Naar inhoud

NIS2 · Cyberbeveiligingswet

NIS2 Gap-assessment Checklist

ITTCsec Security Engineering Team · 5 september 2026

Een structuur om zelf te bepalen waar uw organisatie staat ten opzichte van de Cyberbeveiligingswet (NIS2), met een expliciet onderscheid tussen wat de wet vereist en wat wij als praktische aanpak aanraden. Dit is algemene oriëntatie, geen juridisch advies.

Elke rij hieronder maakt expliciet onderscheid tussen twee dingen die in de praktijk vaak door elkaar worden gehaald: wat de wet daadwerkelijk vereist, en wat wij als praktische implementatie aanraden om daaraan te voldoen. Dat onderscheid is met opzet: de wet schrijft een resultaat voor, geen specifieke technische oplossing.

GebiedWettelijke verplichtingITTCsec-aanbeveling
Governance & bestuurlijke verantwoordelijkheidBestuur moet risicobeheermaatregelen goedkeuren, toezicht houden op de uitvoering, en verplichte training volgen (art. 20).Leg goedkeuring en toezicht vast als terugkerend agendapunt, niet als eenmalige actie.
Risicoanalyse & beveiligingsbeleidBeleid voor risicoanalyse van informatiesystemen is verplicht (art. 21 lid 2a).Koppel het risicoregister aan echte systemen en eigenaren, niet aan een generieke template.
IncidentafhandelingEen proces voor het afhandelen van incidenten is verplicht (art. 21 lid 2b).Test het proces via een tabletop-oefening voordat een echt incident dat voor u doet.
BedrijfscontinuïteitBack-upbeheer, disaster recovery en crisisbeheer zijn verplicht (art. 21 lid 2c).Test herstel vanaf back-up daadwerkelijk: een back-up die nooit is teruggezet is een aanname, geen garantie.
KetenbeveiligingBeveiliging in de relatie met leveranciers en dienstverleners is verplicht (art. 21 lid 2d).Begin met de leveranciers die toegang hebben tot uw netwerk of gevoelige data, niet met de hele lijst tegelijk.
Veilige ontwikkeling & acquisitieBeveiliging bij verwerving, ontwikkeling en onderhoud van systemen, inclusief kwetsbaarhedenbeheer, is verplicht (art. 21 lid 2e).Neem beveiligingseisen op in inkoopcontracten, niet alleen in interne ontwikkelrichtlijnen.
KwetsbaarhedenbeheerOnderdeel van bovenstaande verplichting: bekende kwetsbaarheden moeten worden afgehandeld.Risicogebaseerde prioritering in plaats van een ongefilterde scanlijst die niemand afwerkt.
EffectiviteitsmetingBeleid om de effectiviteit van risicobeheermaatregelen te beoordelen is verplicht (art. 21 lid 2f).Meet op uitkomst (worden bevindingen daadwerkelijk verholpen?), niet alleen op activiteit (is er gescand?).
Cyberhygiëne & trainingBasale cyberhygiëne en cybersecurity-training zijn verplicht (art. 21 lid 2g).Praktisch en rolgericht (wat moet een financieel medewerker herkennen?), niet een jaarlijkse generieke e-learning.
CryptografieBeleid voor het gebruik van cryptografie en, waar passend, encryptie is verplicht (art. 21 lid 2h).Documenteer waar encryptie al standaard is ingericht (bijv. in Microsoft 365): vaak meer aanwezig dan gedacht.
Toegangsbeheer & asset managementPersoneelsbeveiliging, toegangsbeleid en assetbeheer zijn verplicht (art. 21 lid 2i).Een actueel assetoverzicht is de vaakst onderschatte voorwaarde: u kunt niet beveiligen wat u niet weet te bestaan.
MFA & beveiligde communicatieGebruik van multifactorauthenticatie of continue authenticatie, en beveiligde spraak-/video-/tekstcommunicatie, is verplicht waar passend (art. 21 lid 2j).Forceer MFA op alle externe toegang eerst; interne uitrol kan gefaseerd.
IncidentmeldingVroege waarschuwing binnen 24 uur, volledige melding binnen 72 uur, eindrapport binnen één maand bij het CSIRT en de toezichthouder (art. 23).Leg vooraf vast wie er intern mag/moet melden: dit tijdens een incident uitzoeken kost tijd die u niet heeft.
Bewijsvoering & documentatieAantoonbaarheid van bovenstaande maatregelen wordt getoetst door de toezichthouder, inclusief registratieplicht bij het NCSC.Bouw bewijsvoering als bijproduct van hoe u werkt (logging, tickets, reviews), niet als losse exercitie vlak voor een audit.

Essentieel of belangrijk?

NIS2 onderscheidt "essentiële" en "belangrijke" entiteiten, met verschillende toezicht- en sanctieregimes (voor essentiële entiteiten tot €10 miljoen of 2% van de wereldwijde jaaromzet). Welke classificatie op uw organisatie van toepassing is, hangt af van sector en omvang. Zie onze NIS2-pagina voor hulp bij het bepalen van uw scope.

Wat deze checklist niet is

Dit is geen juridisch advies, geen garantie van volledige naleving, en geen vervanging van een formele audit door een bevoegde partij. Het is een startpunt om zelf (of samen met ons) te bepalen welke gebieden aandacht nodig hebben, voordat u tijd en budget besteedt aan een volledig traject.

Veelgestelde vragen

Is dit een officiële checklist van de overheid of het NCSC?

Nee. Dit is een door ITTCsec samengestelde praktische structuur, gebaseerd op de indeling van artikel 21 lid 2 en artikel 23 van de NIS2-richtlijn. Voor de exacte wettelijke tekst en de meest actuele status verwijzen wij naar de bronnen onderaan deze pagina.

Is de Cyberbeveiligingswet al verplicht?

Ja. De wet is op 15 augustus 2026 in werking getreden, na aanname door de Tweede Kamer (15 april 2026) en de Eerste Kamer (7 juli 2026). Toezichthouders handhaven inmiddels actief.

Wij scoren laag op meerdere gebieden. Waar beginnen we?

Governance en bestuurlijke verantwoordelijkheid eerst, omdat daar de persoonlijke aansprakelijkheid ligt en het meestal de snelst te dichten kloof is, gevolgd door incidentmelding. Zorg dat u binnen de meldtermijnen kunt handelen voordat u aan de overige gebieden begint.

Wilt u dit laten toepassen op uw organisatie?