NIS2-compliance klinkt als een project voor een compliance officer met een spreadsheet, maar voor de meeste Nederlandse MKB-bedrijven komt het neer op een handvol concrete ja/nee-vragen. Deze checklist vertaalt de zorgplicht-thema's uit de Cyberbeveiligingswet, de meldplicht en de governance-eisen naar een zelfevaluatie in tien stappen die je in één keer kunt doorlopen. Het vervangt geen formele audit, maar het vertelt je eerlijk waar je staat en wat je als eerste moet oppakken.
Hoe je deze checklist gebruikt
Loop de tien stappen hieronder in volgorde door. Beantwoord elke vraag met ja of nee op basis van wat er vandaag echt staat, niet wat gepland is, half gedocumenteerd is of "grotendeels wel". Wees streng: een beleid dat bestaat maar dat niemand heeft gelezen telt niet als ja. Tel aan het einde je ja-antwoorden op en gebruik de scoresectie om te bepalen wat je eerst aanpakt. Wil je eerst de juridische achtergrond? Onze diepgaande gids NIS2 voor het MKB behandelt scope, boetes en de wet zelf uitgebreider.
Voordat je begint: val je onder de scope?
- Werk je in een sector die NIS2 dekt, zoals energie, transport, zorg, digitale infrastructuur, ICT-servicebeheer, voedselproductie, maakindustrie van medische hulpmiddelen, elektronica, machines of voertuigen, chemie of openbaar bestuur?
- Heb je 50 of meer medewerkers, of een omzet boven EUR 10 miljoen?
- Zelfs als beide antwoorden nee zijn: vallen je klanten onder NIS2? Zo ja, verwacht dan dat zij NIS2-niveau beveiliging bij jou als leverancier neerleggen, ongeacht je eigen omvang.
Antwoordde je op een van deze vragen ja, of weet je het simpelweg niet zeker? Doe dan eerst de zelfevaluatie van de overheid voordat je verdergaat. Twijfel is normaal in dit stadium en geen reden om de rest van deze checklist over te slaan: alleen al de druk vanuit de toeleveringsketen legt NIS2-niveau verwachtingen op bij bedrijven die ruim onder de wettelijke omvangsdrempel zitten.
De zelfevaluatie in 10 punten
Loop elk thema hieronder door en scoor jezelf met ja of nee. Waar je nee scoort, is dat meteen je actielijst.
1. Governance en eigenaarschap
- Een met naam genoemd persoon, niet "IT" in algemene zin, is eigenaar van cybersecurity en rapporteert daarover aan de directie.
- De directie of het bestuur heeft de huidige beveiligingsaanpak in de afgelopen 12 maanden gezien en goedgekeurd.
2. Risicoanalyse
- Je hebt een schriftelijke, actuele risicoanalyse van je kritieke systemen, data en afhankelijkheden.
- De risicoanalyse is het afgelopen jaar herzien of geactualiseerd, niet alleen eenmalig geschreven en opgeborgen.
3. Incidentafhandeling
- Je hebt een gedocumenteerd incidentresponsplan dat beschrijft wie wat doet tijdens een incident.
- Het plan is getest of doorgenomen, minimaal als tabletop-oefening, in de afgelopen 12 maanden.
4. Bedrijfscontinuïteit en back-up
- Back-ups draaien automatisch voor alle bedrijfskritieke systemen en data.
- Je hebt de afgelopen zes maanden daadwerkelijk een volledige restore getest, niet alleen bevestigd dat de back-upjobs zijn afgerond.
5. Beveiliging van de toeleveringsketen
- Je weet welke leveranciers toegang hebben tot je systemen of data, en je hebt hun beveiligingsniveau beoordeeld.
- Beveiligingseisen staan expliciet in je contracten met kritieke leveranciers, niet alleen verondersteld.
6. Veilige systeemontwikkeling en -onderhoud
- Wijzigingen aan bedrijfskritieke systemen en software doorlopen een review- of goedkeuringsstap voordat ze live gaan.
- Patches en updates van leveranciers voor kritieke systemen worden volgens een vast schema uitgevoerd, niet "op een gegeven moment".
7. Cyberhygiëne en training
- Alle medewerkers, inclusief directie, hebben in de afgelopen 12 maanden security awareness training afgerond.
- Phishingsimulaties of vergelijkbare praktijktraining draaien minstens één keer per jaar.
8. Cryptografie en encryptie
- Gevoelige data is standaard versleuteld, zowel opgeslagen als onderweg, niet als uitzondering.
- Je weet welke systemen nog geen encryptie hebben en hebt een plan om dat gat te dichten.
9. Toegangsbeheer en assetmanagement
- Je houdt een actueel overzicht bij van apparaten, systemen en accounts, inclusief wie waartoe toegang heeft.
- Toegang volgt least privilege: mensen hebben alleen de rechten die hun functie echt vereist, periodiek herzien.
10. Multifactorauthenticatie en gereedheid voor de meldplicht
- MFA is verplicht op e-mail, VPN, beheerdersaccounts en elk systeem met gevoelige data, zonder uitzonderingen voor het gemak.
- Je weet precies wie een significant incident meldt, aan wie, en binnen welke termijn: een vroegtijdige waarschuwing binnen 24 uur, een uitgebreidere melding binnen 72 uur en een eindrapport binnen een maand.
Scoor jezelf
| Ja-antwoorden | Wat het betekent |
|---|---|
| 8-10 | Je bent bijna klaar. Focus op het formaliseren van documentatie en het draaien van de reviews die NIS2 als bewijs verwacht. |
| 4-7 | Je hebt een echte basis, maar ook echte gaten. Geef voorrang aan de technische basis (MFA, geteste back-ups, patchen) boven het papierwerk. |
| 0-3 | Begin nu. Het gat is groot genoeg dat een gestructureerde, externe beoordeling je meer tijd bespaart dan het er alleen doorheen werken. |
Wat te doen bij een lage score
Scoorde je vooral nee? Weersta dan de neiging om alles tegelijk aan te pakken. Begin met de punten die ook je dagelijkse risico verlagen, los van NIS2: verplichte MFA, geteste back-ups en een gedocumenteerd incidentresponsplan dekken een onevenredig groot deel van de zorgplicht en zijn het snelst te implementeren. Documentatie en een formele risicoanalyse zijn belangrijk voor compliance-bewijs, maar wegen minder zwaar zolang de technische basis nog niet staat. Een gefaseerd plan, eerst de technische basis, dan beleid en governance, dan reviews van de toeleveringsketen, brengt je in drie maanden verder dan wanneer je alles tegelijk probeert te doen.
FAQ
Vervangt deze checklist een formele NIS2-audit? Nee. Het is een oprecht startpunt dat globaal laat zien waar je staat en wat prioriteit heeft, maar formeel compliance-bewijs, registratie en een eventueel verplichte audit lopen nog steeds via de juiste kanalen.
We scoorden laag. Zijn we dan al in overtreding? Niet per se. De verplichtingen uit de Cyberbeveiligingswet gelden zodra de wet van kracht is en, voor veel eisen, op een risicogebaseerde manier. Een lage score betekent dat je werk te doen hebt, niet dat je al beboet wordt. Het punt van deze checklist nu doorlopen is juist om het gat te dichten voordat handhaving begint.
Hoe vaak moeten we deze zelfevaluatie opnieuw doen? Minstens één keer per jaar, en opnieuw na elke grote verandering: een nieuwe kritieke leverancier, een significant incident, of een verandering in medewerkersaantal of omzet die je in een andere categorie kan plaatsen.
We zijn te klein om direct onder de scope te vallen. Is dit dan nog de moeite waard? Meestal wel. Ook buiten de directe scope eisen grotere klanten die aan NIS2 gebonden zijn, steeds vaker dat hun leveranciers precies deze basis kunnen aantonen. Op de meeste punten van deze checklist ja kunnen antwoorden wordt zo een commerciële eis, niet alleen een juridische.
Vraag een second opinion over je score
Wil je een blik van buiten op waar je echt staat, niet alleen een zelfevaluatie? Ons Cybersecurity & Identity-team voert NIS2-gapanalyses uit die deze checklist omzetten in een geprioriteerd en doorgerekend plan, vaak samen met een Managed IT-beheer & support-traject dat de technische basis doorlopend op orde houdt. Lees ook 8 maatregelen die ransomware voorkomen voor de technische fixes die het snelst effect hebben.
