De praktische checklist

Bestuur en verantwoordelijkheid

Wat: Leg vast wie risico accepteert, wie uitvoert en wie rapporteert.

Waarom: Zonder aantoonbare inrichting blijft cybersecurity afhankelijk van aannames en losse acties.

Bewijs: Besluit, rapportage, configuratie-export, log, beleid of actieoverzicht.

Eigenaar: Directie of bestuur

Eerste actie: Kies één eigenaar en leg de huidige status met datum vast.

Risicobeoordeling

Wat: Breng kroonjuwelen, dreigingen en kwetsbaarheden in kaart.

Waarom: Zonder aantoonbare inrichting blijft cybersecurity afhankelijk van aannames en losse acties.

Bewijs: Besluit, rapportage, configuratie-export, log, beleid of actieoverzicht.

Eigenaar: Directie of bestuur

Eerste actie: Kies één eigenaar en leg de huidige status met datum vast.

Beleid en governance

Wat: Maak beleid kort, toepasbaar en gekoppeld aan echte werkwijzen.

Waarom: Zonder aantoonbare inrichting blijft cybersecurity afhankelijk van aannames en losse acties.

Bewijs: Besluit, rapportage, configuratie-export, log, beleid of actieoverzicht.

Eigenaar: Directie of bestuur

Eerste actie: Kies één eigenaar en leg de huidige status met datum vast.

Identiteits- en toegangsbeheer

Wat: Gebruik persoonlijke accounts, rollen en least privilege.

Waarom: Zonder aantoonbare inrichting blijft cybersecurity afhankelijk van aannames en losse acties.

Bewijs: Besluit, rapportage, configuratie-export, log, beleid of actieoverzicht.

Eigenaar: IT, security of beheerder

Eerste actie: Kies één eigenaar en leg de huidige status met datum vast.

Multifactor-authenticatie

Wat: Verplicht MFA voor gebruikers en beheerders, bij voorkeur met sterke methoden.

Waarom: Zonder aantoonbare inrichting blijft cybersecurity afhankelijk van aannames en losse acties.

Bewijs: Besluit, rapportage, configuratie-export, log, beleid of actieoverzicht.

Eigenaar: IT, security of beheerder

Eerste actie: Kies één eigenaar en leg de huidige status met datum vast.

Apparaten en endpoints

Wat: Beheer laptops, telefoons en gedeelde apparaten centraal.

Waarom: Zonder aantoonbare inrichting blijft cybersecurity afhankelijk van aannames en losse acties.

Bewijs: Besluit, rapportage, configuratie-export, log, beleid of actieoverzicht.

Eigenaar: IT, security of beheerder

Eerste actie: Kies één eigenaar en leg de huidige status met datum vast.

Patch- en kwetsbaarhedenbeheer

Wat: Patch systemen op basis van risico en zichtbaarheid.

Waarom: Zonder aantoonbare inrichting blijft cybersecurity afhankelijk van aannames en losse acties.

Bewijs: Besluit, rapportage, configuratie-export, log, beleid of actieoverzicht.

Eigenaar: IT, security of beheerder

Eerste actie: Kies één eigenaar en leg de huidige status met datum vast.

Back-up en herstel

Wat: Maak back-ups los van de primaire omgeving en test herstel.

Waarom: Zonder aantoonbare inrichting blijft cybersecurity afhankelijk van aannames en losse acties.

Bewijs: Besluit, rapportage, configuratie-export, log, beleid of actieoverzicht.

Eigenaar: IT, security of beheerder

Eerste actie: Kies één eigenaar en leg de huidige status met datum vast.

Logging en monitoring

Wat: Leg relevante beveiligingsgebeurtenissen vast en beoordeel alerts.

Waarom: Zonder aantoonbare inrichting blijft cybersecurity afhankelijk van aannames en losse acties.

Bewijs: Besluit, rapportage, configuratie-export, log, beleid of actieoverzicht.

Eigenaar: IT, security of beheerder

Eerste actie: Kies één eigenaar en leg de huidige status met datum vast.

Incidentrespons

Wat: Maak duidelijk wie incidenten triageert, escaleert en meldt: 24u, 72u en eindverslag binnen 1 maand.

Waarom: Zonder aantoonbare inrichting blijft cybersecurity afhankelijk van aannames en losse acties.

Bewijs: Besluit, rapportage, configuratie-export, log, beleid of actieoverzicht.

Eigenaar: IT, security of beheerder

Eerste actie: Kies één eigenaar en leg de huidige status met datum vast.

Bedrijfscontinuïteit

Wat: Bepaal welke processen bij uitval moeten blijven werken.

Waarom: Zonder aantoonbare inrichting blijft cybersecurity afhankelijk van aannames en losse acties.

Bewijs: Besluit, rapportage, configuratie-export, log, beleid of actieoverzicht.

Eigenaar: IT, security of beheerder

Eerste actie: Kies één eigenaar en leg de huidige status met datum vast.

Leveranciersrisico

Wat: Beoordeel kritieke leveranciers periodiek, niet alleen bij contractstart.

Waarom: Zonder aantoonbare inrichting blijft cybersecurity afhankelijk van aannames en losse acties.

Bewijs: Besluit, rapportage, configuratie-export, log, beleid of actieoverzicht.

Eigenaar: IT, security of beheerder

Eerste actie: Kies één eigenaar en leg de huidige status met datum vast.

Cloudbeveiliging

Wat: Controleer cloudinstellingen, toegang, logging en dataretentie.

Waarom: Zonder aantoonbare inrichting blijft cybersecurity afhankelijk van aannames en losse acties.

Bewijs: Besluit, rapportage, configuratie-export, log, beleid of actieoverzicht.

Eigenaar: Securityverantwoordelijke en proceseigenaar

Eerste actie: Kies één eigenaar en leg de huidige status met datum vast.

E-mailbeveiliging

Wat: Regel SPF, DKIM, DMARC, phishingbescherming en mailboxbeveiliging.

Waarom: Zonder aantoonbare inrichting blijft cybersecurity afhankelijk van aannames en losse acties.

Bewijs: Besluit, rapportage, configuratie-export, log, beleid of actieoverzicht.

Eigenaar: Securityverantwoordelijke en proceseigenaar

Eerste actie: Kies één eigenaar en leg de huidige status met datum vast.

Medewerkers en awareness

Wat: Train medewerkers op concrete risico’s in hun werk.

Waarom: Zonder aantoonbare inrichting blijft cybersecurity afhankelijk van aannames en losse acties.

Bewijs: Besluit, rapportage, configuratie-export, log, beleid of actieoverzicht.

Eigenaar: Securityverantwoordelijke en proceseigenaar

Eerste actie: Kies één eigenaar en leg de huidige status met datum vast.

Documentatie en bewijsvoering

Wat: Bewaar besluiten, controles, rapportages en verbeteracties.

Waarom: Zonder aantoonbare inrichting blijft cybersecurity afhankelijk van aannames en losse acties.

Bewijs: Besluit, rapportage, configuratie-export, log, beleid of actieoverzicht.

Eigenaar: Securityverantwoordelijke en proceseigenaar

Eerste actie: Kies één eigenaar en leg de huidige status met datum vast.

Registratie en incidentmelding

Wat: Richt registratie en incidentmelding in: 24u, 72u en eindverslag binnen 1 maand.

Waarom: Zonder aantoonbare inrichting blijft cybersecurity afhankelijk van aannames en losse acties.

Bewijs: Besluit, rapportage, configuratie-export, log, beleid of actieoverzicht.

Eigenaar: Securityverantwoordelijke en proceseigenaar

Eerste actie: Kies één eigenaar en leg de huidige status met datum vast.

Periodieke evaluatie

Wat: Plan periodieke review van risico’s, maatregelen en bewijs.

Waarom: Zonder aantoonbare inrichting blijft cybersecurity afhankelijk van aannames en losse acties.

Bewijs: Besluit, rapportage, configuratie-export, log, beleid of actieoverzicht.

Eigenaar: Securityverantwoordelijke en proceseigenaar

Eerste actie: Kies één eigenaar en leg de huidige status met datum vast.

Wanneer bent u klaar?

U bent niet klaar wanneer de checklist één keer is ingevuld. Compliance is een doorlopend proces van beheersen, controleren, documenteren en verbeteren.

Een back-up die nooit is getest, biedt geen bewezen herstelmogelijkheid. Een beleid dat niemand gebruikt, is geen aantoonbare beheersing. De vraag is steeds: kunnen bestuur en uitvoering uitleggen wat werkt, wat ontbreekt en wat de volgende prioriteit is?

Veelgestelde vragen

Sinds wanneer geldt de Cyberbeveiligingswet?

De Cyberbeveiligingswet geldt sinds 15 augustus 2026. De wet implementeert NIS2 in Nederland.

Valt ieder MKB-bedrijf onder NIS2?

Nee. Of een organisatie formeel onder de wet valt, hangt onder andere af van sector, omvang, activiteiten en positie in de keten.

Is multifactor-authenticatie voldoende?

Nee. MFA beperkt accountmisbruik, maar vervangt geen risicobeoordeling, logging, back-up, incidentrespons, leveranciersbeheer en documentatie.

Is Vantora juridisch adviseur?

Nee. Vantora geeft praktische cybersecuritybegeleiding. De exacte juridische kwalificatie moet per organisatie worden beoordeeld.

Moet elk bewijsstuk formeel beleid zijn?

Nee. Bewijs kan ook bestaan uit configuraties, rapportages, testresultaten, besluiten, logs en actieoverzichten.

Gerelateerde pagina's