Kennisbank / 2. Wat moet ik doen?
NIS2 checklist: alle eisen en verplichtingen op één lijst
NIS2-compliance draait om drie wetsartikelen: Art. 20 (bestuur), Art. 21 (zorgplicht met tien maatregelen) en Art. 23 (meldplicht). Deze checklist vertaalt ze naar concrete, afvinkbare eisen. Per onderdeel geldt: het moet niet alleen bestaan, maar ook aantoonbaar werken.
Governance en bestuur (Art. 20)
De directie draagt de eindverantwoordelijkheid; lees ook bestuursaansprakelijkheid onder NIS2.
- Beveiligingsbeleid door directie goedgekeurd en genotuleerd
- Eigenaar informatiebeveiliging met mandaat aangewezen
- Bestuurders hebben cybersecuritytraining gevolgd
- Kwartaalrapportage over risico's en voortgang aan directie
Zorgplicht: de tien maatregelen (Art. 21)
De volledige toelichting staat in de 10 minimale maatregelen uit Art. 21.
- Actuele risicoanalyse en asset-inventaris
- MFA op e-mail, VPN, cloud en beheeraccounts
- Patchbeleid met vaste termijnen
- Immutable back-up en periodieke hersteltest
- Encryptiebeleid en toegangsbeheer (least privilege)
- Awareness en cyberhygiëne voor alle medewerkers
- Effectiviteitsmeting via interne audit of zelfevaluatie
Gratis NIS2 nulmeting
Vink de checklist interactief af in 30 vragen en ontvang direct een rapport.
Start de scanIncidenten en meldplicht (Art. 23)
Zie het stappenplan voor de 24-uurs meldplicht.
- Beslisboom 'significant incident'
- Meldtemplates voor 24 uur, 72 uur en eindrapport
- Centrale logging met minimaal zes maanden bewaartermijn
- Jaarlijkse tabletop-oefening met directie
Keten en leveranciers
- Overzicht kritieke leveranciers met classificatie
- Securityeisen, meldplicht en auditrecht in contracten
- Leverancierstoegang alleen met MFA en logging
Hoe gebruikt u deze checklist?
Vink per regel af of het onderdeel volledig, gedeeltelijk of niet is ingericht, en noteer welk bewijs u heeft. Open punten zet u in een plan van aanpak met eigenaar en termijn. Wilt u weten hoe u het bewijs ordent, lees dan bewijslast en documentatie.
Praktijkvoorbeeld
Een maakbedrijf met 140 medewerkers liep de checklist door en vinkte 70% af. De open punten — leverancierscontracten, hersteltest en bestuurderstraining — werden direct ingepland, waarmee het bedrijf binnen vier maanden auditklaar was.
Veelgestelde vragen
Lees ook in "Wat moet ik doen?"
- De 10 minimale beveiligingsmaatregelen uit Artikel 21 NIS2
- NIS2 implementatie: stappenplan in 90 dagen
Volgende stap: 3. Hoe toon ik aan dat ik eraan voldoe?
NIS2 bewijs en documentatie: zo bouwt u een auditdossier →