NIS2 Compliant
Home Diensten Sectoren Aanpak Kennisbank Blog EN Plan een gesprek
Home Diensten Sectoren Aanpak Kennisbank Blog Contact English
Gratis. Geen e-mailadres nodig.

NIS2 checklist 2026

De praktische checklist met 47 punten voor Europese organisaties die onder NIS2 vallen. Gratis. Geen e-mailadres. Klaar om te delen.

Praat met Burak
Burak Yazici

Burak Yazici

PECB Certified NIS2 Lead Implementer

NIS2 Compliant

NIS2 checklist 2026

De praktische checklist met 47 punten voor Europese organisaties die onder NIS2 vallen. Samengesteld door Burak Yazici, PECB Certified NIS2 Lead Implementer.

Versie: 2026.04   |   Bron: nis2-compliant.com/nl/downloads/nis2-checklist-2026
Licentie: vrij om intern te delen. Laat de naam van de auteur staan.

Hoe je deze checklist gebruikt. Werk van boven naar beneden. Zet per punt: gedaan, loopt, of niet van toepassing. Wat na je eerste ronde niet is afgevinkt, is een gat. Neem die gaten mee naar je volgende risico-overleg of bestuursvergadering.

1 Scopebepaling

Vaststellen of NIS2 op je van toepassing is, en op welk niveau. Zit dit fout, dan klopt alles daarna ook niet.

1. Leg de organisatie naast de 18 sectoren van NIS2 (bijlage I en II).

Neem dochters, joint ventures en EU-vestigingen van moederbedrijven buiten de EU mee.

2. Toets de drempels: 50 medewerkers of 10 miljoen euro omzet, en 250 of 50 miljoen euro.

Gebruik de Europese mkb-definitie. Tel verbonden en partnerondernemingen mee.

3. Controleer de categorieën waar omvang niet telt (DNS, topleveldomeinen, cloud, datacenters, CDN, dienstverleners).

Die vallen eronder ongeacht personeel of omzet.

4. Bepaal per rechtspersoon binnen scope of die essentieel of belangrijk is.

Dat bepaalt je boeteplafond (10 mln of 2% tegenover 7 mln of 1,4%) en het toezichtregime.

5. Zoek de bevoegde autoriteit op in elke lidstaat waar je actief bent.

Werk je over de grens, dan kan registratie in meerdere lidstaten nodig zijn.

6. Leg je conclusie over de toepasselijkheid schriftelijk vast.

Onderbouw je redenering. Toezichthouders vragen erom.

2 Governance en bestuurlijke verantwoordelijkheid

Artikel 20 maakt het bestuursorgaan persoonlijk verantwoordelijk. Dit deel gaat erover die verantwoordelijkheid echt te maken.

7. Wijs formeel een lid van het bestuursorgaan aan als eigenaar van NIS2.

Met naam, vastgelegd in de notulen.

8. Laat de maatregelen voor risicobeheer op bestuursniveau goedkeuren.

Uit de notulen moet blijken dat de maatregelen uit artikel 21 zijn besproken en getekend.

9. Plan en rond de verplichte training voor het bestuur af.

Bewaar aanwezigheid en inhoud. NIS2 vraagt dit doorlopend, niet eenmalig.

10. Publiceer een geschreven governancekader voor NIS2.

Rollen, escalatieroutes, rapportageritme en mandaten van commissies.

11. Bepaal je risicobereidheid en de grenzen die je accepteert.

Waar mogelijk in cijfers. Jaarlijks herzien.

12. Richt een kwartaalrapportage aan het bestuur in over de stand van NIS2.

Indicatoren, incidenten, kwesties bij leveranciers, en de werking van maatregelen.

3 De technische maatregelen van artikel 21

De tien minimale maatregelen. Evenredigheid geldt, maar elke maatregel moet je expliciet afdekken. "Dat doen we niet" is geen antwoord.

13. Vastgelegde methodiek voor risicoanalyse en beleid voor informatiebeveiliging.

Goedgekeurd, met versienummer, jaarlijks herzien.

14. Incidentafhandeling die werkt: detecteren, indammen, opruimen, herstellen.

Draaiboeken voor je vijf belangrijkste scenario's. Minstens jaarlijks getest.

15. Plannen voor continuïteit, back-up en herstel na calamiteiten.

Inclusief een geteste terugzetting vanaf onveranderlijke of offline back-ups.

16. Crisisprocedures met een benoemd crisisteam en duidelijke bevoegdheden.

Iets anders dan een continuïteitsplan. Dit gaat over beslissen onder druk.

17. Beveiliging bij aanschaf, ontwikkeling en onderhoud van systemen.

Veilig ontwikkelproces, kwetsbaarhedenbeheer, patchtermijnen.

18. Proces voor het afhandelen en melden van kwetsbaarheden.

Inclusief een beleid voor gecoördineerde meldingen van buitenaf.

19. Beleid en procedures om de werking van je maatregelen te toetsen.

Testen van maatregelen, interne audit, of een onafhankelijke toets.

20. Basishygiëne en training per rol.

Inclusief phishingsimulaties en training voor gebruikers met hoge rechten.

21. Beleid voor cryptografie en versleuteling (in rust, onderweg, sleutelbeheer).

Aansluitend op de richtsnoeren van ENISA of een gelijkwaardige norm.

22. Beveiliging rond personeel, beheer van assets, en toegangsbeheer.

Processen voor in-, door- en uitstroom, zo min mogelijk rechten, en periodieke toetsing.

23. Meervoudige authenticatie op alle hoge rechten en toegang van buitenaf.

Phishingbestendige factoren voor beheerders (FIDO2, hardwaretokens).

24. Beveiligde spraak-, video- en tekstcommunicatie waar dat passend is.

Versleutelde kanalen voor communicatie tijdens incidenten en crises.

4 Melden van incidenten

Het ritme van 24 uur, 72 uur en een maand ligt vast. Bouw de machinerie en oefen ermee.

25. Een geschreven definitie van "significant incident" voor jouw entiteit.

Afgestemd op je sector en op de nationale uitvoeringsregels.

26. Draaiboek voor de vroege waarschuwing binnen 24 uur aan het nationale CSIRT.

Sjabloon klaar, eigenaar benoemd, escalatieroute getest.

27. Formele melding binnen 72 uur met een eerste inschatting van ernst en impact.

Inclusief de gevolgen over de grens waar die spelen.

28. Eindrapport binnen een maand met oorzaak, maatregelen en geleerde lessen.

Formele evaluatie, afgetekend door de eigenaar van het incident.

29. Een bereikbaarheidslijst voor autoriteiten, CSIRT en crisisteam, 24 uur per dag.

Test elk kwartaal of mensen buiten kantooruren echt bereikbaar zijn.

30. Draaiboek om klanten te informeren bij incidenten die de dienst raken.

Sluit aan op NIS2, de AVG en eventuele sectorale verplichtingen.

31. Jaarlijkse oefening met melden, aan tafel of live.

Met juridisch, communicatie, bestuur, en een gesimuleerde autoriteit erbij.

5 Beveiliging in de keten

Artikel 21(2)(d) trekt je verplichtingen door naar leveranciers. Je toezichthouder toetst hoe je derden beheerst.

32. Een volledig leveranciersoverzicht, ingedeeld naar hoe kritiek ze zijn.

Zeker ICT, cloud, dienstverleners, en iedereen met hoge rechten.

33. Een methodiek om leveranciers te beoordelen, met duidelijke eisen aan bewijs.

ISO 27001, SOC 2 of gelijkwaardig. Plus eigen maatregelen waar nodig.

34. Contractclausules over beveiliging, melden van incidenten, en auditrecht.

Inclusief verplichtingen die doorlopen naar hun onderaannemers.

35. Doorlopend toezicht op leveranciers, met een vaste bevestiging.

Jaarlijks voor kritieke leveranciers, en verder bij wezenlijke wijzigingen.

36. Een exitplan en zicht op concentratierisico bij kritieke leveranciers.

Met realistische migratietermijnen en afspraken over teruggave van data.

6 Training en bewustwording

NIS2 behandelt training uitdrukkelijk als maatregel, niet als extraatje.

37. Een trainingsmatrix per rol (bestuur, directie, IT, ontwikkelaars, alle medewerkers).

Minimaal aantal uren en inhoud per rol, bijgehouden per persoon.

38. Jaarlijkse verplichte training met registratie van deelname.

Bewaar het bewijs voor een inspectie.

39. Phishingsimulaties, minstens elk kwartaal, met meetbare verbeterdoelen.

Koppel de resultaten aan gerichte herhaling per rol.

40. Aparte training voor ontwikkelaars en gebruikers met hoge rechten.

Veilig ontwikkelen, omgaan met beheeraccounts, escaleren bij incidenten.

7 Naleving op de lange termijn

NIS2 is geen project maar een regime. Deze punten houden je jaar na jaar bij de les.

41. Registratie bij de bevoegde nationale autoriteit afgerond.

Controleer de termijn die in jouw lidstaat geldt.

42. Jaarlijkse interne audit op NIS2, met overzicht van herstelacties.

Bevindingen gaan naar het bestuursorgaan.

43. Een bewijsarchief met een bewaartermijn.

Beleid, notulen, trainingsregistratie, incidentrapporten, verklaringen van leveranciers.

44. Een wijzigingsproces dat je NIS2-documenten actueel houdt.

Herzien bij reorganisatie, nieuwe systemen of wijzigingen in de regelgeving.

45. Zicht houden op uitvoeringshandelingen en nationale omzetting.

Elk kwartaal een update aan de risicocommissie.

46. Een groeipad voorbij het minimum.

Van "we voldoen" naar "we kunnen het verdedigen en we blijven overeind".

47. Minstens elke twee jaar een externe toets of onafhankelijke review.

Onafhankelijke ogen op je eigen huiswerk.

Hulp nodig bij de uitvoering?

Plan een gesprek met Burak Yazici, PECB Certified NIS2 Lead Implementer. Geen verkooppraatje, gewoon een gesprek over waar je staat en wat de kortste route is naar naleving die je kunt verdedigen.

Plan een gesprek met Burak Bekijk de diensten
nis2-compliant.com | Burak Yazici, PECB Certified NIS2 Lead Implementer

NIS2 Compliant

PECB Certified NIS2 Lead Implementer

Beschikbaar voor nieuwe projecten

Snel naar

  • Diensten
  • Aanpak
  • Kennisbank
  • Blog
  • Contact

Aan de slag

Klaar om te beginnen? Plan een gesprek van 30 minuten met Burak. Vrijblijvend.

Neem contact op

© 2026 NIS2 Compliant. Alle rechten voorbehouden.

Deze website geeft algemene informatie over de NIS2 richtlijn en is geen juridisch advies.