NIS2 Compliance Checklist: ben jij klaar?

De Cyberbeveiligingswet geldt sinds 15 augustus 2026, zonder overgangsperiode. Loop deze 40 punten door en zie direct waar jouw organisatie staat.

De wet is al van kracht. De Cyberbeveiligingswet geldt sinds 15 augustus 2026, zonder overgangs- of gedoogperiode: registratieplicht, zorgplicht en meldplicht gelden vanaf dag een. Deze checklist laat in 40 punten zien waar jouw organisatie staat.

Wie moet dit invullen? Val je in een kritieke of belangrijke sector en heb je meer dan 50 medewerkers of een jaaromzet boven €10 miljoen? Dan val je hoogstwaarschijnlijk onder NIS2. Twijfel je? Lees eerst onze NIS2-uitlegpagina voor de scope en verplichtingen.

Hoe gebruik je deze checklist?

  1. Vink af wat jouw organisatie aantoonbaar heeft geregeld — niet wat je van plan bent, maar wat nu daadwerkelijk op orde is.
  2. Tel je score per categorie met behulp van het scorebord onderaan.
  3. Gebruik de open punten als actielijst: sorteer op risico en wijs eigenaarschap toe.
  4. Herhaal de nulmeting na elke implementatieronde om voortgang bij te houden.

Belangrijk: NIS2 vereist niet alleen dát maatregelen bestaan, maar ook dat ze aantoonbaar zijn. Documentatie is geen bijzaak — het is een vereiste.

De checklist

01Governance & Beleid

NIS2 vereist dat cybersecurity een bestuurskwestie is, niet alleen een IT-verantwoordelijkheid. Bestuurders kunnen persoonlijk aansprakelijk worden gesteld bij aantoonbare nalatigheid.

02Kwetsbaarheidsbeheer & Patching

Ongepatchte kwetsbaarheden zijn de meest voorkomende ingang voor aanvallers. NIS2 vereist een aantoonbaar en consequent patchproces.

03Toegangscontrole & Identiteitsbeheer

De meeste datalekken beginnen met gecompromitteerde inloggegevens. MFA en het least privilege-principe zijn basishygiëne die NIS2 expliciet verplicht stelt.

04Netwerkbeveiliging

Firewalls en netwerksegmentatie zijn de ruggengraat van iedere beveiligingsarchitectuur. Kwetsbaarheden in netwerkinfrastructuur laten zien hoe snel een slecht onderhouden netwerk een aanvalsvector wordt.

05Incidentrespons

NIS2 stelt strikte meldtermijnen: eerste melding binnen 24 uur, volledige melding binnen 72 uur, eindrapportage binnen een maand. Zonder voorbereid incidentresponsplan is die termijn onhaalbaar.

06Bedrijfscontinuïteit & Herstel

Een cyberaanval mag je organisatie niet permanent platleggen. NIS2 vereist dat je kunt aantonen hoe je kritieke processen herstelt na een incident — en hoe snel.

07Beveiliging van de Toeleveringsketen

NIS2 reikt verder dan je eigen organisatie. Je bent mede verantwoordelijk voor de beveiliging van je leveranciers en dienstverleners. Supply chain-aanvallen zijn de snelst groeiende aanvalsvector in Europa.

08Bewustwording & Training

Technische maatregelen zijn zinloos als medewerkers een phishingmail openen of een incident niet melden. NIS2 vereist aantoonbare bewustwordingsprogramma’s voor alle medewerkers.

Scorebord

Tel je vinkjes per categorie en vul het scorebord in:

CategorieMaxJouw score
01. Governance & Beleid5
02. Kwetsbaarheidsbeheer & Patching5
03. Toegangscontrole & Identiteitsbeheer5
04. Netwerkbeveiliging5
05. Incidentrespons5
06. Bedrijfscontinuïteit & Herstel5
07. Beveiliging van de Toeleveringsketen5
08. Bewustwording & Training5
Totaal40

Wat betekent jouw score?

35–40 punten — Goede basisgereedheid

Je hebt de meeste fundamenten op orde. De volgende stap is aantoonbaarheid: zorg dat alles gedocumenteerd is en dat je het kunt bewijzen bij een audit of toezichthouder.

25–34 punten — Meerdere gaps aanwezig

Je bent op weg, maar er zijn duidelijke tekortkomingen. Prioriteer op risico: wat heeft de grootste impact als het misgaat? Begin daar.

15–24 punten — Significante tekortkomingen

Er is werk aan de winkel. Focus eerst op incidentrespons (meldplicht) en toegangscontrole (MFA): de meest basale NIS2-vereisten met de meeste directe impact.

0–14 punten — Hoge urgentie

Jouw organisatie loopt aanzienlijk risico, zowel op cyberincidenten als op boetes en aansprakelijkheid. Overweeg externe hulp bij het opstellen van een aanpak.

Wat nu?

Een ingevulde checklist is een beginpunt, geen eindpunt. De vervolgstappen:

  1. Gaps prioriteren — sorteer open punten op risico en potentiële impact.
  2. Eigenaarschap toewijzen — wie is verantwoordelijk voor welk punt?
  3. Actieplan opstellen — concrete maatregelen, deadlines en budget.
  4. Documenteren — leg alles schriftelijk vast; aantoonbaarheid is een NIS2-vereiste.
  5. Periodiek herhalen — plan een vaste cyclus voor herbeoordelingen (minimaal jaarlijks).

Lees de volledige NIS2-uitleg

Laatst bijgewerkt: september 2026 · OrangeGuard Security Team