Digitaalgezag logo digitaalgezag
NIS2 Compliance

NIS2-checklist: ben je klaar voor de Cyberbeveiligingswet?

Wil je snel weten waar je staat met NIS2? Deze checklist loopt de belangrijkste onderdelen langs, van registratie tot meldproces, zodat je in een uur ziet wat al op orde is en wat nog aandacht vraagt.

LMLars Molenaar Laatst bijgewerkt: juni 2026
NIS2-checklist om te toetsen of je organisatie klaar is voor de Cyberbeveiligingswet

Veel ondernemers weten inmiddels dát NIS2 eraan komt, maar niet of hun organisatie er klaar voor is. Een uitgebreid stappenplan is dan nuttig, maar soms wil je eerst gewoon een snelle thermometer: waar sta ik, en wat ontbreekt nog? Daarvoor is deze checklist bedoeld.

De checklist loopt de kernonderdelen van NIS2 langs en geeft per onderdeel aan wat je moet kunnen aantonen. Hij vervangt geen volledige beoordeling, maar laat in korte tijd zien waar je grootste gaten zitten. Wil je daarna de volledige route, dan staat die in het NIS2-stappenplan. Of de wet sowieso op jou van toepassing is, bepaal je met NIS2: voor welke bedrijven geldt het.

Eerst: val je onder de wet?

De allereerste vraag bepaalt of de rest van de checklist voor jou relevant is. Val je niet onder de wet, dan zijn de verplichtingen formeel niet van toepassing, al kun je via de keten alsnog met eisen te maken krijgen.

VraagJa of nee
Zit je in een van de 18 aangewezen sectoren?
Heb je meer dan 50 medewerkers?
Of een omzet of balanstotaal boven 10 miljoen euro?
Lever je aan een organisatie die onder NIS2 valt?

Beantwoord je de eerste drie met ja, dan val je waarschijnlijk rechtstreeks onder de wet. Beantwoord je alleen de laatste met ja, dan val je er mogelijk niet rechtstreeks onder, maar krijg je via de leveranciersketen toch met eisen te maken. De officiele zelfevaluatie van de overheid geeft uitsluitsel.

De registratie-check

Als je onder de wet valt, moet je je registreren. Dit is een harde, controleerbare verplichting.

OnderdeelOp orde?
Weet je of je essentieel of belangrijk bent?
Heb je je contactgegevens voor incidenten klaar?
Ken je het registratieportaal Mijn.NCSC.nl?
Heb je je (eventueel vrijwillig) al geregistreerd?

De registratieplicht gaat in zodra de wet van kracht is, maar vrijwillig registreren kan al sinds 17 oktober 2024. De registratie zelf kost 1 tot 2 uur als je je gegevens paraat hebt.

De zorgplicht-check

De zorgplicht is het grootste blok: de daadwerkelijke beveiliging. Onderstaande punten dekken de kern van wat NIS2 verwacht.

MaatregelOp orde?
Heb je een actuele risicobeoordeling?
Gebruik je multifactor-authenticatie?
Heb je geteste back-ups volgens de 3-2-1-regel?
Maak je afspraken met je leveranciers over beveiliging?
Houd je software en systemen actueel?
Train je je medewerkers in veilig gedrag?

Elk vinkje dat ontbreekt, is een actiepunt. De risicobeoordeling bepaalt welke van deze maatregelen voor jou prioriteit hebben, en de technische maatregelen werken ze concreet uit. Veel hiervan, zoals multifactor-authenticatie, zit al in je bestaande licenties.

De meldplicht-check

Bij een incident loopt de klok. Deze check toetst of je op tijd kunt melden.

OnderdeelOp orde?
Weet je wat een significant incident is?
Is er iemand die mag en kan melden?
Ken je de meldtermijn van 24 uur?
Heb je een meldproces vastgelegd?
Heb je het meldproces het afgelopen jaar geoefend?

De meldplicht vraagt een eerste melding binnen 24 uur en een aanvulling binnen 72 uur. Een meldproces dat je 1 keer per jaar oefent in circa 2 uur, voorkomt paniek op het moment dat het telt.

De documentatie- en bestuurscheck

Aantoonbaarheid en bestuurlijke betrokkenheid zijn de minder zichtbare, maar even belangrijke onderdelen.

OnderdeelOp orde?
Heb je een vastgelegd beveiligingsbeleid?
Houd je een risicoregister bij?
Heeft het bestuur de maatregelen goedgekeurd?
Zijn de bestuurders getraind?
Herzie je je documentatie elke 12 maanden?

De documentatie maakt je aantoonbaar in orde, en het bestuur draagt de eindverantwoordelijkheid met een opleidingsplicht. Reken op circa 4 uur directietijd per kwartaal om dit blok op orde te houden.

Je score in cijfers

Aantal vinkjes ontbrekendWat het betekent
0 tot 3Goed op weg, werk de laatste punten af
4 tot 8Serieus werk te doen, plan het gefaseerd
9 of meerBegin met het stappenplan en de risicobeoordeling
Boete bij tekortschietentot 10 miljoen euro of 2 procent omzet
Tijd voor een eerste verbeterslagcirca 40 uur
Aandeel MKB dat al voorbereidtcirca 35 procent

Hoeveel vinkjes je ook mist, het goede nieuws is dat de meeste punten met beperkte inspanning te regelen zijn. Een eerste verbeterslag kost een MKB-bedrijf grofweg 40 uur werk, verspreid over enkele maanden, plus eventueel 2.000 tot 7.500 euro aan externe begeleiding. Dat is weinig tegenover boetes tot 10 miljoen euro of 2 procent van de omzet. Met circa 35 procent van het MKB dat al bezig is, loop je met een afgevinkte checklist voorop.

Wat te doen met je uitkomst

De checklist is geen eindpunt, maar een startpunt. Heb je veel ontbrekende vinkjes, begin dan niet met alles tegelijk, maar met de grootste risico's. De volgorde staat in het NIS2-stappenplan: eerst weten of je onder de wet valt, dan een risicobeoordeling, dan de maatregelen, het meldproces en de documentatie. Door te faseren spreid je de kosten en houd je het behapbaar.

Het bredere beeld, met alle onderdelen uitgewerkt, vind je in de NIS2-compliance pillar. En wil je de financiele kant kennen, dan geeft wat NIS2-compliance kost een uitgewerkt beeld. De checklist hierboven kun je 1 keer per jaar herhalen om je voortgang te meten.

Van checklist naar plan

Een ingevulde checklist is waardevol, maar pas als je er iets mee doet. Het patroon dat we bij MKB-bedrijven zien, is dat de meeste organisaties op een handvol punten goed scoren en op een paar punten structureel achterlopen. Vaak zijn dat de minder zichtbare onderdelen: de documentatie, de bestuurlijke goedkeuring en het geoefende meldproces.

Pak die punten gericht aan. Begin met de onderdelen die het grootste risico afdekken en het minste werk kosten. Multifactor-authenticatie inschakelen kost bijvoorbeeld vaak minder dan 2 uur en sluit een groot deel van de aanvallen buiten. Een back-uptest van circa 4 uur laat zien of je herstel werkt. Een beveiligingsbeleid van enkele pagina's opstellen kost circa 8 uur. Zo zet je met een beperkt aantal uren grote stappen.

PrioriteitActieInspanning
Hoog, snelMultifactor-authenticatie aanzettenminder dan 2 uur
HoogBack-up testencirca 4 uur
MiddenBeveiligingsbeleid opstellencirca 8 uur
MiddenRisicobeoordeling uitvoerencirca 16 uur
DoorlopendDocumentatie herziencirca 8 uur per jaar

Door zo te faseren, verdeel je de circa 40 uur van een eerste verbeterslag over enkele maanden, zonder dat je organisatie stilvalt. Na elke ronde vink je opnieuw af en zie je je voortgang. Met circa 35 procent van het MKB dat al bezig is en boetes tot 10 miljoen euro of 2 procent van de omzet, is elke afgevinkte regel er een die telt. Herhaal de hele checklist elke 12 maanden om scherp te blijven.

Tot slot een geruststelling: geen enkele organisatie is in één keer volledig compliant, en dat hoeft ook niet. NIS2-compliance is een groeipad, geen examen dat je in één keer haalt. Wat telt, is dat je weet waar je staat, dat je de grootste gaten als eerste dicht en dat je aantoonbaar in beweging bent. Een organisatie die laat zien dat ze structureel werkt aan haar beveiliging, staat sterker dan een die alles tegelijk wilde doen en daardoor niets afmaakte. Gebruik deze checklist daarom niet als oordeel, maar als kompas dat je elke ronde een stukje verder brengt.

Veelgestelde vragen

Wat is een NIS2-checklist?

Een korte zelftoets die de kernonderdelen van NIS2 langsloopt, van registratie tot meldproces, zodat je snel ziet wat al op orde is en wat nog aandacht vraagt. Het vervangt geen volledige beoordeling.

Hoe weet ik of ik onder de wet val?

Als je in een van de 18 aangewezen sectoren zit en meer dan 50 medewerkers hebt of een omzet boven 10 miljoen euro, val je waarschijnlijk rechtstreeks onder de wet. De officiele zelfevaluatie geeft uitsluitsel.

Wat als ik veel punten mis?

Begin gefaseerd met de grootste risico's, volgens het NIS2-stappenplan. Een eerste verbeterslag kost een MKB-bedrijf grofweg 40 uur, verspreid over enkele maanden.

Hoe vaak moet ik de checklist doen?

Eén keer per jaar is een goed ritme om je voortgang te meten, en daarnaast na grote veranderingen in je organisatie of systemen.

Telt een afgevinkte checklist als compliance?

Nee. De checklist helpt je inschatten waar je staat, maar formele compliance vraagt om een onderbouwde risicobeoordeling, vastgelegde maatregelen en aantoonbare documentatie.

Dit is een hulpmiddel, geen juridisch advies. Raadpleeg voor je eigen situatie de officiele bronnen of een gespecialiseerde adviseur, omdat de invulling van de Cyberbeveiligingswet nog wordt vastgesteld.

Lees ook