De praktische checklist
Bestuur en verantwoordelijkheid
Wat: Leg vast wie risico accepteert, wie uitvoert en wie rapporteert.
Waarom: Zonder aantoonbare inrichting blijft cybersecurity afhankelijk van aannames en losse acties.
Bewijs: Besluit, rapportage, configuratie-export, log, beleid of actieoverzicht.
Eigenaar: Directie of bestuur
Eerste actie: Kies één eigenaar en leg de huidige status met datum vast.
Risicobeoordeling
Wat: Breng kroonjuwelen, dreigingen en kwetsbaarheden in kaart.
Waarom: Zonder aantoonbare inrichting blijft cybersecurity afhankelijk van aannames en losse acties.
Bewijs: Besluit, rapportage, configuratie-export, log, beleid of actieoverzicht.
Eigenaar: Directie of bestuur
Eerste actie: Kies één eigenaar en leg de huidige status met datum vast.
Beleid en governance
Wat: Maak beleid kort, toepasbaar en gekoppeld aan echte werkwijzen.
Waarom: Zonder aantoonbare inrichting blijft cybersecurity afhankelijk van aannames en losse acties.
Bewijs: Besluit, rapportage, configuratie-export, log, beleid of actieoverzicht.
Eigenaar: Directie of bestuur
Eerste actie: Kies één eigenaar en leg de huidige status met datum vast.
Identiteits- en toegangsbeheer
Wat: Gebruik persoonlijke accounts, rollen en least privilege.
Waarom: Zonder aantoonbare inrichting blijft cybersecurity afhankelijk van aannames en losse acties.
Bewijs: Besluit, rapportage, configuratie-export, log, beleid of actieoverzicht.
Eigenaar: IT, security of beheerder
Eerste actie: Kies één eigenaar en leg de huidige status met datum vast.
Multifactor-authenticatie
Wat: Verplicht MFA voor gebruikers en beheerders, bij voorkeur met sterke methoden.
Waarom: Zonder aantoonbare inrichting blijft cybersecurity afhankelijk van aannames en losse acties.
Bewijs: Besluit, rapportage, configuratie-export, log, beleid of actieoverzicht.
Eigenaar: IT, security of beheerder
Eerste actie: Kies één eigenaar en leg de huidige status met datum vast.
Apparaten en endpoints
Wat: Beheer laptops, telefoons en gedeelde apparaten centraal.
Waarom: Zonder aantoonbare inrichting blijft cybersecurity afhankelijk van aannames en losse acties.
Bewijs: Besluit, rapportage, configuratie-export, log, beleid of actieoverzicht.
Eigenaar: IT, security of beheerder
Eerste actie: Kies één eigenaar en leg de huidige status met datum vast.
Patch- en kwetsbaarhedenbeheer
Wat: Patch systemen op basis van risico en zichtbaarheid.
Waarom: Zonder aantoonbare inrichting blijft cybersecurity afhankelijk van aannames en losse acties.
Bewijs: Besluit, rapportage, configuratie-export, log, beleid of actieoverzicht.
Eigenaar: IT, security of beheerder
Eerste actie: Kies één eigenaar en leg de huidige status met datum vast.
Back-up en herstel
Wat: Maak back-ups los van de primaire omgeving en test herstel.
Waarom: Zonder aantoonbare inrichting blijft cybersecurity afhankelijk van aannames en losse acties.
Bewijs: Besluit, rapportage, configuratie-export, log, beleid of actieoverzicht.
Eigenaar: IT, security of beheerder
Eerste actie: Kies één eigenaar en leg de huidige status met datum vast.
Logging en monitoring
Wat: Leg relevante beveiligingsgebeurtenissen vast en beoordeel alerts.
Waarom: Zonder aantoonbare inrichting blijft cybersecurity afhankelijk van aannames en losse acties.
Bewijs: Besluit, rapportage, configuratie-export, log, beleid of actieoverzicht.
Eigenaar: IT, security of beheerder
Eerste actie: Kies één eigenaar en leg de huidige status met datum vast.
Incidentrespons
Wat: Maak duidelijk wie incidenten triageert, escaleert en meldt: 24u, 72u en eindverslag binnen 1 maand.
Waarom: Zonder aantoonbare inrichting blijft cybersecurity afhankelijk van aannames en losse acties.
Bewijs: Besluit, rapportage, configuratie-export, log, beleid of actieoverzicht.
Eigenaar: IT, security of beheerder
Eerste actie: Kies één eigenaar en leg de huidige status met datum vast.
Bedrijfscontinuïteit
Wat: Bepaal welke processen bij uitval moeten blijven werken.
Waarom: Zonder aantoonbare inrichting blijft cybersecurity afhankelijk van aannames en losse acties.
Bewijs: Besluit, rapportage, configuratie-export, log, beleid of actieoverzicht.
Eigenaar: IT, security of beheerder
Eerste actie: Kies één eigenaar en leg de huidige status met datum vast.
Leveranciersrisico
Wat: Beoordeel kritieke leveranciers periodiek, niet alleen bij contractstart.
Waarom: Zonder aantoonbare inrichting blijft cybersecurity afhankelijk van aannames en losse acties.
Bewijs: Besluit, rapportage, configuratie-export, log, beleid of actieoverzicht.
Eigenaar: IT, security of beheerder
Eerste actie: Kies één eigenaar en leg de huidige status met datum vast.
Cloudbeveiliging
Wat: Controleer cloudinstellingen, toegang, logging en dataretentie.
Waarom: Zonder aantoonbare inrichting blijft cybersecurity afhankelijk van aannames en losse acties.
Bewijs: Besluit, rapportage, configuratie-export, log, beleid of actieoverzicht.
Eigenaar: Securityverantwoordelijke en proceseigenaar
Eerste actie: Kies één eigenaar en leg de huidige status met datum vast.
E-mailbeveiliging
Wat: Regel SPF, DKIM, DMARC, phishingbescherming en mailboxbeveiliging.
Waarom: Zonder aantoonbare inrichting blijft cybersecurity afhankelijk van aannames en losse acties.
Bewijs: Besluit, rapportage, configuratie-export, log, beleid of actieoverzicht.
Eigenaar: Securityverantwoordelijke en proceseigenaar
Eerste actie: Kies één eigenaar en leg de huidige status met datum vast.
Medewerkers en awareness
Wat: Train medewerkers op concrete risico’s in hun werk.
Waarom: Zonder aantoonbare inrichting blijft cybersecurity afhankelijk van aannames en losse acties.
Bewijs: Besluit, rapportage, configuratie-export, log, beleid of actieoverzicht.
Eigenaar: Securityverantwoordelijke en proceseigenaar
Eerste actie: Kies één eigenaar en leg de huidige status met datum vast.
Documentatie en bewijsvoering
Wat: Bewaar besluiten, controles, rapportages en verbeteracties.
Waarom: Zonder aantoonbare inrichting blijft cybersecurity afhankelijk van aannames en losse acties.
Bewijs: Besluit, rapportage, configuratie-export, log, beleid of actieoverzicht.
Eigenaar: Securityverantwoordelijke en proceseigenaar
Eerste actie: Kies één eigenaar en leg de huidige status met datum vast.
Registratie en incidentmelding
Wat: Richt registratie en incidentmelding in: 24u, 72u en eindverslag binnen 1 maand.
Waarom: Zonder aantoonbare inrichting blijft cybersecurity afhankelijk van aannames en losse acties.
Bewijs: Besluit, rapportage, configuratie-export, log, beleid of actieoverzicht.
Eigenaar: Securityverantwoordelijke en proceseigenaar
Eerste actie: Kies één eigenaar en leg de huidige status met datum vast.
Periodieke evaluatie
Wat: Plan periodieke review van risico’s, maatregelen en bewijs.
Waarom: Zonder aantoonbare inrichting blijft cybersecurity afhankelijk van aannames en losse acties.
Bewijs: Besluit, rapportage, configuratie-export, log, beleid of actieoverzicht.
Eigenaar: Securityverantwoordelijke en proceseigenaar
Eerste actie: Kies één eigenaar en leg de huidige status met datum vast.
Wanneer bent u klaar?
U bent niet klaar wanneer de checklist één keer is ingevuld. Compliance is een doorlopend proces van beheersen, controleren, documenteren en verbeteren.
Een back-up die nooit is getest, biedt geen bewezen herstelmogelijkheid. Een beleid dat niemand gebruikt, is geen aantoonbare beheersing. De vraag is steeds: kunnen bestuur en uitvoering uitleggen wat werkt, wat ontbreekt en wat de volgende prioriteit is?
Veelgestelde vragen
Sinds wanneer geldt de Cyberbeveiligingswet?
De Cyberbeveiligingswet geldt sinds 15 augustus 2026. De wet implementeert NIS2 in Nederland.
Valt ieder MKB-bedrijf onder NIS2?
Nee. Of een organisatie formeel onder de wet valt, hangt onder andere af van sector, omvang, activiteiten en positie in de keten.
Is multifactor-authenticatie voldoende?
Nee. MFA beperkt accountmisbruik, maar vervangt geen risicobeoordeling, logging, back-up, incidentrespons, leveranciersbeheer en documentatie.
Is Vantora juridisch adviseur?
Nee. Vantora geeft praktische cybersecuritybegeleiding. De exacte juridische kwalificatie moet per organisatie worden beoordeeld.
Moet elk bewijsstuk formeel beleid zijn?
Nee. Bewijs kan ook bestaan uit configuraties, rapportages, testresultaten, besluiten, logs en actieoverzichten.