De NIS2-checklist: wat moet er staan

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

Gebruik deze checklist om te zien waar uw organisatie staat. Alles wat u niet kunt afvinken, is werk dat nog moet gebeuren. Bewaar bij elk punt het bewijs: dat dossier is precies wat de toezichthouder of een grote klant wil zien.

Basis

  • We hebben vastgesteld of we essentiële of belangrijke entiteit zijn (check)
  • We staan geregistreerd in het entiteitenregister (uitleg)
  • Er is een verantwoordelijke aangewezen voor informatiebeveiliging
  • Het bestuur heeft de aanpak formeel goedgekeurd en een training gevolgd

De tien maatregelen van de zorgplicht

  • Risicoanalyse uitgevoerd en beveiligingsbeleid vastgesteld
  • Incidentenprocedure: detecteren, afhandelen, leren
  • Bedrijfscontinuïteit: back-ups, herstelplan, crisisbeheer
  • Leveranciers beoordeeld op beveiliging (leveranciersverklaring)
  • Beveiliging geregeld bij inkoop, ontwikkeling en onderhoud van systemen
  • We meten of de maatregelen werken (evaluatie en audits)
  • Medewerkers krijgen cyberhygiëne-training
  • Beleid voor versleuteling van gevoelige gegevens
  • Toegangsbeheer op orde: wie mag wat, en offboarding binnen 24 uur
  • Multifactorauthenticatie en beveiligde communicatie ingericht

Per maatregel uitleg en documentsjablonen vindt u bij de 10 verplichte maatregelen.

Meldplicht

  • We weten wat een meldplichtig incident is en wie er belt
  • Het meldproces (24 uur, 72 uur, eindrapport) staat op papier en is geoefend

Documentatie

  • Alle bovenstaande punten zijn vastgelegd in een actueel dossier
  • Documenten hebben een eigenaar en een herzieningsdatum

NIS2centraal maakt van deze checklist een levend dossier: elk punt heeft een status, een document en een eigenaar, en u ziet in één oogopslag wat er nog openstaat.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt en wat u dan moet regelen.

Doe de gratis NIS2-check