Kort antwoord
Voor NIS2 en de Cyberbeveiligingswet moet Google Workspace onderdeel zijn van risicomanagement, technische basisbeveiliging, incidentrespons en bewijsvoering. De wet noemt geen universele Google-checklist. Wel sluiten veel praktische maatregelen aan op de zorgplicht: risicoanalyse, incidentrespons, continuiteit, ketenbeveiliging, cyberhygiene, toegangsbeheer en beveiliging van netwerk- en informatiesystemen.
Voorkomen
MFA, passkeys, beperkte beheerdersrollen, veilige Gmail-instellingen en devicebeleid.
Zien
Auditlogs, alerts, toegangsreviews, appcontroles en beheerwijzigingen.
Bewijzen
Configuratie-export, hersteltesten, risicoacceptatie en directierapportage.
Identity en toegang
Bescherm accounts structureel
Gebruik multifactor-authenticatie, passkeys of beveiligingssleutels voor gebruikers en beheerders. Controleer uitzonderingen en serviceaccounts apart.
Maak beheerrechten aantoonbaar
Beperk super-adminaccounts, gebruik passende beheerdersrollen en voer periodieke reviews uit op beheerders, groepen, apps en externe gebruikers.
Beheer OAuth-apps en externe toegang
Controleer welke applicaties toegang hebben tot data. Documenteer welke risico's met appbeleid, delingsinstellingen en toegangsregels worden beperkt.
Gmail, Drive en devices
Veel incidenten beginnen bij e-mail, identiteiten, risicovolle apps of onbeheerde apparaten. Controleer daarom Gmail, Drive, gedeelde drives, Admin Console, endpoint management en domeinbeveiliging als samenhangend geheel.
- Stel SPF, DKIM en DMARC in en controleer phishing- en malwarebescherming.
- Beperk externe deling in Drive en gedeelde drives op basis van zakelijke noodzaak.
- Controleer mobiele apparaten, endpointbeheer en offboarding van accounts en tokens.
- Leg retentie, data-eigenaarschap en herstelafspraken vast.
- Controleer of gebruikte Google Workspace-edities de gewenste beveiligingsfuncties ondersteunen.
Logging, back-up en bewijs
NIS2 vraagt niet alleen om maatregelen, maar om aantoonbaarheid. Bewijs uit Google Workspace moet daarom herleidbaar zijn naar risico's, eigenaarschap en directiebesluiten.
Logging en audit
Zet auditlogs, alerts en rapportages zo in dat incidenten onderzocht kunnen worden.
Back-up en herstel
Test herstel van kritieke data en leg resultaat, scope en restpunten vast.
Leveranciersbewijs
Bundel configuraties, rapportages, beleid en verbeterplanning voor klantvragen.
Directierapportage
Vertaal technische bevindingen naar risico's, prioriteiten, besluiten en opvolging.
Praktische implementatieroute
- Bepaal welke NIS2-risico's in Google Workspace zitten: accounts, Gmail, Drive, devices, beheer en leveranciers.
- Controleer MFA of passkeys, beheerdersrollen, OAuth-apps, externe deling, Gmail-beveiliging, logging en back-up.
- Maak een verbeterlijst met risico, maatregel, eigenaar, bewijsstuk en deadline.
- Bespreek restrisico's en prioriteiten met directie of bestuur.
- Herhaal de controle periodiek en bewaar bewijs voor klanten, audits en interne sturing.
Verdiep met NIS2 MFA, NIS2 back-up, NIS2 logging, Google Workspace beveiligen voor de Cyberbeveiligingswet, NIS2 maatregelen, NIS2 checklist en Microsoft 365 maatregelen.
Officiele bronnen
NCSC beschrijft dat de Cyberbeveiligingswet op 15 augustus 2026 in werking treedt en dat organisaties onder meer moeten registreren, maatregelen nemen, incidenten melden en bestuur betrekken. De zorgplicht noemt risicoanalyse, incidentrespons, continuiteit, ketenbeveiliging, cyberhygiene en beveiliging van netwerk- en informatiesystemen als basis.
NCSC: Cyberbeveiligingswet en NIS2 · NCSC: zorgplicht · RDI: Cyberbeveiligingswet