1. Bepaal eerst of NIS2 direct of indirect relevant is
De eerste fout is meteen maatregelen kopen. Begin met de vraag of uw organisatie rechtstreeks onder de Cyberbeveiligingswet valt, of indirect geraakt wordt omdat klanten bewijs van cybersecurity vragen.
Sector en omvang
Controleer sector, diensten, omvang, omzet en rol in vitale of belangrijke ketens.
Klantdruk
Inventariseer aanbestedingen, security questionnaires, contracteisen en verzekeringsvragen.
2. Controleer de basismaatregelen
Voor MKB-bedrijven ligt de meeste winst in aantoonbare basisbeveiliging. Dit zijn de punten die vaak direct zichtbaar zijn voor klanten, auditors en verzekeraars.
MFA en beheeraccounts
Verplicht sterke MFA, scheid beheerrechten en voorkom gedeelde administratoraccounts.
Back-up en hersteltest
Controleer of back-ups los staan van de primaire omgeving en aantoonbaar teruggezet zijn.
Logging en monitoring
Leg beveiligingsgebeurtenissen vast en bepaal wie meldingen beoordeelt.
Patching en kwetsbaarheden
Maak zichtbaar welke systemen kritiek zijn en hoe snel kwetsbaarheden worden verholpen.
3. Verzamel bewijs, niet alleen beleid
Een beleidsdocument is onvoldoende als uitvoering niet zichtbaar is. Bewijs kan bestaan uit configuratie-exports, back-up testresultaten, directiebesluiten, risico-overzichten, leveranciersbeoordelingen en incidentrespons-oefeningen.
- Leg per maatregel eigenaar, status en laatste controle vast.
- Bewaar screenshots of exports van Microsoft 365, Google Workspace, back-up en endpointbeheer.
- Maak één directiepagina met risico’s, besluiten en openstaande acties.
4. Bereid leveranciersvragen voor
Ook wanneer u niet rechtstreeks onder NIS2 valt, kunnen klanten om bewijs vragen. Zorg daarom dat u kunt uitleggen welke maatregelen zijn ingericht en welke verbeteringen gepland staan.
Relevant voor deze stap: NIS2 voor leveranciers, Microsoft 365 maatregelen en Google Workspace maatregelen.
Veelgestelde vragen over de NIS2 checklist voor MKB
Wat moet een MKB-bedrijf als eerste doen voor NIS2?
Begin met scopebepaling: valt de organisatie direct onder de Cyberbeveiligingswet of krijgt zij indirecte klant- en leveranciersvragen?
Is een NIS2 checklist genoeg voor compliance?
Nee. Een checklist helpt om gaten zichtbaar te maken, maar compliance vraagt eigenaarschap, uitvoering, periodieke controle en aantoonbaar bewijs.
Welke maatregelen horen minimaal in een NIS2 checklist?
MFA, toegangsbeheer, back-up en hersteltest, logging, patching, incidentrespons, leveranciersbeheer, bestuurdersrapportage en documentatie.