---
name: "NIS2-compliance-checklist — Artikel 21(2)"
version: "1.0"
updated: "2026-07-16"
source: "https://www.orbiqhq.com/nl/eu-regelgeving/nis2-compliance-checklist-artikel-21"
license: "Vrij te gebruiken en aan te passen binnen uw organisatie. Naamsvermelding gewaardeerd. Geen juridisch advies."
legal_basis:
  - "https://eur-lex.europa.eu/eli/dir/2022/2555/oj"   # NIS2 — Richtlijn (EU) 2022/2555 (art. 20, 21, 23)
---

# NIS2-compliance-checklist — Artikel 21(2) (machineleesbaar sjabloon)

Doel: een organisatie toetsen aan alle tien cybersecurity-risicobeheermaatregelen van
artikel 21(2) van Richtlijn (EU) 2022/2555 (NIS2), met een ISO 27001-ISMS als referentie.
Per maatregel legt de checklist vast: wat NIS2 vereist, wat een typisch goed geïmplementeerd
ISMS al levert, het resterende hiaat, de aanbevolen actie en een prioriteit. Een agent kan op
basis van de onderstaande records een volledige zelfbeoordeling uitvoeren; volg `status`,
`owner`, `evidence_ref` en `target_date` per maatregel.

Beoordelingsschaal voor `isms_coverage`:
- `covered` — een goed geïmplementeerd ISMS volgens ISO 27001:2022 levert de essentiële processen en controles.
- `foundation` — de governance bestaat, maar de operationele uitvoering onder NIS2 gaat verder; voeg een operationele laag toe.
- `partial` — gedeeltelijk gedekt; specifieke NIS2-verwachtingen overstijgen typische implementaties.

Context: nationale implementaties maken deze maatregelen bindend recht (in Nederland de
Cyberbeveiligingswet). Artikel 20(1) maakt het bestuur verantwoordelijk voor goedkeuring van
en toezicht op de maatregelen — met persoonlijke aansprakelijkheid; artikel 20(2) verplicht
het bestuur training te volgen. Toezichthouders kunnen op elk moment bewijs van effectiviteit
opvragen.

---

## Checklist-records

| # | Maatregel | Wat NIS2 vereist | isms_coverage | Hiaat | Aanbevolen actie | Prioriteit |
|---|---|---|---|---|---|---|
| a | Beleid inzake risicoanalyse en informatiesysteembeveiliging | Beleid voor risicoanalyse en informatiesysteembeveiliging, met regelmatige evaluatie en actualisering | `covered` | — | Zorg dat de risicoanalyse de NIS2-specifieke operationele aspecten dekt: incidentmelding, toeleveringsketen, bewijs van effectiviteit | laag |
| b | Incidentafhandeling | Preventie, detectie en afhandeling van incidenten, gekoppeld aan de meldladder van artikel 23 (24u vroegtijdige waarschuwing, 72u melding, eindverslag na 1 maand) | `foundation` | Operationele 24u/72u-capaciteit onder tijdsdruk — coördinatie tussen security, legal, communicatie en bestuur | Bouw incidentbeheer verder dan het plan: tabletop-oefeningen tegen de 24-uursdeadline; sjablonen voor alle drie meldfasen | **hoog** |
| c | Bedrijfscontinuïteit en crisisbeheer | Bedrijfscontinuïteit, back-upbeheer, disaster recovery en crisisbeheer | `covered` | — | Controleer of de BCM-plannen cyberincidenten met gelijktijdige meldverplichtingen (artikel 23) dekken | laag |
| d | Toeleveringsketenbeveiliging | Beveiliging van de toeleveringsketen, inclusief leverancierspecifieke kwetsbaarheden en de algehele kwaliteit van de cybersecuritypraktijk van leveranciers | `foundation` | Continue monitoring in plaats van jaarlijkse momentopnamen; gebeurtenisgestuurde herbeoordelingen; opvraagbaar leveranciersbewijs | Bouw monitoringcapaciteit; verschuif van cyclische naar triggergestuurde beoordelingen; neem NIS2-clausules op in contracten; maak bewijs op afroep beschikbaar | **hoog** |
| e | Beveiliging bij verwerving, ontwikkeling en onderhoud | Beveiliging bij verwerving, ontwikkeling en onderhoud van netwerk- en informatiesystemen, inclusief afhandeling en bekendmaking van kwetsbaarheden | `covered` | Kwetsbaarheidsbekendmaking toetsen aan de ENISA-implementatierichtsnoeren | Controleer of de bekendmakingsprocessen voldoen aan de NIS2-/ENISA-verwachtingen — die gaan verder dan typische ISMS-implementaties | midden |
| f | Effectiviteitsbeoordeling | Beleid en procedures om de effectiviteit van risicobeheermaatregelen te beoordelen; autoriteiten kunnen op elk moment bewijs opvragen | `foundation` | Continu beschikbaar bewijs in plaats van documentatie op auditritme | Verschuif bewijsbeheer naar continue beschikbaarheid: versiebeheer, geldigheidsperioden, eigenaarschap; verzoeken van autoriteiten binnen dagen kunnen beantwoorden | **hoog** |
| g | Cyberhygiëne en cybersecuritytraining | Basispraktijken voor cyberhygiëne en cybersecuritytraining, inclusief regelmatige training van het bestuur zelf (art. 20(2)) | `covered` | Aantoonbare trainingsdeelname van het bestuur | Zorg dat het bestuur aantoonbaar deelneemt aan training — direct aansprakelijkheidsrelevant | laag |
| h | Cryptografie en encryptie | Beleid en procedures betreffende het gebruik van cryptografie en, waar passend, encryptie | `covered` | — | Houd het cryptografiebeleid actueel en afgestemd op de stand van de techniek | laag |
| i | Personeelsbeveiliging, toegangscontrole en activabeheer | Personeelsbeveiliging, toegangscontrolebeleid en activabeheer | `covered` | — | Bevestig de MFA-dekking waar NIS2 die vereist (zie maatregel j) | laag |
| j | MFA, beveiligde communicatie en noodcommunicatie | Meerfactor- of continue authenticatie, beveiligde spraak-, video- en tekstcommunicatie en beveiligde noodcommunicatiesystemen, waar passend | `partial` | Beveiligde noodkanalen die onafhankelijk van de reguliere (mogelijk gecompromitteerde) infrastructuur werken | Auditeer de MFA-dekking; richt noodkanalen in die onafhankelijk zijn van de reguliere infrastructuur; borg versleutelde communicatie voor incidentcoördinatie | midden |

Trackingvelden per record: `status` (enum: `not_started` / `in_progress` / `done`),
`owner` (tekst), `evidence_ref` (link of artefact-ID), `target_date` (ISO 8601).

## Bijbehorende deadlines en plichten

| Verplichting | Deadline / regel | Rechtsgrondslag |
|---|---|---|
| Vroegtijdige waarschuwing aan het CSIRT of de bevoegde autoriteit | Binnen 24 uur na kennisname van een significant incident | Art. 23(4)(a) |
| Incidentmelding | Binnen 72 uur na kennisname | Art. 23(4)(b) |
| Eindverslag | Binnen één maand na de incidentmelding | Art. 23(4)(d) |
| Goedkeuring van en toezicht op de maatregelen door het bestuur | Doorlopend; persoonlijke aansprakelijkheid | Art. 20(1) |
| Cybersecuritytraining voor het bestuur | Regelmatig | Art. 20(2) |

## Interpretatiepatroon

De governancemaatregelen (a, c, e, g, h, i) worden grotendeels gedekt door een goed
geïmplementeerd ISMS. De operationele maatregelen (b, d, f, j) vereisen aanvullingen die
verder gaan dan de documentatielaag. De drie hoog-prioritaire hiaten — incidentafhandeling
(b), toeleveringsketenbeveiliging (d) en bewijs van effectiviteit (f) — moeten eerst worden
gedicht.

---

Onderhouden door Orbiq (orbiqhq.com). Volledige toelichting per maatregel, ISO 27001
Annex A-referenties en bronnen: https://www.orbiqhq.com/nl/eu-regelgeving/nis2-compliance-checklist-artikel-21
