NIS2-checklist voor het mkb, bijgewerkt na 15 augustus 2026
De meeste NIS2-checklists online verwijzen nog naar een deadline die niet meer bestaat. Deze is geschreven na inwerkingtreding.

Dit is de NIS2-checklist voor het mkb zoals die er ná 15 augustus 2026 uitziet, toen de Cyberbeveiligingswet in werking trad. Tweeëntwintig punten, verdeeld over zes blokken, elk met één regel uitleg en een link naar de onderliggende regel. Er is geen algemene overgangstermijn, dus blok 1 en blok 4 zijn geen planning maar achterstand.
Laatst bijgewerkt: 16 augustus 2026. Dit is een praktisch richtsnoer, geen juridisch advies.
Blok 1: Scope en registratie
Dit blok kost het minst en levert het snelst een aantoonbaar verzuim op als het ontbreekt.
- 1. Bepaal of je in scope valt, en leg de beoordeling vast. Niet alleen de uitkomst maar de redenering, met datum en cijfers. → scope-check
- 2. Controleer de uitzonderingen op de omvangdrempel. Communicatiediensten, vertrouwensdiensten, DNS, topleveldomeinregisters, domeinnaamregistratiediensten en overheidsorganisaties vallen er ongeacht omvang onder.
- 3. Stel vast wie je toezichthouder is. Zeven instanties verdelen de sectoren; de stijl van toezicht verschilt per entiteitsklasse. → toezichthoudertabel
- 4. Regel eHerkenning niveau 3 (overheid: SSOnRijk). Dit is de meest voorkomende vertragingsfactor: de aanvraag duurt langer dan de registratie zelf.
- 5. Registreer op Mijn.NCSC.nl en verzamel vooraf de netwerk- én organisatiegegevens. Reken op inbreng van CISO, netwerkbeheerder en bestuurder.
- 6. Zet een terugkerende controle op wijzigingen. Gewijzigde gegevens meld je binnen twee weken (art. 44 lid 2 Cbw).
Blok 2: Governance en bestuur
Het meest overgeslagen blok, en het enige dat niet door de IT-afdeling kan worden afgehandeld.
- 7. Laat het bestuur de maatregelen formeel goedkeuren. Artikel 24 lid 1 vraagt goedkeuring, niet kennisname. Leg het besluit vast met datum.
- 8. Plan de opleiding voor bestuurders. Deadline omstreeks 15 augustus 2028; nieuwe bestuurders binnen twee jaar na benoeming.
- 9. Benoem één verantwoordelijke met mandaat. Niet "de stuurgroep": één naam die mag besluiten dat de meldklok gaat lopen.
Blok 3: Zorgplicht-maatregelen
Acht van de tien categorieën van artikel 21 lid 2, samengevat tot vijf werkbare brokken. Sub g (cyberhygiëne en opleiding) staat in blok 2; sub f (het beoordelen van de effectiviteit van de maatregelen) hoort bij het bewijs in blok 6. Volledige uitwerking in het Cbw-overzicht.
- 10. Actueel risicobeeld met eigenaar per risico, inclusief fysieke en niet-cyberrisico's, want de wet vraagt om een all-hazards-benadering (art. 21 lid 2 sub a).
- 11. Werkend incidentproces met detectie, triage en afhandeling, plus vastgelegde evaluaties (sub b).
- 12. Geteste herstelprocedures. Een back-up die nooit is teruggezet, is een aanname (sub c).
- 13. Leveranciersbeheer met afdwingbare afspraken voor je directe leveranciers (sub d).
- 14. Kwetsbaarhedenbeheer met doorlooptijden, toegangsbeheer, MFA en cryptografiebeleid (sub e, h, i, j).
Blok 4: Meldplicht-proces
Geen overgangstermijn betekent dat dit blok vandaag moet werken, niet na de zomer.
- 15. Leg de 24-uursbeslissing vast. Wie stelt vast dat er sprake is van een significant incident, en is die persoon 's nachts en in het weekend bereikbaar? De klok start bij kennisname.
- 16. Zorg voor sjablonen voor alle drie de stadia (24 uur, 72 uur en het eindverslag binnen een maand) en weet dat vertrouwensdiensten 24 uur hebben in plaats van 72.
- 17. Oefen het één keer. Een tabletop van een uur legt meer bloot dan een maand documenteren.
Blok 5: Keten en leveranciers
- 18. Breng je directe leveranciers in kaart en bepaal welke bij uitval je dienstverlening raken.
- 19. Actualiseer je contractclausules op beveiliging, incidentmelding aan jou, en medewerking bij onderzoek.
- 20. Organiseer je antwoord op inkomende vragenlijsten. Ook als je zelf niet in scope valt, moeten je klanten hun ketenverplichting bij jou ophalen. Zie wat "niet in scope" in de praktijk betekent.
Blok 6: Bewijs en audit
- 21. Koppel bewijs aan verplichting, niet aan norm. Map je materiaal op de tien categorieën van artikel 21, zodat een toezichthouder de vertaalslag niet zelf hoeft te maken. Heb je ISO 27001, lees dan eerst wat dat wel en niet dekt.
- 22. Dateer alles en zet een herzieningsmoment. Bewijs zonder datum veroudert stilletjes, en bij proactief toezicht is "we werken eraan" geen antwoord.
Vrij te gebruiken
De volledige lijst staat hierboven, zonder formulier en zonder e-mailadres. Dat is een bewuste keuze: een checklist achter een poort wordt niet gedeeld, en gedeeld worden is het hele punt. Neem de punten gerust over in je eigen documentatie of auditdossier.
Waar Soveryne past
Blok 6 is waar deze lijst voor de meeste organisaties vastloopt, niet omdat het bewijs ontbreekt, maar omdat het verspreid staat over mappen, mailboxen en hoofden. Soveryne Command houdt beheersmaatregelen, assets en bewijs aan elkaar gekoppeld en gemapt op NIS2, ISO 27001 en DORA, zodat blok 6 een export wordt in plaats van een project.
Veelgestelde vragen
Is deze checklist compleet genoeg voor een audit? Nee, en zo'n checklist bestaat niet. Dit is een werklijst om de grote gaten te vinden; de onderbouwing per punt staat in de gelinkte pagina's en in de wettekst.
Wat als ik pas nu begin? Doe blok 1 en blok 4 deze week. Registratie en een werkend meldproces zijn de twee dingen die direct gelden en het snelst zichtbaar ontbreken.
Geldt dit ook als ik onder de 50 medewerkers zit? Mogelijk. De omvangdrempel kent uitzonderingen, en via de keten krijg je er hoe dan ook mee te maken. Zie de scope-check.
Is er een deadline voor de registratie? Er is geen registratiedeadline gepubliceerd. De verplichting geldt vanaf 15 augustus 2026 en er is geen overgangstermijn. Pagina's die je een concrete datum voorhouden, verzinnen die.
Bronnen
- NCSC: Cyberbeveiligingswet · Registratieplicht · Meldplicht
- RDI: Registratieplicht · Toezicht
- NCTV: Meldplicht
- Digitale Overheid: verplichtingen
- Cyberbeveiligingswet, geconsolideerde tekst



