NIS2 checklist: de tien zorgplichtmaatregelen

De NIS2-zorgplicht bestaat uit tien categorieën beveiligingsmaatregelen. Deze checklist loopt ze een voor een langs, zodat je weet wat je concreet moet regelen en aantoonbaar maken.

Wat is de NIS2-zorgplicht?

De zorgplicht is het hart van NIS2. Het is de verplichting om passende technische en organisatorische maatregelen te nemen die de risico's voor je netwerk- en informatiesystemen beheersen. Artikel 21 van de richtlijn benoemt tien categorieën maatregelen die je in ieder geval moet afdekken. In Nederland worden ze via de Cyberbeveiligingswet verankerd.

NIS2 is risicogebaseerd: de tien categorieën zijn verplicht, maar de diepgang stem je af op je eigen risico's en de aard van je organisatie. Loop de checklist hieronder langs, bepaal per punt wat de situatie is en leg vast wie eigenaar is en welk bewijs erbij hoort.

Liever eerst een snelle indicatie? Doe de NIS2-quickscan en beantwoord dezelfde tien punten in een paar minuten voor een eerste beeld van je zorgplicht-dekking.

De tien maatregelen

1. Risicoanalyse en informatiebeveiligingsbeleid

Leg vast hoe je risico's beoordeelt en welk beleid je daarop voert. Dit is het fundament: zonder een actuele risicoanalyse en een door de directie vastgesteld beleid hangen de andere maatregelen in de lucht.

2. Incidentafhandeling

Richt een proces in om beveiligingsincidenten te detecteren, te registreren, te analyseren en op te lossen. Dit proces is ook de basis onder je meldplicht, dus zorg dat het snel en herhaalbaar werkt.

3. Bedrijfscontinuïteit en crisisbeheer

Denk aan back-ups, herstelprocedures, uitwijk en crisismanagement. Kun je na een verstoring je kritieke dienstverlening binnen een acceptabele tijd herstellen, en heb je dat een keer getest?

4. Beveiliging van de toeleveringsketen

Breng je ICT-leveranciers en dienstverleners in kaart, beoordeel hun risico's en leg beveiligingsafspraken vast. Dit is een van de onderdelen waar NIS2 zwaarder op inzet dan veel organisaties gewend zijn, omdat aanvallen vaak via de keten binnenkomen.

5. Veilige verwerving, ontwikkeling en onderhoud

Bouw beveiliging in bij het aanschaffen, ontwikkelen en onderhouden van systemen, inclusief het tijdig verwerken van kwetsbaarheden en updates. Beveiliging is geen sluitpost achteraf, maar een eis vanaf de eerste stap.

6. Beoordeling van de effectiviteit

Leg vast hoe je meet of je maatregelen werken. Denk aan interne controles, tests en periodieke evaluaties, zodat je niet alleen maatregelen hebt, maar ook weet of ze het beoogde effect hebben.

7. Cyberhygiëne en bewustwording

Zorg voor basale cyberhygiëne en structurele training van medewerkers. Veel incidenten beginnen bij menselijk handelen, dus bewustwording is geen bijzaak maar een verplichte maatregel.

8. Cryptografie en encryptie

Stel beleid op voor het gebruik van cryptografie en versleutel gevoelige gegevens in rust en tijdens transport. Leg vast waar je encryptie toepast en waarom.

9. Personeelsbeveiliging, toegangsbeleid en assetbeheer

Regel wie toegang heeft tot welke systemen en gegevens, houd een actueel overzicht van je assets bij en beveilig het personeelsproces van indiensttreding tot vertrek. Periodieke toegangsreviews horen hier vast bij.

10. Multifactorauthenticatie en beveiligde communicatie

Zet multifactorauthenticatie in waar dat kan, en zorg voor beveiligde spraak-, video- en tekstcommunicatie, met een noodvoorziening als je reguliere communicatie uitvalt.

Wat er nog meer bij hoort

De tien maatregelen zijn de zorgplicht, maar NIS2 vraagt meer. Je moet je registreren bij de toezichthouder, een werkende meldplicht hebben met termijnen van 24 uur, 72 uur en een maand, en je bestuur moet de maatregelen goedkeuren en erop toezien. Reken die drie dus mee als je bepaalt hoe ver je bent. Het volledige plaatje staat in ons NIS2 stappenplan.

Van checklist naar aantoonbaar systeem

Een checklist afvinken is niet hetzelfde als aantoonbaar voldoen. De toezichthouder wil zien dat maatregelen leven: met een eigenaar, een status en bewijs dat ze werken. In ManagementSysteem.nl zet je de tien maatregelen in een eigen register, koppel je ze aan risico's en leveranciers en houd je met taken, eigenaren en een automatische audittrail bij dat ze daadwerkelijk worden uitgevoerd.

Werk je al met ISO 27001, dan gebruik je die maatregelen als vertrekpunt, want de overlap met NIS2 is groot. Bekijk de NIS2-oplossing voor hoe je dit inricht, of lees eerst rustig wat een ISMS is.

Veelgestelde vragen

Waar komen de tien NIS2-maatregelen vandaan?

Ze staan in artikel 21 van de NIS2-richtlijn, dat de risicobeheersmaatregelen beschrijft die essentiële en belangrijke entiteiten moeten treffen. In Nederland worden ze via de Cyberbeveiligingswet verankerd. De tien categorieën zijn een minimum: je vult ze in op een niveau dat past bij de risico's van jouw organisatie.

Moet ik alle tien de maatregelen volledig implementeren?

Je moet alle tien de onderwerpen afdekken, maar de diepgang mag je afstemmen op je risico's en de aard van je organisatie. NIS2 werkt risicogebaseerd: een klein bedrijf richt sommige maatregelen lichter in dan een grote essentiële entiteit, zolang de keuze onderbouwd en aantoonbaar is.

Is deze checklist genoeg om aan NIS2 te voldoen?

De checklist dekt de zorgplichtmaatregelen, maar NIS2 vraagt meer: een registratie bij de toezichthouder, een werkende meldplicht met korte termijnen en betrokkenheid van het bestuur. Gebruik de checklist als basis en volg daarnaast het volledige NIS2 stappenplan.

Hoeveel van deze maatregelen zitten al in ISO 27001?

Verreweg de meeste. De tien NIS2-maatregelen sluiten sterk aan op de beheersmaatregelen van ISO 27001 en ISO 27002. Heb je die al ingericht, dan gebruik je dat als basis en let je vooral extra op ketenbeveiliging, de meldplicht en de rol van het bestuur.

Liever meteen praktisch aan de slag?

Bekijk hoe je dit in ManagementSysteem.nl inricht, of stel je vraag aan een compliance-expert.

Cookievoorkeuren

Kies welke cookies we mogen plaatsen. Je kunt dit altijd aanpassen via 'Cookievoorkeuren' onderaan elke pagina.

Noodzakelijk Altijd actief

Nodig om de site te laten werken. Je taalkeuze en je cookievoorkeur worden lokaal opgeslagen. Deze plaatsen geen trackingcookies.

Google Analytics en Microsoft Clarity helpen ons begrijpen hoe de site gebruikt wordt. Plaatsen de cookies _ga, _ga_*, _clck en _clsk. Standaard uitgeschakeld.