NIS2

Download onze NIS2 checklist!

Wetgeving
Implementatie
NIS2
Verplicht

Heading 1

Heading 2

Heading 3

Heading 4

Heading 5
Heading 6

Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.

Block quote

Ordered list

  1. Item 1
  2. Item 2
  3. Item 3

Unordered list

  • Item A
  • Item B
  • Item C

Text link

Bold text

Emphasis

Superscript

Subscript

Op 15 augustus 2026 gaat de Cyberbeveiligingswet in. Dat is de Nederlandse vertaling van de Europese NIS2-richtlijn. Er is geen overgangstermijn. Vanaf de eerste dag ben je verantwoordelijk. Met deze NIS2 checklist loop je alle wettelijke verplichtingen langs. Je vinkt per verplichting een aantal vragen af en je weet binnen een kwartier waar je staat. Wat je overhoudt, is je actielijst.

Heading 1

Heading 2

Heading 3

Heading 4

Heading 5
Heading 6

Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.

Block quote

Ordered list

  1. Item 1
  2. Item 2
  3. Item 3

Unordered list

  • Item A
  • Item B
  • Item C

Text link

Bold text

Emphasis

Superscript

Subscript

Dit artikel is voor het laatst bijgewerkt op
30.07.2026
Geschreven door
Ruben
Rentenaar
Marketing Specialist

Wat staat er in de checklist?

De checklist volgt de wet. Vijf onderdelen, 27 vragen die je met ja of nee beantwoordt.

 

1. Registratieplicht

Weet je of je een essentiële of een belangrijke entiteit bent? Heb je je aanmelding bij het NCSC klaarliggen? En wie is bij jullie verantwoordelijk?

 

2. Zorgplicht

Twaalf vragen over de maatregelen die je moet nemen. Van je risicoanalyse en je beveiligingsbeleid tot je back-ups, je leveranciers, je patchmanagement, je awarenessprogramma en je toegangsbeheer.

 

3. Meldplicht

Kun je een ernstig incident binnen 24 uur melden? En weet je wie wat doet in de 72 uur en de maand daarna?

 

4. Bestuurdersplicht en governance

Heeft je bestuur de maatregelen goedgekeurd, volgt het de verplichte training en staat cyberrisico echt op de agenda?

 

5. Toezicht en handhaving

Liggen je stukken klaar als de toezichthouder morgen belt? En weet je welke toezichthouder dat is?

 

Kun je niet alles afvinken? Dan weet je precies waar je werk ligt.

Voor wie is deze checklist?

Ruim 8.000 organisaties vallen rechtstreeks onder de Cyberbeveiligingswet (Cbw). Voor die groep is deze checklist gemaakt. Je bent een essentiële entiteit als je in een van de zwaardere sectoren zit. Denk aan energie, drinkwater, zorg, transport en digitale infrastructuur. De toezichthouder komt bij jou langs zonder dat daar aanleiding voor hoeft te zijn.

 

Je bent een belangrijke entiteit als je bijvoorbeeld in post- en koeriersdiensten, afvalbeheer, chemie, voedingsmiddelen of digitale dienstverlening zit. Bij jou stapt de toezichthouder pas in als er iets gebeurt. Val je zelf niet onder de wet? Lees dan toch even door. Je klanten die er wel onder vallen, moeten hun hele keten op orde hebben. De kans is groot dat zij binnenkort bij jou aankloppen met vragen over je beveiliging (die je dus ook tegenkomt in onze checklist). In ons NIS2 Supply Chain artikel lees je hoe je daar goed op antwoordt.

 

Weet je nog niet of je onder de wet valt? Doe dan eerst de NIS2 quickscan. In een paar minuten weet je of je een essentiële of een belangrijke entiteit bent. Twijfel je nog steeds? In NIS2 voor het mkb leggen we de grenzen uit.

De verplichtingen van de Cyberbeveiligingswet op een rij

Wil je eerst weten wat er precies van je gevraagd wordt? Hieronder zetten we de vijf verplichtingen op een rij.

 

1. Registratieplicht

Je meldt je organisatie aan bij het NCSC via mijn.ncsc.nl. Dat kan nu al en het kost je weinig tijd. Je geeft door wie je bent, in welke sector je zit en wie er namens jou aanspreekbaar is.

Wacht hier niet mee tot augustus. Het is de goedkoopste stap die je kunt zetten en het is meteen het eerste waar een toezichthouder naar kijkt.

 

2. Zorgplicht

De wet schrijft geen merken of producten voor. Je bepaalt zelf welke maatregelen passen bij jouw risico's, op basis van een actuele risicoanalyse. Wat de wet wel vraagt: dat je die keuze kunt uitleggen.

 

In de praktijk gaat het om je informatiebeveiligingsbeleid, je incidentresponsproces, je back-ups en herstelplannen, je afspraken met leveranciers, je patchmanagement, encryptie, toegangsbeheer en meervoudige authenticatie op je kritieke systemen. En om training, zodat je collega's weten wat er van ze wordt verwacht.

 

Je leveranciers verdienen extra aandacht. Je bent verantwoordelijk voor de risico's die via je keten binnenkomen. Een lijst met namen is daarvoor te weinig. Je moet de risico's per leverancier inschatten en er afspraken over vastleggen.

 

3. Meldplicht

Krijg je te maken met een significant incident, dan doe je binnen 24 uur een eerste melding bij het CSIRT of het NCSC. De klok begint te lopen op het moment dat je het incident ontdekt. Binnen 72 uur volgt een uitgebreidere melding met een eerste beoordeling en classificatie. Binnen een maand lever je een eindverslag.

 

Die termijnen haal je alleen als je van tevoren hebt bedacht wie de melding doet, welke informatie erin moet en hoe iemand op de werkvloer een incident bij die persoon krijgt. Oefen het een keer per jaar met een realistisch scenario. Dan weet je of het echt werkt.

 

4. Bestuurdersplicht

Het bestuur keurt de risicomaatregelen goed en is daar persoonlijk aansprakelijk voor. Bestuurders volgen verplicht cybersecuritytraining. En cyberrisico's en incidenten komen periodiek op de bestuursagenda, met een overzicht dat ergens over gaat. Dit is het onderdeel dat het vaakst wordt onderschat. De helft van de vragen in de checklist kan je IT-afdeling niet alleen beantwoorden.

 

5. Toezicht en handhaving

Ben je een essentiële entiteit, dan kan de toezichthouder je proactief controleren. Ben je een belangrijke entiteit, dan gebeurt dat na een melding of een incident. Zorg dat je beleidsstukken, risicoanalyses en incidentenlog op elk moment klaarliggen. Wijs iemand aan die vragen van de toezichthouder coördineert. En zoek uit welke toezichthouder voor jouw sector geldt, want dat verschilt.

Wat als je niet voldoet aan de Cbw?

De boetes zijn fors. Voor essentiële entiteiten gaat het tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Voor belangrijke entiteiten tot 7 miljoen euro of 1,4%. Daarnaast kunnen bestuurders persoonlijk worden aangesproken.

 

Rustig, maar wel beginnen. Een toezichthouder deelt niet meteen een boete uit aan een organisatie die aantoonbaar bezig is. Kun je laten zien dat je een risicoanalyse hebt gedaan, dat je maatregelen hebt gepland en dat je bestuur erbovenop zit, dan heb je een verhaal. Heb je niets liggen, dan is het risico op handhaving een stuk groter. Beginnen is dus belangrijker dan perfect zijn.

 

Waarom deze wet er is en wat er op het spel staat, leggen we uit in Waarom NIS2 belangrijk is voor organisaties in Nederland.

Zo gebruik je de NIS2-checklist

 

  • Vink hem digitaal af. Of print hem uit, wat jij prettig vindt.
  • Ga er met de juiste mensen doorheen. IT, compliance en iemand uit het bestuur. Alleen samen kom je tot een eerlijk antwoord.
  • Maak van elk kruisje een actie. Zet er een naam en een datum bij. Dan heb je na dat kwartier meteen een plan.

Wil je dat iemand meekijkt?

Ook als je alles hebt afgevinkt, is het slim om er een frisse blik op te laten vallen. Denken dat je voldoet is iets anders dan het kunnen aantonen, en dat laatste is wat de toezichthouder van je vraagt. Plan daarom een kosteloze NIS2-check in. In een half uur weten we samen of je beeld klopt en wat er nog moet gebeuren.

Meer weten over hoe wij organisaties naar NIS2 begeleiden? Of over het uitbesteden van je informatiebeveiliging aan een CISO as a Service? We vertellen er graag over.

Veelgestelde vragen over de NIS2 checklist

 

Wanneer gaat de Cyberbeveiligingswet in?

Per 15 augustus 2026. Er is geen overgangstermijn, dus je verplichtingen gelden vanaf die dag.

 

Welke bedrijven vallen onder NIS2?

Organisaties in achttien aangewezen sectoren met minstens 50 medewerkers of meer dan 10 miljoen euro omzet. Er zijn uitzonderingen in beide richtingen, dus check het altijd met de quickscan of de zelfevaluatietool van de Rijksoverheid.

 

Wat is het verschil tussen een essentiële en een belangrijke entiteit?

Essentiële entiteiten zitten in de zwaarste sectoren en krijgen proactief toezicht. Belangrijke entiteiten krijgen toezicht achteraf, als er iets gebeurt. De verplichtingen zijn grotendeels hetzelfde; het toezicht en de maximale boete verschillen.

 

Is de NIS2 checklist gratis?

Ja. Je laat je e-mailadres achter en je krijgt de checklist direct toegestuurd per mail.

 

Wat zijn de belangrijkste verplichtingen onder NIS2?

Registratieplicht, zorgplicht en meldplicht. Daar komt de verantwoordelijkheid van het bestuur bij, plus de eis dat je alles kunt aantonen richting de toezichthouder.

 

Hoe meld ik een incident?

Binnen 24 uur na ontdekking doe je een eerste melding bij het CSIRT of het NCSC. Binnen 72 uur volgt een uitgebreidere melding, binnen een maand het eindverslag.

 

Val ik onder NIS2 met minder dan 50 medewerkers?

Meestal niet, maar er zijn uitzonderingen voor bepaalde aanbieders van digitale infrastructuur. En via je klanten kun je alsnog met de eisen te maken krijgen.

 

Is ISO 27001 genoeg om aan NIS2 te voldoen?

Het scheelt je enorm veel werk en het dekt een groot deel van de zorgplicht. Volledig ben je er niet mee. NIS2 vraagt daarnaast om meldprocessen, training van het bestuur en aandacht voor je operationele techniek. Lees hier meer.

Heading 1

Heading 2

Heading 3

Heading 4

Heading 5
Heading 6

Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.

Block quote

Ordered list

  1. Item 1
  2. Item 2
  3. Item 3

Unordered list

  • Item A
  • Item B
  • Item C

Text link

Bold text

Emphasis

Superscript

Subscript

Hoeveel mensen doen er mee?

Nu aanvragen

Bedankt!
Oeps! Het formulier kon niet worden verzonden. Probeer het opnieuw.

Meer resources

Nieuws

NIS2-update: de Cyberbeveiligingswet is er bijna door - dit betekent het voor jou

door
Ruben
Kennisartikel
Informatiebeveiliging

NIS2 & ISO 27001: de overlap, verschillen én hoe je organisatie compliant wordt

door
Mathijs
Download
Informatiebeveiliging

NIS2 Executive training

door
Wouter
Training