NIS2-checklist: ben je klaar voor de Cyberbeveiligingswet?
Wil je snel weten waar je staat met NIS2? Deze checklist loopt de belangrijkste onderdelen langs, van registratie tot meldproces, zodat je in een uur ziet wat al op orde is en wat nog aandacht vraagt.
Veel ondernemers weten inmiddels dát NIS2 eraan komt, maar niet of hun organisatie er klaar voor is. Een uitgebreid stappenplan is dan nuttig, maar soms wil je eerst gewoon een snelle thermometer: waar sta ik, en wat ontbreekt nog? Daarvoor is deze checklist bedoeld.
De checklist loopt de kernonderdelen van NIS2 langs en geeft per onderdeel aan wat je moet kunnen aantonen. Hij vervangt geen volledige beoordeling, maar laat in korte tijd zien waar je grootste gaten zitten. Wil je daarna de volledige route, dan staat die in het NIS2-stappenplan. Of de wet sowieso op jou van toepassing is, bepaal je met NIS2: voor welke bedrijven geldt het.
Eerst: val je onder de wet?
De allereerste vraag bepaalt of de rest van de checklist voor jou relevant is. Val je niet onder de wet, dan zijn de verplichtingen formeel niet van toepassing, al kun je via de keten alsnog met eisen te maken krijgen.
| Vraag | Ja of nee |
|---|---|
| Zit je in een van de 18 aangewezen sectoren? | |
| Heb je meer dan 50 medewerkers? | |
| Of een omzet of balanstotaal boven 10 miljoen euro? | |
| Lever je aan een organisatie die onder NIS2 valt? |
Beantwoord je de eerste drie met ja, dan val je waarschijnlijk rechtstreeks onder de wet. Beantwoord je alleen de laatste met ja, dan val je er mogelijk niet rechtstreeks onder, maar krijg je via de leveranciersketen toch met eisen te maken. De officiele zelfevaluatie van de overheid geeft uitsluitsel.
De registratie-check
Als je onder de wet valt, moet je je registreren. Dit is een harde, controleerbare verplichting.
| Onderdeel | Op orde? |
|---|---|
| Weet je of je essentieel of belangrijk bent? | |
| Heb je je contactgegevens voor incidenten klaar? | |
| Ken je het registratieportaal Mijn.NCSC.nl? | |
| Heb je je (eventueel vrijwillig) al geregistreerd? |
De registratieplicht gaat in zodra de wet van kracht is, maar vrijwillig registreren kan al sinds 17 oktober 2024. De registratie zelf kost 1 tot 2 uur als je je gegevens paraat hebt.
De zorgplicht-check
De zorgplicht is het grootste blok: de daadwerkelijke beveiliging. Onderstaande punten dekken de kern van wat NIS2 verwacht.
| Maatregel | Op orde? |
|---|---|
| Heb je een actuele risicobeoordeling? | |
| Gebruik je multifactor-authenticatie? | |
| Heb je geteste back-ups volgens de 3-2-1-regel? | |
| Maak je afspraken met je leveranciers over beveiliging? | |
| Houd je software en systemen actueel? | |
| Train je je medewerkers in veilig gedrag? |
Elk vinkje dat ontbreekt, is een actiepunt. De risicobeoordeling bepaalt welke van deze maatregelen voor jou prioriteit hebben, en de technische maatregelen werken ze concreet uit. Veel hiervan, zoals multifactor-authenticatie, zit al in je bestaande licenties.
De meldplicht-check
Bij een incident loopt de klok. Deze check toetst of je op tijd kunt melden.
| Onderdeel | Op orde? |
|---|---|
| Weet je wat een significant incident is? | |
| Is er iemand die mag en kan melden? | |
| Ken je de meldtermijn van 24 uur? | |
| Heb je een meldproces vastgelegd? | |
| Heb je het meldproces het afgelopen jaar geoefend? |
De meldplicht vraagt een eerste melding binnen 24 uur en een aanvulling binnen 72 uur. Een meldproces dat je 1 keer per jaar oefent in circa 2 uur, voorkomt paniek op het moment dat het telt.
De documentatie- en bestuurscheck
Aantoonbaarheid en bestuurlijke betrokkenheid zijn de minder zichtbare, maar even belangrijke onderdelen.
| Onderdeel | Op orde? |
|---|---|
| Heb je een vastgelegd beveiligingsbeleid? | |
| Houd je een risicoregister bij? | |
| Heeft het bestuur de maatregelen goedgekeurd? | |
| Zijn de bestuurders getraind? | |
| Herzie je je documentatie elke 12 maanden? |
De documentatie maakt je aantoonbaar in orde, en het bestuur draagt de eindverantwoordelijkheid met een opleidingsplicht. Reken op circa 4 uur directietijd per kwartaal om dit blok op orde te houden.
Je score in cijfers
| Aantal vinkjes ontbrekend | Wat het betekent |
|---|---|
| 0 tot 3 | Goed op weg, werk de laatste punten af |
| 4 tot 8 | Serieus werk te doen, plan het gefaseerd |
| 9 of meer | Begin met het stappenplan en de risicobeoordeling |
| Boete bij tekortschieten | tot 10 miljoen euro of 2 procent omzet |
| Tijd voor een eerste verbeterslag | circa 40 uur |
| Aandeel MKB dat al voorbereidt | circa 35 procent |
Hoeveel vinkjes je ook mist, het goede nieuws is dat de meeste punten met beperkte inspanning te regelen zijn. Een eerste verbeterslag kost een MKB-bedrijf grofweg 40 uur werk, verspreid over enkele maanden, plus eventueel 2.000 tot 7.500 euro aan externe begeleiding. Dat is weinig tegenover boetes tot 10 miljoen euro of 2 procent van de omzet. Met circa 35 procent van het MKB dat al bezig is, loop je met een afgevinkte checklist voorop.
Wat te doen met je uitkomst
De checklist is geen eindpunt, maar een startpunt. Heb je veel ontbrekende vinkjes, begin dan niet met alles tegelijk, maar met de grootste risico's. De volgorde staat in het NIS2-stappenplan: eerst weten of je onder de wet valt, dan een risicobeoordeling, dan de maatregelen, het meldproces en de documentatie. Door te faseren spreid je de kosten en houd je het behapbaar.
Het bredere beeld, met alle onderdelen uitgewerkt, vind je in de NIS2-compliance pillar. En wil je de financiele kant kennen, dan geeft wat NIS2-compliance kost een uitgewerkt beeld. De checklist hierboven kun je 1 keer per jaar herhalen om je voortgang te meten.
Van checklist naar plan
Een ingevulde checklist is waardevol, maar pas als je er iets mee doet. Het patroon dat we bij MKB-bedrijven zien, is dat de meeste organisaties op een handvol punten goed scoren en op een paar punten structureel achterlopen. Vaak zijn dat de minder zichtbare onderdelen: de documentatie, de bestuurlijke goedkeuring en het geoefende meldproces.
Pak die punten gericht aan. Begin met de onderdelen die het grootste risico afdekken en het minste werk kosten. Multifactor-authenticatie inschakelen kost bijvoorbeeld vaak minder dan 2 uur en sluit een groot deel van de aanvallen buiten. Een back-uptest van circa 4 uur laat zien of je herstel werkt. Een beveiligingsbeleid van enkele pagina's opstellen kost circa 8 uur. Zo zet je met een beperkt aantal uren grote stappen.
| Prioriteit | Actie | Inspanning |
|---|---|---|
| Hoog, snel | Multifactor-authenticatie aanzetten | minder dan 2 uur |
| Hoog | Back-up testen | circa 4 uur |
| Midden | Beveiligingsbeleid opstellen | circa 8 uur |
| Midden | Risicobeoordeling uitvoeren | circa 16 uur |
| Doorlopend | Documentatie herzien | circa 8 uur per jaar |
Door zo te faseren, verdeel je de circa 40 uur van een eerste verbeterslag over enkele maanden, zonder dat je organisatie stilvalt. Na elke ronde vink je opnieuw af en zie je je voortgang. Met circa 35 procent van het MKB dat al bezig is en boetes tot 10 miljoen euro of 2 procent van de omzet, is elke afgevinkte regel er een die telt. Herhaal de hele checklist elke 12 maanden om scherp te blijven.
Tot slot een geruststelling: geen enkele organisatie is in één keer volledig compliant, en dat hoeft ook niet. NIS2-compliance is een groeipad, geen examen dat je in één keer haalt. Wat telt, is dat je weet waar je staat, dat je de grootste gaten als eerste dicht en dat je aantoonbaar in beweging bent. Een organisatie die laat zien dat ze structureel werkt aan haar beveiliging, staat sterker dan een die alles tegelijk wilde doen en daardoor niets afmaakte. Gebruik deze checklist daarom niet als oordeel, maar als kompas dat je elke ronde een stukje verder brengt.
Veelgestelde vragen
Wat is een NIS2-checklist?
Een korte zelftoets die de kernonderdelen van NIS2 langsloopt, van registratie tot meldproces, zodat je snel ziet wat al op orde is en wat nog aandacht vraagt. Het vervangt geen volledige beoordeling.
Hoe weet ik of ik onder de wet val?
Als je in een van de 18 aangewezen sectoren zit en meer dan 50 medewerkers hebt of een omzet boven 10 miljoen euro, val je waarschijnlijk rechtstreeks onder de wet. De officiele zelfevaluatie geeft uitsluitsel.
Wat als ik veel punten mis?
Begin gefaseerd met de grootste risico's, volgens het NIS2-stappenplan. Een eerste verbeterslag kost een MKB-bedrijf grofweg 40 uur, verspreid over enkele maanden.
Hoe vaak moet ik de checklist doen?
Eén keer per jaar is een goed ritme om je voortgang te meten, en daarnaast na grote veranderingen in je organisatie of systemen.
Telt een afgevinkte checklist als compliance?
Nee. De checklist helpt je inschatten waar je staat, maar formele compliance vraagt om een onderbouwde risicobeoordeling, vastgelegde maatregelen en aantoonbare documentatie.
Dit is een hulpmiddel, geen juridisch advies. Raadpleeg voor je eigen situatie de officiele bronnen of een gespecialiseerde adviseur, omdat de invulling van de Cyberbeveiligingswet nog wordt vastgesteld.