Qteco
Diensten01 Soevereine Cloud02 NIS203 Security-check04 Investering05 Referenties06 Nieuws07 Contact08
Client Portal Plan een gesprek
Publicatie · NIS2 mkb-checklist · versie 2026.1

NIS2 mkb-checklist 2026: zestien controlevragen voor de zorgplicht, per artikel 21-onderwerp.

De Cyberbeveiligingswet zet de NIS2-richtlijn om in Nederlandse wet. Artikel 21 noemt tien onderwerpen die elke aangewezen organisatie moet afdekken. Deze checklist vertaalt die tien naar zestien concrete ja/nee-vragen voor een organisatie met 20 tot 250 medewerkers, met per vraag het bewijs dat u moet kunnen laten zien. Dezelfde zestien vragen vormen de beveiligingsbasis in de gratis NIS2-scan van Qteco.

Versie 2026.1 — september 2026 Auteur — Trung Nguyêñ Dúc, Head of Technology Scope — organisaties van 20 tot 250 medewerkers Basis — art. 21 NIS2-richtlijn (2022/2555), Cyberbeveiligingswet
Methodiek

Van tien wettelijke onderwerpen naar zestien toetsbare vragen.

Artikel 21, lid 2 noemt tien maatregelgebieden, van risicoanalyse tot MFA. Die zijn geschreven voor alle sectoren en organisatiegroottes tegelijk en daardoor abstract. Qteco heeft elk gebied vertaald naar één of twee vragen die met ja of nee te beantwoorden zijn, en waarvan het antwoord aantoonbaar is met een document, rapport of instelling. Een vraag telt alleen als "ja" als het bewijs er is.

01

Scoren

Zestien vragen, elk één punt. 14 tot 16 is een goede basis, 11 tot 13 een redelijke basis, 6 tot 10 onvoldoende en 5 of minder kritiek. Dezelfde indeling gebruikt de NIS2-scan.

02

Bewijs

Bij elke vraag staat welk bewijs telt. Zonder bewijs is het antwoord nee, ook als de maatregel "wel ongeveer" is geregeld. Zo werkt een toezichthouder ook.

03

Herhalen

Loop de lijst minimaal jaarlijks door en na elke grote wijziging: een nieuwe leverancier, een migratie, een fusie. Bewaar de ingevulde lijst met datum als onderdeel van het bewijsdossier.

De checklist

Zestien vragen, gegroepeerd per onderwerp uit artikel 21.

Per vraag: de wettelijke grondslag, wat u moet kunnen laten zien en wat Qteco daaronder verstaat voor een mkb-organisatie.

01

Er is één benoemde verantwoordelijke voor informatiebeveiliging en privacy.

Grondslag: art. 21 lid 2a, beleid inzake risicoanalyse; art. 20, bestuur. Bewijs: een besluit of functieomschrijving waarin de rol is belegd, en de naam van de bestuurder die eindverantwoordelijk is. In het mkb is dit vaak de directeur met een externe vCISO of de MSP als uitvoerder; de verantwoordelijkheid blijft bij het bestuur.

02

Er is een actueel overzicht van systemen, accounts, apparaten, data en leveranciers.

Grondslag: art. 21 lid 2a en 2i, risicoanalyse en assetbeheer. Bewijs: een inventaris die maximaal twaalf maanden oud is, met per onderdeel de eigenaar en het risico. Uit een goed beheerde Microsoft 365- en Intune-omgeving is dit grotendeels automatisch te exporteren.

03

Alle gebruikers gebruiken meervoudige verificatie (MFA).

Grondslag: art. 21 lid 2j, multifactorauthenticatie. Bewijs: het rapport Authentication methods in Entra ID, 100 procent geregistreerd, en het Conditional Access-beleid dat MFA afdwingt. Uitzonderingen (servicaccounts) zijn gedocumenteerd.

04

Beheeraccounts zijn gescheiden van gewone e-mailaccounts.

Grondslag: art. 21 lid 2i, toegangsbeheer. Bewijs: het rollenoverzicht in Entra ID: beheerrollen alleen op aparte accounts zonder mailbox, maximaal enkele global admins, een break-glass-account vastgelegd.

05

Updates en beveiliging van computers worden centraal gecontroleerd.

Grondslag: art. 21 lid 2e, beveiliging bij onderhoud en kwetsbaarheidsbeheer. Bewijs: het patch- en compliancerapport uit Intune of het RMM-platform: alle apparaten bekend, bijgewerkt en met EDR actief.

06

E-maildomeinen zijn beschermd en phishingbeveiliging is ingericht.

Grondslag: art. 21 lid 2g en 2j, cyberhygiëne en beveiligde communicatie. Bewijs: SPF, DKIM en DMARC (beleid quarantine of reject) op elk domein, en een actief anti-phishingbeleid met Safe Links en Safe Attachments.

07

Kritieke cloudgegevens en e-mail worden onafhankelijk geback-upt.

Grondslag: art. 21 lid 2c, bedrijfscontinuïteit en back-upbeheer. Bewijs: het back-uprapport van een oplossing buiten de tenant, dagelijks, onveranderlijk, opslag in de EU. De prullenbak van Microsoft 365 is geen back-up.

08

Een herstel uit back-up is in de afgelopen 12 maanden getest.

Grondslag: art. 21 lid 2c, noodherstel. Bewijs: het verslag van de hersteltest: wat is teruggezet, hoe lang duurde het, wat is verbeterd. Een back-up die nooit is teruggezet, telt niet.

09

Er is een praktisch incident- en datalekplan met contactpersonen.

Grondslag: art. 21 lid 2b en art. 23, incidentbehandeling en meldplicht. Bewijs: een plan van hooguit enkele pagina's met rollen, telefoonnummers, de meldtermijnen van 24 en 72 uur en de route naar het CSIRT en de Autoriteit Persoonsgegevens, minimaal jaarlijks geoefend.

10

Toegang wordt bij uitdiensttreding direct ingetrokken.

Grondslag: art. 21 lid 2i, personeelsbeveiliging en toegangsbeheer. Bewijs: een offboardingprocedure met een tijdslimiet (dezelfde dag) en een steekproef uit het auditlog dat accounts daadwerkelijk op tijd zijn geblokkeerd.

11

Gebruikersrechten worden periodiek gecontroleerd.

Grondslag: art. 21 lid 2f en 2i, effectiviteit en toegangsbeheer. Bewijs: een rechtencontrole (access review) van maximaal twaalf maanden oud, inclusief gastaccounts en gedeelde mappen, met de wijzigingen die eruit voortkwamen.

12

Verwerkers- en leverancierscontracten bevatten beveiligingsafspraken.

Grondslag: art. 21 lid 2d, beveiliging van de toeleveringsketen. Bewijs: de contracten of verwerkersovereenkomsten met uw MSP, softwareleveranciers en clouddiensten, en het bewijs dat zij leveren (rapportage, certificering, SLA).

13

Medewerkers krijgen jaarlijks een beveiligings- en privacytraining.

Grondslag: art. 21 lid 2g en art. 20 lid 2, cyberhygiëne en opleiding van bestuur. Bewijs: de deelnamelijst van de afgelopen twaalf maanden, inclusief het bestuur, en het resultaat van de phishingsimulaties.

14

Bewaartermijnen en verwijdering van persoonsgegevens zijn vastgelegd.

Grondslag: AVG art. 5 en 30 in samenhang met art. 21 lid 2h, cryptografie en databeheer. Bewijs: het verwerkingsregister met bewaartermijnen en het retentiebeleid in Microsoft 365 dat ze technisch afdwingt.

15

Logging en beveiligingsmeldingen worden daadwerkelijk beoordeeld.

Grondslag: art. 21 lid 2b en 2f, incidentdetectie en effectiviteit. Bewijs: het auditlog is ingeschakeld met een bewaartermijn, meldingen zijn ingericht, en er is aantoonbaar iemand (intern of een SOC) die ze binnen een afgesproken tijd beoordeelt.

16

Directie beoordeelt minimaal jaarlijks de risico's en verbeteracties.

Grondslag: art. 20, goedkeuring en toezicht door het bestuur. Bewijs: de notulen of het verslag van de jaarlijkse directiebeoordeling: de risicoanalyse, de score op deze lijst en de afgesproken verbeteracties met eigenaar en datum.

Koppeling

Welke vragen dekken welk onderwerp uit artikel 21.

Zo ziet u in één oogopslag of een onderwerp uit de wet volledig is afgedekt, en welke vragen u nog moet oppakken.

Onderwerp (art. 21 lid 2) Controlevragen
aRisicoanalyse en beveiligingsbeleid01, 02, 16
bIncidentafhandeling09, 15
cContinuïteit, back-up en noodherstel07, 08
dKetenbeveiliging12
eVeilige inkoop, ontwikkeling en onderhoud05
fEffectiviteit van de maatregelen meten11, 15, 16
gCyberhygiëne en training06, 13
hCryptografie en versleuteling05, 07, 14
iPersoneel, toegangsbeheer en assets02, 04, 10, 11
jMFA en beveiligde communicatie03, 06

Voor de technische inrichting van de vragen 03 tot en met 08, 10 en 15 in Microsoft 365 verwijst deze checklist naar de publicatie Microsoft 365 Security Baseline 2026.

FAQ

Veelgestelde vragen over de checklist.

Geldt deze checklist ook als mijn organisatie niet onder NIS2 valt?

Ja. De zestien vragen zijn een algemene beveiligingsbasis. De AVG eist van elke organisatie passende beveiliging van persoonsgegevens, cyberverzekeraars stellen bij een aanvraag vrijwel dezelfde vragen, en organisaties die wél onder NIS2 vallen, moeten ze aan hun leveranciers stellen (ketenbeveiliging). Wie ze op orde heeft, is dus ook als toeleverancier aantrekkelijker.

Hoeveel vragen moet ik met ja beantwoorden om te voldoen?

De wet noemt geen score; zij eist passende en evenredige maatregelen op basis van uw risico's. Qteco hanteert 14 van de 16 als goede basis en 11 tot 13 als redelijke basis. Onder de 11 is de zorgplicht in de praktijk niet aantoonbaar ingevuld. Belangrijker dan de score is dat elke "nee" een verbeteractie met eigenaar en datum heeft.

Wat is het verschil met de tien maatregelen op de NIS2-pagina?

De tien maatregelen zijn de onderwerpen die de wet noemt. Deze checklist vertaalt ze naar zestien toetsbare vragen met bewijs, zodat u ze kunt scoren en herhalen. De koppelingstabel hierboven laat zien welke vraag bij welk onderwerp hoort.

Wat moet ik binnen 24 uur melden en aan wie?

Een significant incident meldt u binnen 24 uur als vroege waarschuwing bij het CSIRT en de toezichthouder van uw sector, binnen 72 uur volgt de incidentmelding en binnen een maand het eindverslag. Een datalek met persoonsgegevens meldt u daarnaast binnen 72 uur bij de Autoriteit Persoonsgegevens. Vraag 09 zorgt dat de contactgegevens en de route klaarliggen.

Mag mijn MSP deze checklist voor mij invullen?

Uw MSP kan het bewijs leveren voor de technische vragen en de lijst voorbereiden, maar de beoordeling en de goedkeuring zijn een taak van het bestuur (vraag 16). NIS2 legt de verantwoordelijkheid uitdrukkelijk bij bestuurders; uitbesteden van de uitvoering mag, uitbesteden van de verantwoordelijkheid niet.

Hoe vaak wordt deze checklist herzien?

Jaarlijks, en eerder als de Cyberbeveiligingswet of de uitvoeringsbesluiten wijzigen. Elke versie krijgt een nummer en datum; de wijzigingen staan onderaan deze pagina. Citeer altijd met versienummer.

Citeren en hergebruik

Zo citeert u deze publicatie.

Deze checklist mag worden gedeeld en geciteerd met bronvermelding. Wijzigingen per versie staan hiernaast.

Nguyêñ Dúc, T. (2026). NIS2 mkb-checklist 2026, versie 2026.1. Qteco B.V., Eindhoven. https://qteco.nl/nis2-checklist

2026.1

September 2026, eerste publieke versie

Zestien controlevragen met grondslag en bewijs, koppelingstabel naar artikel 21, FAQ. Gebaseerd op richtlijn (EU) 2022/2555 en de Cyberbeveiligingswet.

Toets uw organisatie

Weet in 5 minuten of NIS2 voor u geldt en hoeveel van de zestien u al heeft.

De gratis NIS2-scan bepaalt uw wettelijke status en scoort dezelfde zestien vragen. U ontvangt een persoonlijk rapport met uw uitkomst en een actieplan.