NIS2 compliance checklist 2026: de complete stappenlijst richting de deadline

NIS2 compliance checklist

Een NIS2 compliance checklist is een gestructureerde stappenlijst waarmee je organisatie aantoonbaar voldoet aan de Nederlandse Cyberbeveiligingswet, die op 15 augustus 2026 in werking treedt en de Europese NIS2-richtlijn omzet. Deze gids geeft je de complete stappen richting de deadline: van scopebepaling en risicomanagement tot meldplicht, ketenbeveiliging en bestuursverantwoordelijkheid.

Wacht niet tot de handhaving start. Met deze NIS2 compliance checklist weet je precies wat je nu moet regelen, welke bewijslast toezichthouders verwachten en hoe je grip houdt op je leveranciersketen.

Kort samengevat

  • Deadline: de Cyberbeveiligingswet (Nederlandse NIS2) treedt op 15 augustus 2026 in werking; vanaf dat moment gelden de verplichtingen.
  • Registratie: organisaties die onder de wet vallen moeten zich registreren bij het NCSC (via mijn.ncsc.nl).
  • Kernverplichtingen: zorgplicht (risicomaatregelen), meldplicht (24 uur / 72 uur / 1 maand) en registratieplicht.
  • Bestuur: bestuurders zijn eindverantwoordelijk en kunnen persoonlijk aansprakelijk worden gesteld.
  • Boetes: tot 10 miljoen euro of 2% van de wereldwijde jaaromzet voor essentiële entiteiten.

Wat is de NIS2-deadline en wanneer moet je compliant zijn?

De belangrijkste datum voor Nederlandse organisaties is 15 augustus 2026. Op die dag treedt de Cyberbeveiligingswet in werking, de Nederlandse uitwerking van de Europese NIS2-richtlijn. De Tweede Kamer stemde op 15 april 2026 in met het wetsvoorstel en de Eerste Kamer nam de wet begin juli 2026 aan. Er is geen overgangsperiode: vanaf de ingangsdatum gelden de verplichtingen direct en start het toezicht.

Naar schatting vallen tussen de 8.000 en 10.000 Nederlandse organisaties in kritieke sectoren rechtstreeks onder de wet. Daarnaast krijgen tienduizenden leveranciers er indirect mee te maken via de ketenverplichtingen. Wil je de achtergrond en reikwijdte begrijpen, lees dan de Cyberbeveiligingswet (NIS2) uitgelegd.

Valt jouw organisatie onder NIS2? (stap 1 van de checklist)

De eerste stap in elke NIS2 compliance checklist is bepalen of en hoe je onder de wet valt. De Cyberbeveiligingswet onderscheidt twee categorieën: essentiële entiteiten (zwaardere sectoren zoals energie, drinkwater, gezondheidszorg en digitale infrastructuur) en belangrijke entiteiten (onder meer voedsel, post, afvalbeheer en bepaalde productie). Doorloop deze controle:

  1. Sector: valt je organisatie binnen een van de aangewezen kritieke sectoren?
  2. Omvang: voldoe je aan de drempels voor grootte (aantal medewerkers en omzet/balanstotaal)?
  3. Ketenpositie: lever je aan organisaties die zelf onder NIS2 vallen? Dan krijg je via hun leverancierseisen alsnog verplichtingen.

Twijfel je of je NIS2 of ISO 27001 nodig hebt? Ons artikel NIS2 vs ISO 27001: wat heeft jouw organisatie nodig? helpt je de juiste route te kiezen.

Welke maatregelen eist de NIS2 compliance checklist (zorgplicht)?

De zorgplicht verplicht organisaties tot passende technische en organisatorische maatregelen om cyberrisico’s te beheersen, inclusief risico’s in de keten. Neem deze maatregelen op in je checklist:

  • Risicomanagement: voer een gedocumenteerde risicoanalyse uit en bepaal welke maatregelen passend zijn.
  • Beleid en governance: leg cybersecuritybeleid vast en beleg verantwoordelijkheden bij het bestuur.
  • Incidentafhandeling: richt processen in voor detectie, respons en herstel.
  • Bedrijfscontinuïteit: zorg voor back-ups, crisismanagement en herstelplannen.
  • Toegangsbeveiliging: implementeer multifactorauthenticatie en toegangsbeheer.
  • Leveranciersbeveiliging: beoordeel en borg de beveiliging van je leveranciers.
  • Encryptie: pas versleuteling toe waar dat passend is.
  • Bewustwording: train medewerkers structureel op cyberhygiëne.

Veel van deze eisen overlappen met ISO 27001. Een certificering is een sterk startpunt, maar een ISO 27001-certificaat is geen garantie dat je echt beveiligd bent. Toets daarom of je maatregelen ook aantoonbaar effectief zijn, bijvoorbeeld via een pentest.

Hoe werkt de meldplicht onder NIS2?

Organisaties die onder de Cyberbeveiligingswet vallen moeten significante incidenten melden bij hun CSIRT en de toezichthouder. Een incident is significant als het de continuïteit van de dienstverlening aanzienlijk kan verstoren. De meldtermijnen zijn gelaagd:

  1. Binnen 24 uur: een vroege waarschuwing na ontdekking van het incident.
  2. Binnen 72 uur: een uitgebreidere melding met een eerste beoordeling.
  3. Binnen 1 maand: een eindrapportage met oorzaak, impact en getroffen maatregelen.

Zorg dat je vooraf weet wie meldt, via welk kanaal en met welke informatie. Een geoefend incidentproces voorkomt dat je onder tijdsdruk de deadlines mist.

Hoe pak je de leveranciersketen aan (NIS2 supply chain)?

NIS2 verplicht organisaties om de digitale veiligheid van hun leveranciers te beoordelen en te borgen. Ketenrisico’s zijn een expliciet onderdeel van de zorgplicht: een kwetsbare leverancier kan jouw organisatie raken. Bouw daarom ketensecurity gefaseerd op:

  • Breng je keten in kaart: welke leveranciers zijn kritiek voor je dienstverlening?
  • Beoordeel het risico: voer een risicoassessment uit per leverancier.
  • Borg in contracten: leg beveiligingseisen en meldafspraken vast.
  • Monitor continu: houd de weerbaarheid van leveranciers actueel.

Voor een concrete werkwijze op de niveaus SC10, SC20 en SC30 is er ons NIS2 Supply Chain-stappenplan met SC10, SC20 en SC30 uitgelegd. Voor de risicobeoordeling zelf helpt het NIS2 risicoassessment voor leveranciers (level 20 & 30).

Wat is de rol van het bestuur en wat zijn de boetes?

Onder NIS2 is cybersecurity een bestuursverantwoordelijkheid, geen puur IT-onderwerp. Het bestuur moet de maatregelen goedkeuren, toezicht houden en aantoonbaar kennis hebben van de risico’s. Bestuurders kunnen persoonlijk aansprakelijk worden gesteld bij nalatigheid.

De sancties zijn fors. Voor essentiële entiteiten lopen boetes op tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, waarbij het hoogste bedrag geldt. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de wereldwijde jaaromzet. Omdat het bestuur eindverantwoordelijk is, loont het om directie en toezichthouders vroeg mee te nemen. Waarom klassieke trainingen daarin vaak tekortschieten, lees je in directietraining cybersecurity: waarom traditionele compliance-training faalt.

De complete NIS2 compliance checklist voor 2026

Gebruik deze samenvattende stappenlijst als je routekaart richting 15 augustus 2026:

  1. Bepaal je scope: stel vast of je essentiële of belangrijke entiteit bent, of via de keten valt.
  2. Registreer: bereid registratie bij het NCSC voor.
  3. Voer een risicoanalyse uit: identificeer je belangrijkste risico’s en gaten.
  4. Implementeer maatregelen: dek de zorgplicht af (governance, toegang, continuïteit, encryptie).
  5. Richt de meldplicht in: leg het proces voor 24-uurs, 72-uurs en maandrapportage vast.
  6. Beveilig je keten: beoordeel leveranciers en verwerk eisen in contracten.
  7. Betrek het bestuur: zorg voor goedkeuring, kennis en aantoonbare betrokkenheid.
  8. Train medewerkers: maak security awareness structureel.
  9. Toets en verbeter: valideer maatregelen met een audit of pentest en houd bewijs actueel.

Effectieve bewustwording werkt beter als het doorlopend gebeurt in plaats van één keer per jaar; lees waarom in security awareness trainingen: waarom ‘just-in-time’ beter werkt dan jaarlijks.

Veelgestelde vragen over de NIS2 compliance checklist

Wanneer treedt de Nederlandse NIS2-wet in werking?

De Cyberbeveiligingswet, de Nederlandse uitwerking van NIS2, treedt op 15 augustus 2026 in werking. Vanaf die datum gelden de verplichtingen en start het toezicht.

Wat zijn de boetes bij niet-naleving van NIS2?

Voor essentiële entiteiten lopen boetes op tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de wereldwijde jaaromzet, telkens het hoogste bedrag.

Binnen welke termijn moet ik een incident melden?

Je meldt een significant incident binnen 24 uur als vroege waarschuwing, gevolgd door een uitgebreider rapport binnen 72 uur en een eindrapportage binnen één maand.

Is ISO 27001 hetzelfde als NIS2?

Nee. ISO 27001 is een internationale norm voor informatiebeveiliging, terwijl NIS2 een wettelijke verplichting is. ISO 27001 helpt je wel om aan veel NIS2-eisen te voldoen, maar dekt niet automatisch alle verplichtingen zoals de meldplicht en registratie.

Geldt NIS2 ook voor mijn organisatie als leverancier?

Ja, indirect. Ook als je zelf niet direct onder de wet valt, kunnen klanten die wél onder NIS2 vallen beveiligingseisen aan je stellen via hun leverancierscontracten.

Wil je zeker weten dat je organisatie klaar is voor 15 augustus 2026? BOEM Cybersecurity begeleidt NIS2- en ISO 27001-implementaties, voert audits uit en test je maatregelen met pentesten van een elite ethische hackingcommunity. Zo maak je van je NIS2 compliance checklist een aantoonbaar veilige praktijk.

CEO · BOEM Cybersecurity en AVG Juristen

Klaar om je cybersecurity écht op orde te krijgen?

In een vrijblijvend kennismakingsgesprek kijken we samen wat er voor jouw organisatie nodig is — concreet en zonder verplichtingen.

Direct naar een dienst: NIS2 Supply Chain · ISO 27001 · Pentest · Security Partner

Deel dit bericht:

Meer nieuwtjes