Kort antwoord
Een NIS2 checklist PDF is geen juridisch eindpunt, maar een praktische volgorde voor besluitvorming en uitvoering. Begin met de vraag of de Cyberbeveiligingswet direct of indirect relevant is. Werk daarna aan maatregelen die aantoonbaar zijn voor bestuur, klanten, leveranciers en toezichthouders.
Deze pagina is printvriendelijk ingericht, zodat directie, IT en leveranciersmanagement dezelfde lijst kunnen gebruiken in overleg of als PDF in een intern dossier.
Scope
Sector, omvang, diensten, ketenpositie en klantvragen bepalen de route.
Maatregelen
Start met MFA, back-up, logging, patching, incidentrespons en leveranciersbeheer.
Bewijs
Leg besluiten, configuraties, controles, tests en rapportages aantoonbaar vast.
NIS2 checklist downloaden of opslaan als PDF
Gebruik de knop bovenaan of de printfunctie van uw browser om deze NIS2 checklist als PDF op te slaan. Deel de PDF met directie, IT, leveranciersmanagement of uw externe beheerpartner en werk per punt met status, eigenaar, deadline en bewijs.
Praktische werkwijze
- Print of bewaar de checklist als PDF.
- Markeer per punt: geregeld, gedeeltelijk geregeld of onbekend.
- Verzamel bewijs per maatregel, niet alleen beleidstekst.
- Bespreek open risico's in directie of MT.
- Laat twijfelpunten beoordelen in de NIS2 Review.
Deel de checklist met directie of IT
Maak NIS2 intern bespreekbaar
Stuur deze checklist naar de mensen die straks besluiten, uitvoeren of bewijs moeten aanleveren. Zo wordt NIS2 geen abstract complianceproject, maar een concrete lijst met eigenaar, deadline en bewijs.
De NIS2 checklist
Bepaal of NIS2 direct of indirect relevant is
Controleer sector, omvang, diensten, vestiging, klanten en leverancierspositie. Niet elk MKB-bedrijf valt rechtstreeks onder de wet, maar veel leveranciers krijgen wel NIS2-eisen van klanten.
Controleer registratieplicht
Organisaties binnen scope moeten zich registreren. Verzamel alvast basisgegevens, contactpersonen, domeinen, systemen en verantwoordelijken.
Maak een risicoanalyse
Bepaal welke processen, systemen, data en leveranciers kritisch zijn. Prioriteer risico's op impact, waarschijnlijkheid en bestuurbaarheid.
Leg bestuurdersverantwoordelijkheid vast
Maak duidelijk wie eigenaar is van cyberrisico's, wie voortgang beoordeelt en welke rapportage het bestuur of management periodiek krijgt.
Sluit identity en toegangsbeheer
Controleer MFA, beheeraccounts, joiners-movers-leavers, gedeelde accounts, Conditional Access of vergelijkbare toegangsregels. Gebruik NIS2 MFA voor de praktische MFA-route.
Test back-up en herstel
Een back-upbeleid is pas bruikbaar wanneer herstel is getest. Leg frequentie, bewaartermijn, scope, verantwoordelijkheden en testresultaten vast. Gebruik NIS2 back-up voor de herstelroute.
Richt logging en monitoring in
Zorg dat belangrijke identity-, endpoint-, cloud- en mailgebeurtenissen zichtbaar zijn. Zonder logs is incidentrespons en bewijsvoering zwak. Gebruik NIS2 logging voor de detectieroute.
Maak incidentrespons concreet
Beschrijf wie beslist, wie meldt, wie communiceert, welke systemen worden veiliggesteld en hoe escalatie naar klanten of toezichthouders loopt. Gebruik NIS2 incidentrespons voor de IRP-route.
Richt patchmanagement in
Maak kwetsbaarheden, updateprioriteit, EOL-systemen en uitzonderingen bestuurbaar. Gebruik NIS2 patchmanagement voor de kwetsbaarhedenroute.
Beoordeel leveranciers en cloudafhankelijkheden
Breng kritieke leveranciers in kaart. Vraag bewijs van maatregelen, continuiteit, toegang, datalocatie, incidentproces en onderaannemers.
Maak directierapportage en bewijsvoering
Bundel scope, risico's, maatregelen, open punten, eigenaar, deadline en bewijsstukken in een rapportage die directie en klanten begrijpen.
Leveranciersbewijs: belangrijk voor MKB
Veel MKB-organisaties merken NIS2 niet eerst via toezicht, maar via klanten. Een opdrachtgever kan vragen om bewijs van MFA, back-up, logging, vulnerability management, incidentrespons, continuiteitsafspraken en leveranciersbeheer. Bereid dit voor voordat het in contracten of aanbestedingen terechtkomt.
Verdiep met NIS2 voor leveranciers, NIS2 leveranciersbewijs en NIS2 voor ICT-dienstverleners en MSP's.
Microsoft 365 en Google Workspace
Voor veel organisaties zitten de eerste aantoonbare maatregelen in identity, mail, devices, logging en back-up. Controleer daarom specifiek uw Microsoft 365- of Google Workspace-omgeving. Dat levert sneller bewijs op dan alleen beleid schrijven.
Bekijk Microsoft 365 maatregelen voor NIS2, Google Workspace maatregelen voor NIS2 en NIS2 maatregelen.
Officiele bronnen
Gebruik officiele bronnen voor formele verplichtingen. De NCSC-pagina's over Cyberbeveiligingswet en zorgplicht noemen onder meer registratie, risicoanalyse, passende maatregelen en incidentmelding. Vantora vertaalt dit naar praktische uitvoering en bewijs.
NCSC: Cyberbeveiligingswet en NIS2 · NCSC: zorgplicht · Digitale Overheid: verplichtingen