
Download onze NIS2 checklist!
Heading 1
Heading 2
Heading 3
Heading 4
Heading 5
Heading 6
Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.
Block quote
Ordered list
- Item 1
- Item 2
- Item 3
Unordered list
- Item A
- Item B
- Item C
Bold text
Emphasis
Superscript
Subscript
Heading 1
Heading 2
Heading 3
Heading 4
Heading 5
Heading 6
Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.
Block quote
Ordered list
- Item 1
- Item 2
- Item 3
Unordered list
- Item A
- Item B
- Item C
Bold text
Emphasis
Superscript
Subscript

Wat staat er in de checklist?
De checklist volgt de wet. Vijf onderdelen, 27 vragen die je met ja of nee beantwoordt.
1. Registratieplicht
Weet je of je een essentiële of een belangrijke entiteit bent? Heb je je aanmelding bij het NCSC klaarliggen? En wie is bij jullie verantwoordelijk?
2. Zorgplicht
Twaalf vragen over de maatregelen die je moet nemen. Van je risicoanalyse en je beveiligingsbeleid tot je back-ups, je leveranciers, je patchmanagement, je awarenessprogramma en je toegangsbeheer.
3. Meldplicht
Kun je een ernstig incident binnen 24 uur melden? En weet je wie wat doet in de 72 uur en de maand daarna?
4. Bestuurdersplicht en governance
Heeft je bestuur de maatregelen goedgekeurd, volgt het de verplichte training en staat cyberrisico echt op de agenda?
5. Toezicht en handhaving
Liggen je stukken klaar als de toezichthouder morgen belt? En weet je welke toezichthouder dat is?
Kun je niet alles afvinken? Dan weet je precies waar je werk ligt.
Voor wie is deze checklist?
Ruim 8.000 organisaties vallen rechtstreeks onder de Cyberbeveiligingswet (Cbw). Voor die groep is deze checklist gemaakt. Je bent een essentiële entiteit als je in een van de zwaardere sectoren zit. Denk aan energie, drinkwater, zorg, transport en digitale infrastructuur. De toezichthouder komt bij jou langs zonder dat daar aanleiding voor hoeft te zijn.
Je bent een belangrijke entiteit als je bijvoorbeeld in post- en koeriersdiensten, afvalbeheer, chemie, voedingsmiddelen of digitale dienstverlening zit. Bij jou stapt de toezichthouder pas in als er iets gebeurt. Val je zelf niet onder de wet? Lees dan toch even door. Je klanten die er wel onder vallen, moeten hun hele keten op orde hebben. De kans is groot dat zij binnenkort bij jou aankloppen met vragen over je beveiliging (die je dus ook tegenkomt in onze checklist). In ons NIS2 Supply Chain artikel lees je hoe je daar goed op antwoordt.
Weet je nog niet of je onder de wet valt? Doe dan eerst de NIS2 quickscan. In een paar minuten weet je of je een essentiële of een belangrijke entiteit bent. Twijfel je nog steeds? In NIS2 voor het mkb leggen we de grenzen uit.
De verplichtingen van de Cyberbeveiligingswet op een rij
Wil je eerst weten wat er precies van je gevraagd wordt? Hieronder zetten we de vijf verplichtingen op een rij.
1. Registratieplicht
Je meldt je organisatie aan bij het NCSC via mijn.ncsc.nl. Dat kan nu al en het kost je weinig tijd. Je geeft door wie je bent, in welke sector je zit en wie er namens jou aanspreekbaar is.
Wacht hier niet mee tot augustus. Het is de goedkoopste stap die je kunt zetten en het is meteen het eerste waar een toezichthouder naar kijkt.
2. Zorgplicht
De wet schrijft geen merken of producten voor. Je bepaalt zelf welke maatregelen passen bij jouw risico's, op basis van een actuele risicoanalyse. Wat de wet wel vraagt: dat je die keuze kunt uitleggen.
In de praktijk gaat het om je informatiebeveiligingsbeleid, je incidentresponsproces, je back-ups en herstelplannen, je afspraken met leveranciers, je patchmanagement, encryptie, toegangsbeheer en meervoudige authenticatie op je kritieke systemen. En om training, zodat je collega's weten wat er van ze wordt verwacht.
Je leveranciers verdienen extra aandacht. Je bent verantwoordelijk voor de risico's die via je keten binnenkomen. Een lijst met namen is daarvoor te weinig. Je moet de risico's per leverancier inschatten en er afspraken over vastleggen.
3. Meldplicht
Krijg je te maken met een significant incident, dan doe je binnen 24 uur een eerste melding bij het CSIRT of het NCSC. De klok begint te lopen op het moment dat je het incident ontdekt. Binnen 72 uur volgt een uitgebreidere melding met een eerste beoordeling en classificatie. Binnen een maand lever je een eindverslag.
Die termijnen haal je alleen als je van tevoren hebt bedacht wie de melding doet, welke informatie erin moet en hoe iemand op de werkvloer een incident bij die persoon krijgt. Oefen het een keer per jaar met een realistisch scenario. Dan weet je of het echt werkt.
4. Bestuurdersplicht
Het bestuur keurt de risicomaatregelen goed en is daar persoonlijk aansprakelijk voor. Bestuurders volgen verplicht cybersecuritytraining. En cyberrisico's en incidenten komen periodiek op de bestuursagenda, met een overzicht dat ergens over gaat. Dit is het onderdeel dat het vaakst wordt onderschat. De helft van de vragen in de checklist kan je IT-afdeling niet alleen beantwoorden.
5. Toezicht en handhaving
Ben je een essentiële entiteit, dan kan de toezichthouder je proactief controleren. Ben je een belangrijke entiteit, dan gebeurt dat na een melding of een incident. Zorg dat je beleidsstukken, risicoanalyses en incidentenlog op elk moment klaarliggen. Wijs iemand aan die vragen van de toezichthouder coördineert. En zoek uit welke toezichthouder voor jouw sector geldt, want dat verschilt.
Wat als je niet voldoet aan de Cbw?
De boetes zijn fors. Voor essentiële entiteiten gaat het tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Voor belangrijke entiteiten tot 7 miljoen euro of 1,4%. Daarnaast kunnen bestuurders persoonlijk worden aangesproken.
Rustig, maar wel beginnen. Een toezichthouder deelt niet meteen een boete uit aan een organisatie die aantoonbaar bezig is. Kun je laten zien dat je een risicoanalyse hebt gedaan, dat je maatregelen hebt gepland en dat je bestuur erbovenop zit, dan heb je een verhaal. Heb je niets liggen, dan is het risico op handhaving een stuk groter. Beginnen is dus belangrijker dan perfect zijn.
Waarom deze wet er is en wat er op het spel staat, leggen we uit in Waarom NIS2 belangrijk is voor organisaties in Nederland.
Zo gebruik je de NIS2-checklist
- Vink hem digitaal af. Of print hem uit, wat jij prettig vindt.
- Ga er met de juiste mensen doorheen. IT, compliance en iemand uit het bestuur. Alleen samen kom je tot een eerlijk antwoord.
- Maak van elk kruisje een actie. Zet er een naam en een datum bij. Dan heb je na dat kwartier meteen een plan.
Wil je dat iemand meekijkt?
Ook als je alles hebt afgevinkt, is het slim om er een frisse blik op te laten vallen. Denken dat je voldoet is iets anders dan het kunnen aantonen, en dat laatste is wat de toezichthouder van je vraagt. Plan daarom een kosteloze NIS2-check in. In een half uur weten we samen of je beeld klopt en wat er nog moet gebeuren.
Meer weten over hoe wij organisaties naar NIS2 begeleiden? Of over het uitbesteden van je informatiebeveiliging aan een CISO as a Service? We vertellen er graag over.
Veelgestelde vragen over de NIS2 checklist
Wanneer gaat de Cyberbeveiligingswet in?
Per 15 augustus 2026. Er is geen overgangstermijn, dus je verplichtingen gelden vanaf die dag.
Welke bedrijven vallen onder NIS2?
Organisaties in achttien aangewezen sectoren met minstens 50 medewerkers of meer dan 10 miljoen euro omzet. Er zijn uitzonderingen in beide richtingen, dus check het altijd met de quickscan of de zelfevaluatietool van de Rijksoverheid.
Wat is het verschil tussen een essentiële en een belangrijke entiteit?
Essentiële entiteiten zitten in de zwaarste sectoren en krijgen proactief toezicht. Belangrijke entiteiten krijgen toezicht achteraf, als er iets gebeurt. De verplichtingen zijn grotendeels hetzelfde; het toezicht en de maximale boete verschillen.
Is de NIS2 checklist gratis?
Ja. Je laat je e-mailadres achter en je krijgt de checklist direct toegestuurd per mail.
Wat zijn de belangrijkste verplichtingen onder NIS2?
Registratieplicht, zorgplicht en meldplicht. Daar komt de verantwoordelijkheid van het bestuur bij, plus de eis dat je alles kunt aantonen richting de toezichthouder.
Hoe meld ik een incident?
Binnen 24 uur na ontdekking doe je een eerste melding bij het CSIRT of het NCSC. Binnen 72 uur volgt een uitgebreidere melding, binnen een maand het eindverslag.
Val ik onder NIS2 met minder dan 50 medewerkers?
Meestal niet, maar er zijn uitzonderingen voor bepaalde aanbieders van digitale infrastructuur. En via je klanten kun je alsnog met de eisen te maken krijgen.
Is ISO 27001 genoeg om aan NIS2 te voldoen?
Het scheelt je enorm veel werk en het dekt een groot deel van de zorgplicht. Volledig ben je er niet mee. NIS2 vraagt daarnaast om meldprocessen, training van het bestuur en aandacht voor je operationele techniek. Lees hier meer.

.avif)



















