Kort antwoord

Een NIS2 checklist PDF is geen juridisch eindpunt, maar een praktische volgorde voor besluitvorming en uitvoering. Begin met de vraag of de Cyberbeveiligingswet direct of indirect relevant is. Werk daarna aan maatregelen die aantoonbaar zijn voor bestuur, klanten, leveranciers en toezichthouders.

Deze pagina is printvriendelijk ingericht, zodat directie, IT en leveranciersmanagement dezelfde lijst kunnen gebruiken in overleg of als PDF in een intern dossier.

Scope

Sector, omvang, diensten, ketenpositie en klantvragen bepalen de route.

Maatregelen

Start met MFA, back-up, logging, patching, incidentrespons en leveranciersbeheer.

Bewijs

Leg besluiten, configuraties, controles, tests en rapportages aantoonbaar vast.

NIS2 checklist downloaden of opslaan als PDF

Gebruik de knop bovenaan of de printfunctie van uw browser om deze NIS2 checklist als PDF op te slaan. Deel de PDF met directie, IT, leveranciersmanagement of uw externe beheerpartner en werk per punt met status, eigenaar, deadline en bewijs.

Praktische werkwijze

  1. Print of bewaar de checklist als PDF.
  2. Markeer per punt: geregeld, gedeeltelijk geregeld of onbekend.
  3. Verzamel bewijs per maatregel, niet alleen beleidstekst.
  4. Bespreek open risico's in directie of MT.
  5. Laat twijfelpunten beoordelen in de NIS2 Review.

Deel de checklist met directie of IT

Maak NIS2 intern bespreekbaar

Stuur deze checklist naar de mensen die straks besluiten, uitvoeren of bewijs moeten aanleveren. Zo wordt NIS2 geen abstract complianceproject, maar een concrete lijst met eigenaar, deadline en bewijs.

De NIS2 checklist

1

Bepaal of NIS2 direct of indirect relevant is

Controleer sector, omvang, diensten, vestiging, klanten en leverancierspositie. Niet elk MKB-bedrijf valt rechtstreeks onder de wet, maar veel leveranciers krijgen wel NIS2-eisen van klanten.

2

Controleer registratieplicht

Organisaties binnen scope moeten zich registreren. Verzamel alvast basisgegevens, contactpersonen, domeinen, systemen en verantwoordelijken.

3

Maak een risicoanalyse

Bepaal welke processen, systemen, data en leveranciers kritisch zijn. Prioriteer risico's op impact, waarschijnlijkheid en bestuurbaarheid.

4

Leg bestuurdersverantwoordelijkheid vast

Maak duidelijk wie eigenaar is van cyberrisico's, wie voortgang beoordeelt en welke rapportage het bestuur of management periodiek krijgt.

5

Sluit identity en toegangsbeheer

Controleer MFA, beheeraccounts, joiners-movers-leavers, gedeelde accounts, Conditional Access of vergelijkbare toegangsregels. Gebruik NIS2 MFA voor de praktische MFA-route.

6

Test back-up en herstel

Een back-upbeleid is pas bruikbaar wanneer herstel is getest. Leg frequentie, bewaartermijn, scope, verantwoordelijkheden en testresultaten vast. Gebruik NIS2 back-up voor de herstelroute.

7

Richt logging en monitoring in

Zorg dat belangrijke identity-, endpoint-, cloud- en mailgebeurtenissen zichtbaar zijn. Zonder logs is incidentrespons en bewijsvoering zwak. Gebruik NIS2 logging voor de detectieroute.

8

Maak incidentrespons concreet

Beschrijf wie beslist, wie meldt, wie communiceert, welke systemen worden veiliggesteld en hoe escalatie naar klanten of toezichthouders loopt. Gebruik NIS2 incidentrespons voor de IRP-route.

9

Richt patchmanagement in

Maak kwetsbaarheden, updateprioriteit, EOL-systemen en uitzonderingen bestuurbaar. Gebruik NIS2 patchmanagement voor de kwetsbaarhedenroute.

10

Beoordeel leveranciers en cloudafhankelijkheden

Breng kritieke leveranciers in kaart. Vraag bewijs van maatregelen, continuiteit, toegang, datalocatie, incidentproces en onderaannemers.

11

Maak directierapportage en bewijsvoering

Bundel scope, risico's, maatregelen, open punten, eigenaar, deadline en bewijsstukken in een rapportage die directie en klanten begrijpen.

Leveranciersbewijs: belangrijk voor MKB

Veel MKB-organisaties merken NIS2 niet eerst via toezicht, maar via klanten. Een opdrachtgever kan vragen om bewijs van MFA, back-up, logging, vulnerability management, incidentrespons, continuiteitsafspraken en leveranciersbeheer. Bereid dit voor voordat het in contracten of aanbestedingen terechtkomt.

Verdiep met NIS2 voor leveranciers, NIS2 leveranciersbewijs en NIS2 voor ICT-dienstverleners en MSP's.

Microsoft 365 en Google Workspace

Voor veel organisaties zitten de eerste aantoonbare maatregelen in identity, mail, devices, logging en back-up. Controleer daarom specifiek uw Microsoft 365- of Google Workspace-omgeving. Dat levert sneller bewijs op dan alleen beleid schrijven.

Bekijk Microsoft 365 maatregelen voor NIS2, Google Workspace maatregelen voor NIS2 en NIS2 maatregelen.

Officiele bronnen

Gebruik officiele bronnen voor formele verplichtingen. De NCSC-pagina's over Cyberbeveiligingswet en zorgplicht noemen onder meer registratie, risicoanalyse, passende maatregelen en incidentmelding. Vantora vertaalt dit naar praktische uitvoering en bewijs.

NCSC: Cyberbeveiligingswet en NIS2 · NCSC: zorgplicht · Digitale Overheid: verplichtingen