Hoe je deze checklist gebruikt. Werk van boven naar beneden. Zet per punt: gedaan, loopt, of niet van toepassing. Wat na je eerste ronde niet is afgevinkt, is een gat. Neem die gaten mee naar je volgende risico-overleg of bestuursvergadering.
1 Scopebepaling
Vaststellen of NIS2 op je van toepassing is, en op welk niveau. Zit dit fout, dan klopt alles daarna ook niet.
Neem dochters, joint ventures en EU-vestigingen van moederbedrijven buiten de EU mee.
Gebruik de Europese mkb-definitie. Tel verbonden en partnerondernemingen mee.
Die vallen eronder ongeacht personeel of omzet.
Dat bepaalt je boeteplafond (10 mln of 2% tegenover 7 mln of 1,4%) en het toezichtregime.
Werk je over de grens, dan kan registratie in meerdere lidstaten nodig zijn.
Onderbouw je redenering. Toezichthouders vragen erom.
2 Governance en bestuurlijke verantwoordelijkheid
Artikel 20 maakt het bestuursorgaan persoonlijk verantwoordelijk. Dit deel gaat erover die verantwoordelijkheid echt te maken.
Met naam, vastgelegd in de notulen.
Uit de notulen moet blijken dat de maatregelen uit artikel 21 zijn besproken en getekend.
Bewaar aanwezigheid en inhoud. NIS2 vraagt dit doorlopend, niet eenmalig.
Rollen, escalatieroutes, rapportageritme en mandaten van commissies.
Waar mogelijk in cijfers. Jaarlijks herzien.
Indicatoren, incidenten, kwesties bij leveranciers, en de werking van maatregelen.
3 De technische maatregelen van artikel 21
De tien minimale maatregelen. Evenredigheid geldt, maar elke maatregel moet je expliciet afdekken. "Dat doen we niet" is geen antwoord.
Goedgekeurd, met versienummer, jaarlijks herzien.
Draaiboeken voor je vijf belangrijkste scenario's. Minstens jaarlijks getest.
Inclusief een geteste terugzetting vanaf onveranderlijke of offline back-ups.
Iets anders dan een continuïteitsplan. Dit gaat over beslissen onder druk.
Veilig ontwikkelproces, kwetsbaarhedenbeheer, patchtermijnen.
Inclusief een beleid voor gecoördineerde meldingen van buitenaf.
Testen van maatregelen, interne audit, of een onafhankelijke toets.
Inclusief phishingsimulaties en training voor gebruikers met hoge rechten.
Aansluitend op de richtsnoeren van ENISA of een gelijkwaardige norm.
Processen voor in-, door- en uitstroom, zo min mogelijk rechten, en periodieke toetsing.
Phishingbestendige factoren voor beheerders (FIDO2, hardwaretokens).
Versleutelde kanalen voor communicatie tijdens incidenten en crises.
4 Melden van incidenten
Het ritme van 24 uur, 72 uur en een maand ligt vast. Bouw de machinerie en oefen ermee.
Afgestemd op je sector en op de nationale uitvoeringsregels.
Sjabloon klaar, eigenaar benoemd, escalatieroute getest.
Inclusief de gevolgen over de grens waar die spelen.
Formele evaluatie, afgetekend door de eigenaar van het incident.
Test elk kwartaal of mensen buiten kantooruren echt bereikbaar zijn.
Sluit aan op NIS2, de AVG en eventuele sectorale verplichtingen.
Met juridisch, communicatie, bestuur, en een gesimuleerde autoriteit erbij.
5 Beveiliging in de keten
Artikel 21(2)(d) trekt je verplichtingen door naar leveranciers. Je toezichthouder toetst hoe je derden beheerst.
Zeker ICT, cloud, dienstverleners, en iedereen met hoge rechten.
ISO 27001, SOC 2 of gelijkwaardig. Plus eigen maatregelen waar nodig.
Inclusief verplichtingen die doorlopen naar hun onderaannemers.
Jaarlijks voor kritieke leveranciers, en verder bij wezenlijke wijzigingen.
Met realistische migratietermijnen en afspraken over teruggave van data.
6 Training en bewustwording
NIS2 behandelt training uitdrukkelijk als maatregel, niet als extraatje.
Minimaal aantal uren en inhoud per rol, bijgehouden per persoon.
Bewaar het bewijs voor een inspectie.
Koppel de resultaten aan gerichte herhaling per rol.
Veilig ontwikkelen, omgaan met beheeraccounts, escaleren bij incidenten.
7 Naleving op de lange termijn
NIS2 is geen project maar een regime. Deze punten houden je jaar na jaar bij de les.
Controleer de termijn die in jouw lidstaat geldt.
Bevindingen gaan naar het bestuursorgaan.
Beleid, notulen, trainingsregistratie, incidentrapporten, verklaringen van leveranciers.
Herzien bij reorganisatie, nieuwe systemen of wijzigingen in de regelgeving.
Elk kwartaal een update aan de risicocommissie.
Van "we voldoen" naar "we kunnen het verdedigen en we blijven overeind".
Onafhankelijke ogen op je eigen huiswerk.
Hulp nodig bij de uitvoering?
Plan een gesprek met Burak Yazici, PECB Certified NIS2 Lead Implementer. Geen verkooppraatje, gewoon een gesprek over waar je staat en wat de kortste route is naar naleving die je kunt verdedigen.