Kennisbank / 2. Wat moet ik doen?

NIS2 checklist: alle eisen en verplichtingen op één lijst

NIS2-compliance draait om drie wetsartikelen: Art. 20 (bestuur), Art. 21 (zorgplicht met tien maatregelen) en Art. 23 (meldplicht). Deze checklist vertaalt ze naar concrete, afvinkbare eisen. Per onderdeel geldt: het moet niet alleen bestaan, maar ook aantoonbaar werken.

Governance en bestuur (Art. 20)

De directie draagt de eindverantwoordelijkheid; lees ook bestuursaansprakelijkheid onder NIS2.

  • Beveiligingsbeleid door directie goedgekeurd en genotuleerd
  • Eigenaar informatiebeveiliging met mandaat aangewezen
  • Bestuurders hebben cybersecuritytraining gevolgd
  • Kwartaalrapportage over risico's en voortgang aan directie

Zorgplicht: de tien maatregelen (Art. 21)

De volledige toelichting staat in de 10 minimale maatregelen uit Art. 21.

  • Actuele risicoanalyse en asset-inventaris
  • MFA op e-mail, VPN, cloud en beheeraccounts
  • Patchbeleid met vaste termijnen
  • Immutable back-up en periodieke hersteltest
  • Encryptiebeleid en toegangsbeheer (least privilege)
  • Awareness en cyberhygiëne voor alle medewerkers
  • Effectiviteitsmeting via interne audit of zelfevaluatie

Gratis NIS2 nulmeting

Vink de checklist interactief af in 30 vragen en ontvang direct een rapport.

Start de scan

Incidenten en meldplicht (Art. 23)

Zie het stappenplan voor de 24-uurs meldplicht.

  • Beslisboom 'significant incident'
  • Meldtemplates voor 24 uur, 72 uur en eindrapport
  • Centrale logging met minimaal zes maanden bewaartermijn
  • Jaarlijkse tabletop-oefening met directie

Keten en leveranciers

  • Overzicht kritieke leveranciers met classificatie
  • Securityeisen, meldplicht en auditrecht in contracten
  • Leverancierstoegang alleen met MFA en logging

Hoe gebruikt u deze checklist?

Vink per regel af of het onderdeel volledig, gedeeltelijk of niet is ingericht, en noteer welk bewijs u heeft. Open punten zet u in een plan van aanpak met eigenaar en termijn. Wilt u weten hoe u het bewijs ordent, lees dan bewijslast en documentatie.

Praktijkvoorbeeld

Een maakbedrijf met 140 medewerkers liep de checklist door en vinkte 70% af. De open punten — leverancierscontracten, hersteltest en bestuurderstraining — werden direct ingepland, waarmee het bedrijf binnen vier maanden auditklaar was.

Veelgestelde vragen

Nee, de wet schrijft geen checklist voor. Deze lijst volgt de structuur van Art. 20, 21 en 23 en is bedoeld als praktisch hulpmiddel.

Lees ook in "Wat moet ik doen?"

Volgende stap: 3. Hoe toon ik aan dat ik eraan voldoe?

NIS2 bewijs en documentatie: zo bouwt u een auditdossier →