanagement horen nauw met elkaar verbonden te zijn.
Richt patch- en kwetsbaarhedenmanagement in
Software bevat kwetsbaarheden. Het belangrijkste is daarom niet de verwachting dat er nooit kwetsbaarheden ontstaan, maar dat uw organisatie ze tijdig ontdekt en behandelt.
Controleer:
hoe beveiligingsupdates worden gevolgd;
wie verantwoordelijk is voor patches;
welke systemen prioriteit krijgen;
binnen welke termijnen patches worden geïnstalleerd;
hoe uitzonderingen worden vastgelegd;
hoe kwetsbaarheden worden geregistreerd;
hoe de voortgang wordt bewaakt.
Een formeel patchmanagementproces maakt duidelijk wanneer actie vereist is en voorkomt dat kritieke updates afhankelijk zijn van toevallige signalen.
Stel beleid op voor cryptografie
Encryptie kan belangrijk zijn bij het beschermen van gevoelige informatie.
Leg daarom vast:
wanneer versleuteling verplicht is;
welke gegevens versleuteld moeten worden;
welke technieken zijn toegestaan;
hoe sleutels worden beheerd;
wie verantwoordelijk is;
wanneer cryptografische oplossingen opnieuw worden beoordeeld.
Beleid alleen is daarbij niet voldoende. Controleer ook of het beleid daadwerkelijk wordt toegepast.
Train bestuurders én medewerkers
Menselijk gedrag blijft een belangrijk onderdeel van informatiebeveiliging.
Medewerkers moeten weten:
hoe phishing wordt herkend;
hoe incidenten worden gemeld;
hoe gevoelige informatie wordt behandeld;
hoe accounts veilig worden gebruikt;
welke interne procedures gelden.
Daarnaast moeten bestuurders voldoende kennis hebben om cyberrisico’s en maatregelen te begrijpen en daarover besluiten te kunnen nemen.
Awareness moet daarom meer zijn dan één jaarlijkse e-learning.
Gebruik een terugkerend programma en meet waar mogelijk of het beveiligingsbewustzijn daadwerkelijk verbetert.
Test of maatregelen effectief zijn
Een belangrijk verschil bestaat tussen:
“We hebben een maatregel ingevoerd.”
en:
“We weten dat de maatregel werkt.”
Controleer daarom periodiek de effectiviteit van beveiligingsmaatregelen.
Dat kan bijvoorbeeld door:
interne controles;
technische tests;
penetratietests;
vulnerability scans;
hersteltests;
tabletop-oefeningen;
phishing-simulaties;
audits;
steekproeven;
managementreviews.
Leg vervolgens vast:
wat is getest → wanneer → door wie → wat was het resultaat → welke verbeteractie volgt.
Zorg dat u significante incidenten op tijd kunt melden
De Cyberbeveiligingswet kent een meldplicht voor significante incidenten.
De huidige meldprocedure werkt gefaseerd. Daarbij geldt voor reguliere Cbw-entiteiten in hoofdlijnen:
een vroegtijdige waarschuwing binnen 24 uur;
een verdere melding binnen 72 uur;
een eindverslag binnen één maand.
Juist daarom moet de organisatie vooraf weten hoe wordt bepaald of een incident mogelijk meldplichtig is.
Leg vast:
wie incidenten beoordeelt;
wie beslist over melding;
waar wordt gemeld;
welke informatie nodig is;
wie contact houdt met CSIRT/toezichthouder;
hoe deadlines worden bewaakt.
Wanneer deze afspraken pas tijdens een ernstig incident moeten worden bedacht, gaat kostbare tijd verloren.
Verzamel aantoonbaar bewijs
Compliance is niet alleen uitvoeren.
U moet ook kunnen aantonen wat is uitgevoerd.
Voorbeelden van bewijslast zijn:
risicoanalyses;
beleidsdocumenten;
bestuursbesluiten;
leveranciersbeoordelingen;
technische rapportages;
logs;
trainingsregistraties;
incidentrapportages;
hersteltests;
auditrapporten;
controles;
goedkeuringen;
verbeterplannen.
Voorkom audit-reconstructiewerk
Wanneer bewijs verspreid staat over mailboxen, Teams, SharePoint, Excel en individuele computers ontstaat vlak voor een controle veel zoekwerk.
Een sterkere werkwijze is bewijs direct te koppelen aan de maatregel of eis waarop het betrekking heeft.
Hierdoor blijft gedurende het hele jaar zichtbaar:
welke eisen gelden;
welke maatregelen zijn uitgevoerd;
wie verantwoordelijk is;
welk bewijs beschikbaar is;
wat nog niet is beoordeeld;
welke verbeteracties openstaan.
Behandel NIS2 als een continu proces
De grootste fout is NIS2 behandelen als een eenmalig project.
Uw organisatie verandert.
Nieuwe medewerkers komen binnen. Leveranciers veranderen. Applicaties worden vervangen. Nieuwe kwetsbaarheden ontstaan. Cyberdreigingen ontwikkelen zich. Bedrijfsprocessen veranderen.
Daarom moeten risico’s en maatregelen periodiek opnieuw worden beoordeeld.
Een praktisch proces is:
inventariseren → risico beoordelen → maatregel bepalen → eigenaar aanwijzen → uitvoeren → bewijs vastleggen → werking controleren → opnieuw beoordelen.
Dat is de kern van structurele beheersing.
NIS2 checklist en ISO 27001 combineren
Organisaties die al werken met ISO 27001 hoeven voor NIS2 niet volledig opnieuw te beginnen.
Veel onderwerpen overlappen, bijvoorbeeld:
risicomanagement;
informatiebeveiligingsbeleid;
toegangsbeheer;
leveranciersmanagement;
incidentmanagement;
bedrijfscontinuïteit;
awareness;
assetmanagement;
technische beveiliging;
monitoring en verbetering.
Dat betekent niet automatisch dat ISO 27001-certificering gelijkstaat aan volledige naleving van de Cyberbeveiligingswet.
Wel kan een goed ingericht Information Security Management System een sterke basis vormen.
Het is daarom verstandig om bestaande maatregelen te hergebruiken en te koppelen aan meerdere eisen, in plaats van voor ieder normenkader een los complianceproces op te zetten.
Van NIS2 checklist naar aantoonbare beheersing
Een Excel-checklist kan nuttig zijn om te beginnen.
Maar naarmate het aantal risico’s, leveranciers, maatregelen, verantwoordelijken, documenten en controles groeit, wordt een spreadsheet steeds moeilijker actueel te houden.
Dan ontstaan vragen zoals:
Welke maatregelen zijn nog open?
Welk bewijs is verouderd?
Wie is eigenaar van dit risico?
Welke leveranciers moeten opnieuw worden beoordeeld?
Welke maatregel hoort bij welke NIS2-eis?
Waar is een bestuursbesluit nodig?
Welke acties komen voort uit een incident?
Welke maatregelen worden ook voor ISO 27001 gebruikt?
Dat is waar een GRC-platform waarde toevoegt.
NIS2 beheren met Mijn IBP
Mijn IBP brengt regels, risico’s, maatregelen, leveranciers, verantwoordelijkheden en bewijs samen in één GRC-werkwijze.
Hierdoor kunt u bijvoorbeeld:
NIS2/CBW-eisen centraal beheren;
risico’s vastleggen en beoordelen;
maatregelen aan risico’s en eisen koppelen;
verantwoordelijken aanwijzen;
leveranciersrisico’s beheren;
bewijsstukken koppelen;
open acties opvolgen;
voortgang inzichtelijk maken;
dezelfde maatregelen waar passend hergebruiken voor andere normenkaders.
Zo verandert NIS2 van een losse checklist in een beheersproces dat gedurende het hele jaar kan worden bijgehouden.
NIS2 checklist downloaden of direct aan de slag?
De belangrijkste vraag is uiteindelijk niet hoeveel vinkjes u vandaag kunt zetten.
De vraag is:
Kunt u aantonen welke risico’s uw organisatie heeft, welke maatregelen daartegen zijn genomen, wie daarvoor verantwoordelijk is en of deze maatregelen daadwerkelijk werken?
Wanneer die informatie verspreid staat over documenten, spreadsheets en verschillende teams, wordt NIS2 onnodig ingewikkeld.
Mijn IBP helpt organisaties om vanuit één betrouwbaar GRC-beeld te werken.
Breng uw NIS2-risico’s, maatregelen, verantwoordelijkheden en bewijs samen en zie direct waar nog actie nodig is.
Begin met uw NIS2 gap-analyse
Ontdek welke onderdelen al geregeld zijn, waar bewijs ontbreekt en welke maatregelen prioriteit hebben.
Veelgestelde vragen over de NIS2 checklist
Wat is een NIS2 checklist?
Een NIS2 checklist is een praktisch overzicht waarmee organisaties controleren of belangrijke organisatorische, technische en governance-maatregelen rond de NIS2-richtlijn en Cyberbeveiligingswet zijn ingericht. Een checklist is vooral een startpunt; daadwerkelijke naleving vraagt om risicobeoordeling, uitvoering, bewijs en periodieke controle.
Is NIS2 in Nederland al van kracht?
Ja. De Europese NIS2-richtlijn is in Nederland geïmplementeerd via de Cyberbeveiligingswet. Deze wet is op 15 augustus 2026 in werking getreden.
Welke verplichtingen heeft NIS2?
Organisaties die onder de Cyberbeveiligingswet vallen krijgen onder andere te maken met de zorgplicht, registratieplicht en meldplicht. Daarnaast speelt het bestuur een belangrijke rol bij het goedkeuren en volgen van cybersecuritymaatregelen.
Moet iedere organisatie voldoen aan NIS2?
Nee. Of een organisatie onder de Cyberbeveiligingswet valt hangt onder andere af van de sector, activiteiten, omvang en eventuele bijzondere wettelijke criteria of aanwijzingen. Organisaties zijn zelf verantwoordelijk om te beoordelen of de wet op hen van toepassing is.
Is ISO 27001 voldoende voor NIS2?
Niet automatisch. ISO 27001 en NIS2 hebben veel overlappende onderwerpen, waardoor een bestaand ISMS een sterke basis kan vormen. De wettelijke verplichtingen uit de Cyberbeveiligingswet moeten echter afzonderlijk worden beoordeeld.
Hoe vaak moet een NIS2-risicoanalyse worden uitgevoerd?
Risicomanagement moet actueel blijven. Herbeoordeling is daarom nodig wanneer omstandigheden wijzigen en daarnaast periodiek volgens de eigen beheercyclus. Denk aan wijzigingen in systemen, leveranciers, processen, dreigingen of de organisatie zelf.
Wat moet een organisatie bij een NIS2-incident doen?
Wanneer sprake is van een significant incident kunnen wettelijke meldtermijnen gelden. Daarom moet vooraf duidelijk zijn wie incidenten beoordeelt, wie verantwoordelijk is voor de melding en hoe de organisatie de vereiste informatie binnen de gestelde termijnen verzamelt.
Kan Mijn IBP worden gebruikt voor NIS2?
Ja. Mijn IBP ondersteunt het centraal beheren van frameworks, risico’s, maatregelen, leveranciers, verantwoordelijkheden, bewijs en verbeteracties. Daarmee kan de organisatie NIS2 opnemen in dezelfde GRC-werkwijze als bijvoorbeeld ISO 27001 en andere relevante normenkaders.





