NIS2 Checklist: In 13 Stappen Klaar voor NIS2
Cyberaanvallen, datalekken en stilgevallen systemen. Het klinkt als het script van een slechte film, maar steeds meer organisaties krijgen ermee te maken.
En inmiddels geldt ook de Cyberbeveiligingswet (Cbw). Sinds 15 augustus 2026 is deze Nederlandse uitwerking van de Europese NIS2-richtlijn van kracht.
Valt jouw organisatie onder de Cbw? Dan gelden er verplichtingen op het gebied van cybersecurity. Denk aan het beheersen van cyberrisico's, het nemen van passende beveiligingsmaatregelen en het melden van ernstige incidenten. De vraag is dus niet meer: wanneer komt NIS2? De vraag is: wat moet jouw organisatie nu geregeld hebben?
In deze blog delen wij onze NIS2-checklist met 13 concrete stappen. Zo zie je waar je staat, wat al goed geregeld is en waar nog werk ligt.
Alles wat je moet weten over NIS2 en de Cyberbeveiligingswet
NIS2 is Europese richtlijn die organisaties verplicht om hun digitale weerbaarheid te versterken. In Nederland is deze richtlijn uitgewerkt in de Cyberbeveiligingswet.
Veel organisaties zoeken nog steeds op ‘NIS2’. Logisch. Die naam is inmiddels aardig ingeburgerd. Maar als we het over de Nederlandse wettelijke verplichtingen hebben, praten we nu over de Cyberbeveiligingswet.
Valt jouw organisatie onder de wet? Dan krijg je onder andere te maken met een zorgplicht en meldplicht.
In onze eerdere blog leggen we alles uit wat je moet weten over NIS2. Dit zonder moeilijke woorden of vakjargon 👉 Lees hier de blog!
Geen tijd of zin om de hele blog te lezen? Onderaan deze pagina vind je onze FAQ met antwoorden op de meest gestelde vragen.
Valt jouw organisatie onder de Cbw? Dan gelden er verplichtingen op het gebied van cybersecurity. Denk aan het beheersen van cyberrisico's, het nemen van passende beveiligingsmaatregelen en het melden van ernstige incidenten. De vraag is dus niet meer: wanneer komt NIS2? De vraag is: wat moet jouw organisatie nu geregeld hebben?
In deze blog delen wij onze NIS2-checklist met 13 concrete stappen. Zo zie je waar je staat, wat al goed geregeld is en waar nog werk ligt.
Onze NIS2 checklist
Waar begin je als de wet al geldt? Gewoon bij stap één. Onze NIS2 checklist bestaat uit 13 concrete stappen, verdeeld over logische fases: inventariseren, beschermen, bewaken, melden en verbeteren.
Zo gebruik je de NIS2 checklist slim
- Begin bij stap 1 en werk de stappen in een logische volgorde af.
- Breng eerst in kaart welke risico’s voor jouw organisatie het belangrijkst zijn.
- Leg vast welke maatregelen je neemt en waarom.
- Betrek je IT-partner en andere verantwoordelijken binnen je organisatie.
- Maak van cybersecurity geen eenmalig project, maar een vast onderdeel van je bedrijfsvoering.
Wat zijn de risico’s als je niet NIS2 compliant bent?
Valt jouw organisatie onder de Cyberbeveiligingswet? Dan is voldoen aan de wettelijke verplichtingen geen vrijblijvende keuze.
Maar los van toezicht en eventuele sancties zit het grootste risico vaak in de gevolgen van een cyberincident zelf. Denk aan systemen die stilliggen, medewerkers die niet verder kunnen, klanten die worden geraakt of belangrijke bedrijfsgegevens die op straat belanden.
Daarom kijken wij verder dan een vinkje achter ‘NIS2’.
Met onze checklist werk je stap voor stap aan een organisatie die digitaal weerbaarder is én beter kan aantonen welke maatregelen zijn genomen.
Tip van ons: onderschat de meldplicht niet!
Een cyberincident wacht niet netjes tot maandagochtend 09.00 uur.
Voor organisaties die onder de Cyberbeveiligingswet vallen, geldt een meldplicht voor incidenten die de dienstverlening aanzienlijk verstoren of kunnen verstoren. De eerste melding moet in zo’n geval binnen 24 uur worden gedaan.
Dan wil je niet op het moment zelf nog uitzoeken wie wat moet doen.
Zorg daarom dat het proces vooraf duidelijk is. Wie beoordeelt het incident? Wie schakelt de juiste mensen in? Wie doet de melding? En welke informatie moet beschikbaar zijn?
Dat proces vind je terug in stap 11 van onze NIS2-checklist.
Grip krijgen op de Cyberbeveiligingswet?
Vul het onderstaande contactformulier in en wij nemen contact met je op!
FAQ: meest gestelde vragen over NIS2
Wat is de cyberbeveiligingswet?
De Cyberbeveiligingswet is de Nederlandse uitwerking van de Europese NIS2-richtlijn. De wet is aangenomen en gaat op 15 augustus 2026 in. Organisaties die onder de wet vallen krijgen onder meer te maken met zorgplicht, meldplicht, registratieplicht en bestuurlijke verantwoordelijkheid.
Is de Cyberbeveiligingswet hetzelfde als NIS2?
Ja. Veel organisaties kennen de wet nog als NIS2. De Cyberbeveiligingswet is de Nederlandse wet waarmee NIS2 in Nederland wordt ingevoerd. Nieuwe naam, zelfde beweging: meer digitale weerbaarheid en meer verantwoordelijkheid.
Bekijk de NIS2-checklist voor bestuurders en ontdek wat NIS2 betekent in de bestuurskamer.
Ben ik NIS2-plichtig?
Dat moet je zelf als organisatie beoordelen. Niet leuker, wel belangrijk. De overheid heeft hiervoor een officiële NIS2-zelfevaluatie beschikbaar gesteld. Jouw organisatie is zelf verantwoordelijk om vast te stellen of zij onder de Cyberbeveiligingswet valt.
Controleer dit daarom altijd via de officiële overheidspagina: https://regelhulpenvoorbedrijv...
Mijn organisatie is niet NIS2-plichtig. Moet ik toch iets doen?
Waarschijnlijk wel. Ook als je niet direct NIS2;-plichtig bent, kun je ermee te maken krijgen. Bijvoorbeeld omdat klanten, leveranciers of ketenpartners wél onder de Cyberbeveiligingswet vallen. Zij moeten hun ketenrisico's beheersen en vragen daardoor steeds vaker om aantoonbare cybermaatregelen. Ketencompliance dus.
Bekijk de 10 NIS2-basismaatregelen voor bestuurders en zie welke basismaatregelen verstandig zijn.
Wat betekent NIS2 bestuurlijke aansprakelijkheid?
NIS2 bestuurlijke aansprakelijkheid betekent dat cyberrisico's nadrukkelijker op het bord van het bestuur liggen. Bestuurders moeten risico's begrijpen, maatregelen kunnen beoordelen, toezicht houden en zorgen dat er voldoende kennis aanwezig is. Je hoeft geen IT'er te worden. Je moet wel kunnen meepraten.
Lees wat dit betekent in de NIS2-checklist.
Moet ik als bestuurder een NIS2 boardroomtraining volgen?
Als bestuurder moet je voldoende kennis hebben om cyberrisico's en beveiligingsmaatregelen te kunnen beoordelen. Een NIS2-boardroomtraining helpt je om de juiste vagen te stellen, betere keuzes te maken en cybersecurity niet alleen bij IT te parkeren.
Start laagdrempelig met de NIS2-checklist voor bestuurders.
Hoe wordt ik NIS2-compliant?
NIS2 compliant worden begint niet met een tool. Het begint met overzicht. Breng risico's in kaart, leg verantwoordelijkheden vast, richt incidentmanagement in, beoordeel leveranciers en documenteer maatregelen.
Heb ik een NIS2-checklist nodig?
Ja. Zeker als je snel wilt weten waar je staat. Een checklist helpt bestuurders om te zien welke basismaatregelen al geregeld zijn en waar nog gaten zitten. Liever nu een gat in je checklist dan straks in je verdediging.
Wat gebeurt er als mijn organisatie niet voldoet aan de Cyberbeveiligingswet?
Valt je organisatie onder de Cyberbeveiligingswet, dan moet je voldoen aan verplichtingen rondom cyberbeveiliging, incidentmelding, registratie en risicobeheersing. Toezichthouders controleren dit en kunnen ingrijpen als organisaties niet voldoen.
Doe de Cyber Boardroom Check en ontdek hoe stevig jouw organisatie staat.
Wat is de eerste stap die ik vandaag kan zetten?
Begin met inzicht. Altijd. Weet je niet precies waar je organisatie staat? Start met de Cyber Boardroom Check. In een paar minuten zie je hoe volwassen je bent op cyberweerbaarheid, governance en bestuurlijke betrokkenheid.