NIS2 stappenplan in 7 stappen
Bepaal scope en sector
Controleer of de organisatie direct onder de Cyberbeveiligingswet valt. Kijk naar sector, omvang, diensten, vestiging en ketenpositie. Leg aannames vast, ook als de uitkomst nog onzeker is.
Controleer registratieplicht
Organisaties die onder de wet vallen moeten zich registreren in het entiteitenregister. Verzamel alvast basisgegevens, domeinen, contactpersonen en verantwoordelijken.
Maak een risicoanalyse
Breng kroonjuwelen, kritieke systemen, data, cloudomgevingen en leveranciers in kaart. Prioriteer risico's die continuïteit, klantvertrouwen of beheerrechten raken.
Neem passende maatregelen
Start met basismaatregelen die snel aantoonbaar zijn: MFA, beheeraccounts, back-up, logging, patchmanagement, endpointbeveiliging en veilige configuraties.
Regel leveranciers en klantvragen
Leg kritieke leveranciers vast en bepaal welk bewijs klanten waarschijnlijk gaan vragen. Denk aan vragenlijsten, contracteisen, cloudafhankelijkheden en securityrapportage.
Richt incidentmelding en incidentrespons in
NCSC benoemt dat incidenten onder de Cyberbeveiligingswet snel gemeld moeten worden. Zorg daarom voor rollen, escalatie, communicatie, logging en een geoefend incidentproces.
Maak bewijs en directierapportage
Maak voortgang bestuurbaar met een bewijsdossier: scopebesluit, risicoanalyse, maatregelstatus, leveranciersoverzicht, open risico's, besluiten en planning.
Begin met direct of indirect relevant
Niet elk MKB-bedrijf valt rechtstreeks onder NIS2. Toch kunnen klanten, aanbestedingen, verzekeraars en leveranciersbeoordelingen alsnog bewijs vragen. Behandel scope daarom als eerste directiebesluit: direct onder de wet, indirect geraakt of voorlopig monitoren.
Gebruik hiervoor de officiële zelfevaluatie en vertaal de uitkomst naar praktische acties. Als de uitkomst onduidelijk is, is een compacte review vaak efficiënter dan maanden intern overleg.
Eerste maatregelen die vaak prioriteit hebben
MFA en beheeraccounts
Begin met accounts die vanaf internet bereikbaar zijn, beheerrechten hebben of toegang geven tot kritieke systemen.
Back-up en herstel
Leg vast wat wordt geback-upt, hoe vaak, waar het staat en wanneer herstel getest is.
Logging en monitoring
Zorg dat belangrijke securitygebeurtenissen zichtbaar worden in Microsoft 365, Google Workspace, endpoints en kernsystemen.
Patchmanagement
Maak duidelijk hoe kwetsbaarheden worden beoordeeld, getest en binnen acceptabele termijnen opgelost.
Bewijs dat u vanaf dag één kunt verzamelen
- Scopebesluit met onderbouwing.
- Risicoanalyse met eigenaar en prioriteit.
- Overzicht van kritieke systemen, leveranciers en cloudafhankelijkheden.
- MFA-, back-up-, logging- en patchstatus.
- Incidentresponsplan met contactpersonen en escalatie.
- Directiebesluiten over risicoacceptatie, budget en planning.
- Antwoorden op klantvragen en leveranciersvragenlijsten.
Welke route past bij uw organisatie?
Twijfelt u over scope of prioriteit? Start met de NIS2 Review. Is duidelijk dat de wet relevant is en wilt u een uitgewerkte actielijst? Kies de NIS2 Readiness Scan. Zijn basismaatregelen nog niet aantoonbaar ingericht? Kijk naar Security Hardening.
Verdiep verder met NIS2 kosten, NIS2 plan van aanpak, NIS2 verplichtingen, Microsoft 365-maatregelen, Google Workspace-maatregelen en leveranciersbewijs.
Veelgestelde vragen over het NIS2 stappenplan
Wat is een praktisch NIS2 stappenplan?
Een praktisch NIS2 stappenplan begint met scope, daarna registratie, risicoanalyse, maatregelen, leveranciersbeheer, incidentmelding en bewijs voor directie of klanten.
Waar moet een MKB-bedrijf beginnen met NIS2?
Begin met vaststellen of NIS2 direct of indirect relevant is. Daarna bepaalt u welke risico's en basismaatregelen prioriteit hebben.
Welke NIS2-maatregelen komen meestal eerst?
Veel organisaties beginnen met MFA, beheeraccounts, back-up, logging, patchmanagement, incidentrespons en leveranciersoverzicht.