# NIS2-checklist: in 10 stappen klaar voor de Cyberbeveiligingswet

> De Cyberbeveiligingswet is sinds 15 augustus 2026 van kracht. Deze checklist loopt in 10 concrete stappen van scope-check tot bewijsdossier — met de officiële tools van NCSC, DTC en RDI.

- Canoniek: https://cyberpulse.it/nis2-checklist
- Gepubliceerd: 2026-08-12
- Bijgewerkt: 2026-08-12
- Uitgever: CyberPulse (https://cyberpulse.it)

De Cyberbeveiligingswet (Cbw) — de Nederlandse implementatie van NIS2 — is sinds 15 augustus 2026 van kracht. Zo'n 8.000 organisaties moeten nu aantoonbaar aan de slag met registratie, zorgplicht, meldplicht en bestuurlijke verantwoordelijkheid. Deze checklist loopt de tien stappen in volgorde langs, met per stap de officiële bron of tool. Werk je hem af, dan heb je de kern van de wet gedekt én het bewijs om dat te laten zien.

## Stap 1 — Check of je onder de wet valt

De Cbw geldt voor organisaties in de 18 sectoren uit bijlage I en II van de NIS2-richtlijn, met als drempel: meer dan 50 medewerkers **óf** meer dan €10 miljoen omzet of balanstotaal. Gebruik de officiële [NIS2 Zelfevaluatie van Regelhulpen voor bedrijven](https://regelhulpenvoorbedrijven.nl/NIS-2-NL/) — die vertelt je ook of je een *essentiële* of *belangrijke* entiteit bent (dat scheelt in toezicht en boetemaxima). Twijfelgeval? Ook een organisatie met 40 medewerkers en €12 miljoen omzet valt eronder: de drempel is 'of', niet 'en'.

## Stap 2 — Registreer je in het entiteitenregister

Val je onder de wet, dan geldt een registratieplicht: aanmelden in het entiteitenregister bij het NCSC. Dit is de goedkoopste stap van de hele checklist en tegelijk degene waarop een toezichthouder je het makkelijkst kan aanspreken. Regel het direct; de procedure staat bij het [NCSC](https://www.ncsc.nl/cyberbeveiligingswet-nis2).

## Stap 3 — Voer een risicoanalyse uit

De zorgplicht (art. 21) is gebaseerd op een 'all-hazards'-risicobenadering: je maatregelen moeten passen bij jouw risico's. Breng dus eerst in kaart welke systemen en processen kritiek zijn, wat de dreigingen zijn en waar je afhankelijk bent van leveranciers. De [Toolkit NIS2 van het Digital Trust Center](https://www.digitaltrustcenter.nl/toolkit-nis2) geeft hiervoor werkvormen die ook zonder extern bureau te doen zijn.

## Stap 4 — Neem de zorgplicht-maatregelen van art. 21

Art. 21 lid 2 somt de maatregelen op die je in ieder geval regelt, waaronder incidentafhandeling, bedrijfscontinuïteit en back-ups, ketenbeveiliging, cryptografie, toegangsbeleid en multifactorauthenticatie — én letterlijk 'basispraktijken op het gebied van cyberhygiëne en opleiding op het gebied van cyberbeveiliging' (sub g). Het NCSC licht de [zorgplicht](https://www.ncsc.nl/cyberbeveiligingswet-nis2/zorgplicht) per onderdeel toe.

## Stap 5 — Start het opleidingsprogramma voor alle medewerkers

De trainingseis uit stap 4 verdient een eigen stap, omdat hij doorlopend is: één sessie is geen 'opleiding op het gebied van cyberbeveiliging'. Richt een programma in dat het hele jaar loopt, nieuwe medewerkers direct meeneemt en per persoon registreert wie wat heeft afgerond — dat laatste is straks je bewijs. Hoe je zo'n programma opzet staat in [NIS2 security awareness training](/nis2-security-awareness-training); alle trainingseisen van de wet op een rij vind je in [de Cyberbeveiligingswet-gids](/cyberbeveiligingswet-training-eisen).

## Stap 6 — Regel de bestuurderstraining (met certificaat)

Bestuurders moeten binnen twee jaar aantoonbaar over kennis en vaardigheden beschikken, afgerond met een verplicht certificaat (Cbw art. 24). Het bestuur keurt bovendien de zorgplicht-maatregelen goed en ziet toe op de uitvoering — en kan bij verzuim aansprakelijk worden gesteld (NIS2 art. 20) of zelfs geschorst (Cbw art. 78). Wie precies moet trainen en welk bewijs telt: [NIS2-bestuurderstraining](/nis2-bestuurderstraining). De [NCTV licht de opleidingsplicht toe](https://www.nctv.nl/onderwerpen/c/cyberbeveiligingswet/bestuurlijke-verantwoordelijkheid-en-opleidingsplicht-voor-bestuurders).

## Stap 7 — Richt je meldproces in (24 uur / 72 uur / 1 maand)

Significante incidenten meld je bij het CSIRT, in drie stappen met harde termijnen uit NIS2 art. 23: een vroegtijdige waarschuwing binnen **24 uur**, een incidentmelding binnen **72 uur**, en een eindverslag binnen **één maand**. Dat haal je alleen als medewerkers weten hoe ze een incident intern melden en wie de externe melding doet — leg die route nu vast en oefen hem, niet tijdens het eerste echte incident.

## Stap 8 — Kijk naar je keten

De zorgplicht omvat de beveiliging van je toeleveringsketen. Breng je belangrijkste leveranciers in kaart en leg beveiligingsafspraken contractueel vast. Omgekeerd geldt het ook: lever jíj aan organisaties onder de Cbw (of aan de overheid, waar [BIO2](/bio2-awareness-training) geldt), verwacht dan dat klanten bewijs van jouw maatregelen gaan vragen — ook als je zelf niet onder de wet valt.

## Stap 9 — Bouw het bewijsdossier

De rode draad van de wet is aantoonbaarheid. Zorg dat je per verplichting binnen een werkdag kunt laten zien: registratiebevestiging (stap 2), risicoanalyse (stap 3), maatregelenoverzicht (stap 4), trainingsregistratie per medewerker mét resultaten (stap 5), bestuurscertificaten (stap 6), meldprocedure (stap 7) en leveranciersafspraken (stap 8). Wie dit in losse spreadsheets bijhoudt, maakt van elke controle een project; een platform dat deelname, quizresultaten, certificaten en phishing-resultaten automatisch registreert — zoals CyberPulse — maakt er een export van. [Probeer gratis](/trial) hoe dat dossier eruitziet.

## Stap 10 — Bereid je voor op toezicht

Het toezicht ligt onder andere bij de [RDI](https://www.rdi.nl/onderwerpen/cyberbeveiligingswet). Essentiële entiteiten kunnen proactief toezicht verwachten, belangrijke entiteiten toezicht achteraf (na signalen of incidenten). De boetemaxima die NIS2 voorschrijft: minimaal €10 miljoen of 2% van de wereldwijde jaaromzet voor essentiële entiteiten, €7 miljoen of 1,4% voor belangrijke; de Nederlandse bedragen staan in het Cyberbeveiligingsbesluit. Doe als stresstest de vraag uit stap 9: kan je organisatie het complete dossier binnen één werkdag aanleveren?

## De checklist als spiekbrief

| # | Stap | Officiële bron/tool |
|---|---|---|
| 1 | Scope-check: val ik onder de Cbw? | NIS2 Zelfevaluatie (Regelhulpen voor bedrijven) |
| 2 | Registreren in het entiteitenregister | NCSC |
| 3 | Risicoanalyse | DTC Toolkit NIS2 |
| 4 | Zorgplicht-maatregelen art. 21 | NCSC zorgplicht-uitleg |
| 5 | Doorlopend opleidingsprogramma + registratie | art. 21 lid 2 sub g |
| 6 | Bestuurderstraining met certificaat | Cbw art. 24, NCTV |
| 7 | Meldproces 24u/72u/1 maand | NIS2 art. 23, CSIRT |
| 8 | Ketenbeveiliging | art. 21 (keten) |
| 9 | Bewijsdossier opbouwen | — |
| 10 | Toezicht voorbereiden (RDI) | RDI |

De wet is sinds 15 augustus 2026 van kracht — deze checklist is dus geen voorbereiding meer op iets dat komt, maar een inhaalslag voor wat al geldt. Begin bij stap 1 en 2 (samen een middag werk) en plan de rest in weken, niet kwartalen.

## Veelgestelde vragen

### Hoe weet ik of mijn organisatie onder NIS2 / de Cyberbeveiligingswet valt?

Doe de officiële NIS2 Zelfevaluatie op regelhulpenvoorbedrijven.nl. De hoofdregels: je bent actief in een van de 18 sectoren uit bijlage I of II van de NIS2-richtlijn, én je hebt meer dan 50 medewerkers óf meer dan €10 miljoen omzet of balanstotaal. De zelfevaluatie vertelt je ook of je een essentiële of belangrijke entiteit bent. Let op de 'of' in de drempel: een klein team met een hoge omzet valt ook onder de wet.
### Wat is het verschil tussen een essentiële en een belangrijke entiteit?

Beide categorieën moeten aan dezelfde zorgplicht, meldplicht en registratieplicht voldoen; het verschil zit in het toezicht en de sancties. Essentiële entiteiten krijgen proactief toezicht en kennen boetemaxima van minimaal €10 miljoen of 2% van de wereldwijde jaaromzet; belangrijke entiteiten krijgen toezicht achteraf en maxima van minimaal €7 miljoen of 1,4%. De NIS2 Zelfevaluatie vertelt je in welke categorie je valt.
### Welke meldtermijnen gelden er bij een incident?

NIS2 art. 23 kent drie stappen voor significante incidenten: een vroegtijdige waarschuwing bij het CSIRT binnen 24 uur nadat je van het incident weet, een volledige incidentmelding binnen 72 uur, en een eindverslag binnen één maand. Die termijnen haal je alleen met een vooraf ingericht proces: medewerkers moeten weten hoe ze intern melden en er moet duidelijk zijn wie de externe melding doet.
### Moet ik al geregistreerd zijn in het entiteitenregister?

De Cyberbeveiligingswet is sinds 15 augustus 2026 van kracht en kent een registratieplicht in het entiteitenregister bij het NCSC. Check de actuele registratieprocedure en termijn bij het NCSC en zet dit bovenaan je lijst: het is de eenvoudigste verplichting om aan te voldoen — en dus de pijnlijkste om op aangesproken te worden.
### Is een jaarlijkse e-learning genoeg voor de opleidingsplicht?

Riskant. De zorgplicht vraagt om 'basispraktijken op het gebied van cyberhygiëne en opleiding op het gebied van cyberbeveiliging' als doorlopend onderdeel van je beveiligingsmaatregelen. Eén jaarlijkse module dekt nieuwe medewerkers maandenlang niet, kennis zakt weg en je registratie toont één momentopname. Een doorlopend programma met korte lessen, toetsing en automatische registratie per medewerker is beter verdedigbaar richting toezichthouder — en aantoonbaarheid is precies waar de wet om draait.
### Wat moet ik voor bestuurders regelen?

Bestuurders van organisaties onder de Cbw moeten binnen twee jaar aantoonbaar over kennis en vaardigheden op het gebied van cyberbeveiliging beschikken, afgerond met een verplicht certificaat van een gevolgde training (Cbw art. 24). Het bestuur keurt daarnaast de zorgplicht-maatregelen goed en kan bij verzuim aansprakelijk worden gesteld; de wet maakt zelfs schorsing mogelijk (art. 78). Een algemene personeelstraining dekt deze eis niet — er moet per bestuurder een certificaat tegenover staan.

## Bronnen

- [Regelhulpen voor bedrijven — NIS2 Zelfevaluatie](https://regelhulpenvoorbedrijven.nl/NIS-2-NL/)
- [NCSC — Cyberbeveiligingswet (NIS2)](https://www.ncsc.nl/cyberbeveiligingswet-nis2)
- [NCSC — Zorgplicht](https://www.ncsc.nl/cyberbeveiligingswet-nis2/zorgplicht)
- [Digital Trust Center — Toolkit NIS2](https://www.digitaltrustcenter.nl/toolkit-nis2)
- [NCTV — Bestuurlijke verantwoordelijkheid en opleidingsplicht](https://www.nctv.nl/onderwerpen/c/cyberbeveiligingswet/bestuurlijke-verantwoordelijkheid-en-opleidingsplicht-voor-bestuurders)
- [RDI — Cyberbeveiligingswet](https://www.rdi.nl/onderwerpen/cyberbeveiligingswet)
- [Rijksoverheid — Cyberbeveiligingswet vanaf 15 augustus 2026 van kracht](https://www.rijksoverheid.nl/actueel/nieuws/2026/07/07/cyberbeveiligingswet-en-wet-weerbaarheid-kritieke-entiteiten-vanaf-15-augustus-2026-van-kracht)
