Kort antwoord

Voor NIS2 en de Cyberbeveiligingswet moet Google Workspace onderdeel zijn van risicomanagement, technische basisbeveiliging, incidentrespons en bewijsvoering. De wet noemt geen universele Google-checklist. Wel sluiten veel praktische maatregelen aan op de zorgplicht: risicoanalyse, incidentrespons, continuiteit, ketenbeveiliging, cyberhygiene, toegangsbeheer en beveiliging van netwerk- en informatiesystemen.

Voorkomen

MFA, passkeys, beperkte beheerdersrollen, veilige Gmail-instellingen en devicebeleid.

Zien

Auditlogs, alerts, toegangsreviews, appcontroles en beheerwijzigingen.

Bewijzen

Configuratie-export, hersteltesten, risicoacceptatie en directierapportage.

Identity en toegang

MFA

Bescherm accounts structureel

Gebruik multifactor-authenticatie, passkeys of beveiligingssleutels voor gebruikers en beheerders. Controleer uitzonderingen en serviceaccounts apart.

Rollen

Maak beheerrechten aantoonbaar

Beperk super-adminaccounts, gebruik passende beheerdersrollen en voer periodieke reviews uit op beheerders, groepen, apps en externe gebruikers.

Apps

Beheer OAuth-apps en externe toegang

Controleer welke applicaties toegang hebben tot data. Documenteer welke risico's met appbeleid, delingsinstellingen en toegangsregels worden beperkt.

Gmail, Drive en devices

Veel incidenten beginnen bij e-mail, identiteiten, risicovolle apps of onbeheerde apparaten. Controleer daarom Gmail, Drive, gedeelde drives, Admin Console, endpoint management en domeinbeveiliging als samenhangend geheel.

  • Stel SPF, DKIM en DMARC in en controleer phishing- en malwarebescherming.
  • Beperk externe deling in Drive en gedeelde drives op basis van zakelijke noodzaak.
  • Controleer mobiele apparaten, endpointbeheer en offboarding van accounts en tokens.
  • Leg retentie, data-eigenaarschap en herstelafspraken vast.
  • Controleer of gebruikte Google Workspace-edities de gewenste beveiligingsfuncties ondersteunen.

Logging, back-up en bewijs

NIS2 vraagt niet alleen om maatregelen, maar om aantoonbaarheid. Bewijs uit Google Workspace moet daarom herleidbaar zijn naar risico's, eigenaarschap en directiebesluiten.

Logging en audit

Zet auditlogs, alerts en rapportages zo in dat incidenten onderzocht kunnen worden.

Back-up en herstel

Test herstel van kritieke data en leg resultaat, scope en restpunten vast.

Leveranciersbewijs

Bundel configuraties, rapportages, beleid en verbeterplanning voor klantvragen.

Directierapportage

Vertaal technische bevindingen naar risico's, prioriteiten, besluiten en opvolging.

Praktische implementatieroute

  1. Bepaal welke NIS2-risico's in Google Workspace zitten: accounts, Gmail, Drive, devices, beheer en leveranciers.
  2. Controleer MFA of passkeys, beheerdersrollen, OAuth-apps, externe deling, Gmail-beveiliging, logging en back-up.
  3. Maak een verbeterlijst met risico, maatregel, eigenaar, bewijsstuk en deadline.
  4. Bespreek restrisico's en prioriteiten met directie of bestuur.
  5. Herhaal de controle periodiek en bewaar bewijs voor klanten, audits en interne sturing.

Verdiep met NIS2 MFA, NIS2 back-up, NIS2 logging, Google Workspace beveiligen voor de Cyberbeveiligingswet, NIS2 maatregelen, NIS2 checklist en Microsoft 365 maatregelen.

Officiele bronnen

NCSC beschrijft dat de Cyberbeveiligingswet op 15 augustus 2026 in werking treedt en dat organisaties onder meer moeten registreren, maatregelen nemen, incidenten melden en bestuur betrekken. De zorgplicht noemt risicoanalyse, incidentrespons, continuiteit, ketenbeveiliging, cyberhygiene en beveiliging van netwerk- en informatiesystemen als basis.

NCSC: Cyberbeveiligingswet en NIS2 · NCSC: zorgplicht · RDI: Cyberbeveiligingswet