CyberdijkDoe de check

NIS2-checklist: 20 punten om na te lopen

Val je onder NIS2, dan moet je een reeks zaken aantoonbaar geregeld hebben. Deze checklist loopt ze in volgorde af, met per punt wat de toezichthouder wil zien. Print hem, vink af, en je weet waar je staat.

Geldt voor België en Nederland. Gepubliceerd op 1 oktober 2026.

In het kort

  • Vijf blokken: toepasselijkheid, registratie, maatregelen, meldplicht en bestuur.
  • In België toon je de maatregelen aan met CyFun of ISO 27001; in Nederland met je eigen documentatie of ISO 27001.
  • Elke stap moet aantoonbaar zijn: een beleid dat niemand kent, telt niet.

1. Toepasselijkheid

  1. Wij hebben vastgesteld of we in een NIS2-sector actief zijn. Zo check je dat.
  2. Wij weten of we een essentiële of een belangrijke entiteit zijn (grootte en sector).
  3. Wij weten welke wet geldt: de Belgische NIS2-wet (CCB) of de Nederlandse Cyberbeveiligingswet (NCSC).

2. Registratie

  1. Wij zijn geregistreerd: in België via Safeonweb@Work bij het CCB, in Nederland in het entiteitenregister van het NCSC.
  2. Onze contactgegevens voor incidenten zijn actueel en worden bewaakt, ook buiten de kantooruren.

3. De maatregelen (zorgplicht)

  1. Er is een actuele risicoanalyse en een beleid voor informatiebeveiliging, goedgekeurd door het bestuur.
  2. Er is een procedure voor incidentbeheer: detecteren, afhandelen, documenteren.
  3. Back-ups en continuïteit zijn geregeld en getest: we kunnen terug na een ransomware-aanval.
  4. Leveranciers en dienstverleners zijn beoordeeld; beveiligingseisen staan in de contracten.
  5. Beveiliging is onderdeel van aankoop, ontwikkeling en onderhoud van systemen, inclusief kwetsbaarhedenbeheer.
  6. We meten of de maatregelen werken: interne audits, tests, rapportage.
  7. Medewerkers krijgen training in cyberhygiëne; het bestuur volgt een opleiding.
  8. Versleuteling is geregeld waar nodig: gegevens in opslag en onderweg.
  9. Toegangsbeheer en personeelsbeveiliging zijn op orde: wie heeft toegang tot wat, en wat gebeurt er bij vertrek.
  10. Multifactorauthenticatie staat aan voor e-mail, beheer en toegang op afstand; communicatie is beveiligd.

De volledige uitleg per maatregel staat in NIS2: de tien maatregelen. In België kies je een CyFun-niveau of ISO 27001 om dit aan te tonen.

4. Meldplicht

  1. We weten wat een significant incident is en wie beslist of we melden.
  2. De drie termijnen staan in de procedure: waarschuwing binnen 24 uur, melding binnen 72 uur, eindverslag binnen een maand. Zo werkt het.
  3. Een datalek met persoonsgegevens melden we daarnaast apart aan de GBA of de AP.

5. Bestuur en bewijs

  1. Het bestuur heeft de maatregelen goedgekeurd, volgt ze op en kent zijn aansprakelijkheid.
  2. Alles is gedocumenteerd en terug te vinden: beleid, risicoanalyse, registraties, audits, trainingen, meldingen. Essentiële entiteiten in België plannen hun conformiteitsbeoordeling vóór 18 april 2027.

Niet onder NIS2, wel een vragenlijst gekregen?

Dan gebruik je dezelfde checklist, zonder de registratie en de meldplicht. Je klant wil vooral de punten 6 tot 15 zien. Zo beantwoord je een NIS2-vragenlijst als leverancier. Het volledige overzicht staat in de NIS2-gids voor België en Nederland.

Veelgestelde vragen

Is er een officiële NIS2-checklist?

Nee. De richtlijn noemt tien categorieën maatregelen; België werkt ze uit in CyFun, Nederland in de Cyberbeveiligingswet en de toelichting van het NCSC. Deze checklist volgt die structuur.

Waar begin ik als ik nog niets heb?

Bij punt 1 tot 5: weet of je eronder valt en registreer je. Daarna de risicoanalyse en de maatregelen met de grootste winst: multifactorauthenticatie, back-ups en updates.

Moet ik alles tegelijk klaar hebben?

In Nederland gelden de plichten sinds 15 augustus 2026. In België geldt de wet sinds oktober 2024, met 18 april 2027 als deadline voor de beoordeling van essentiële entiteiten. Toezichthouders kijken naar aantoonbare voortgang.

Telt ISO 27001 als bewijs voor NIS2?

In België is het een erkend alternatief voor CyFun. In Nederland kun je het gebruiken om je zorgplicht aan te tonen.

Weet je niet of je bedrijf onder NIS2 valt?

Drie vragen, meteen een antwoord, zonder e-mailadres.

Check voor België Check voor Nederland Of stel je vraag

Bronnen

Laatst gecontroleerd op 1 oktober 2026. Deze pagina geeft uitleg, geen juridisch advies. Cyberdijk beantwoordt vragen; begeleiding start na afronding van de certificering.

Doe de gratis NIS2-check