Scopevragen: valt NIS2 direct of indirect op u?
In welke sector levert u diensten?
Bepaal of uw organisatie actief is in een sector die onder de Cyberbeveiligingswet kan vallen, zoals zorg, digitale infrastructuur, energie, transport, productie, ICT-diensten of zakelijke dienstverlening aan kritieke klanten.
Hoe groot is uw organisatie?
Leg medewerkers, omzet, balanstotaal, groepsstructuur en vestigingen vast. Gebruik daarnaast de officiële NIS2 zelfevaluatie voor scope-inschatting.
Levert u aan NIS2-klanten?
Ook buiten directe scope kunnen klanten vragen om bewijs van cyberbeveiliging. Zie ook NIS2 leveranciersvragenlijst.
Bestuur en risico
- Wie is eigenaar van cyberrisico op directie- of managementniveau?
- Welke processen, systemen, data en leveranciers zijn bedrijfskritiek?
- Welke risico's zijn expliciet geaccepteerd en door wie?
- Welke rapportage krijgt het bestuur periodiek over maatregelen en open punten?
- Welke besluiten zijn nodig vóór 15 augustus 2026?
Maatregelen: wat is aantoonbaar geregeld?
MFA en toegang
Zijn internetaccounts, beheerders en kritieke systemen beschermd met MFA of passkeys?
Back-up en herstel
Is herstel getest en is duidelijk welke systemen prioriteit krijgen?
Logging
Zijn identity-, cloud-, endpoint-, mail- en beheerderslogs beschikbaar voor incidentonderzoek?
Patchmanagement
Zijn kwetsbaarheden, EOL-systemen, updateprioriteit en uitzonderingen bestuurbaar?
Incidentrespons
Is duidelijk wie beslist, wie meldt, wie communiceert en wie herstel uitvoert?
Leveranciers
Zijn kritieke leveranciers, cloudproviders, subverwerkers en afhankelijkheden in beeld?
Verdiep met NIS2 MFA, NIS2 back-up, NIS2 logging, NIS2 patchmanagement en NIS2 incidentrespons.
Bewijs: wat kunt u laten zien?
- Scopebesluit met aannames en gebruikte gegevens.
- Risicoanalyse met bedrijfskritieke processen en leveranciers.
- MFA-, back-up-, logging-, patch- en incidentresponsbewijs.
- Leveranciersoverzicht en klantkritieke afhankelijkheden.
- Directierapportage met eigenaar, deadline, besluit en status.
- Verbeterplan met topprioriteiten voor de komende 30, 60 en 90 dagen.
Wat doet u na de vragenlijst?
Gebruik de antwoorden om drie dingen te bepalen: of NIS2 direct of indirect relevant is, welke maatregelen ontbreken en welk bewijs klanten of bestuur als eerste nodig hebben.
Als de antwoorden onzeker, incompleet of te technisch zijn, is een compacte NIS2 Review vaak sneller dan maanden intern overleg. De review zet scope, risico's en eerste acties om in bestuurbare prioriteiten.
Gebruik daarna de NIS2 test, NIS2 checklist, NIS2 quickscan, NIS2 implementatie en NIS2 maatregelen.