Cyberbeveiligingswet · NIS2
Weet vóór 15 augustus of u aan de wet moet voldoen en hoever u al bent.
De Cyberbeveiligingswet raakt ruim 8.000 Nederlandse organisaties. In een paar minuten weet u of uw organisatie in scope valt, en hoe volwassen uw beveiliging al is op de tien kerndomeinen van de zorgplicht.
Stap 1 — 2 minuten
Val ik onder de wet?
Beantwoord een paar korte vragen over uw sector en omvang, en weet direct of de Cyberbeveiligingswet op uw organisatie van toepassing is.
Start de checkStap 2 — 5 minuten
Hoe volwassen is mijn beveiliging?
Doorloop de volledige zelfscan langs tien kerndomeinen van de zorgplicht en ontvang een score met concrete actiepunten.
Start de zelfscanDe zelfscan in kaart
Tien kerndomeinen van de zorgplicht
01 Governance & bestuursbetrokkenheid
Waar het om gaat
- Een verantwoordelijke voor informatiebeveiliging is aangewezen, ook al is dit een parttime rol.
- Cybersecurity staat structureel op de agenda van bestuur of directie.
- Bestuurders zijn aantoonbaar getraind conform de wettelijke trainingsplicht.
02 Risicomanagement
Waar het om gaat
- Een actueel risicoregister met duidelijk eigenaarschap per risico.
- Risico's worden periodiek herbeoordeeld, niet eenmalig vastgelegd.
- Er is een vastgesteld risicoacceptatieniveau om te kunnen prioriteren.
03 Incidentrespons & meldplicht
Waar het om gaat
- Een vastgelegd incident response plan: wie doet wat, wie wordt gebeld.
- Het team kent de wettelijke meldtermijnen aan het NCSC (24 uur / 72 uur).
- Er is minimaal jaarlijks geoefend met een realistisch incidentscenario.
04 Bedrijfscontinuïteit
Waar het om gaat
- Kritieke systemen en de maximale acceptabele uitvaltijd zijn in kaart.
- Back-up- en herstelprocedures zijn daadwerkelijk getest, niet alleen gemaakt.
- Er is een uitwijk- of crisisplan voor uitval van kritieke systemen.
05 Leveranciers- & ketenbeheer
Waar het om gaat
- Kritieke leveranciers zijn geïdentificeerd en beoordeeld op cyberrisico.
- Beveiligingseisen staan vastgelegd in leverancierscontracten.
- Er is zicht op de bredere keten, niet alleen de directe leverancier.
06 Toegangsbeheer
Waar het om gaat
- MFA staat aan op kritieke systemen, te beginnen bij beheerdersaccounts.
- Toegang wordt periodiek herzien (joiners, movers, leavers).
- Bevoorrechte accounts zijn beperkt en apart gedocumenteerd.
07 Netwerk- & systeembeveiliging
Waar het om gaat
- Het netwerk is gesegmenteerd, zodat een besmetting zich niet vrij verspreidt.
- Er is een structureel patchproces met een vaste doorlooptijd.
- Kwetsbaarheden worden periodiek gescand op internet-bereikbare systemen.
08 Bewustzijn & training
Waar het om gaat
- Medewerkers krijgen minimaal jaarlijks een awareness-training.
- Phishingsimulaties maken het effect van training meetbaar.
- Bestuurders volgen een aparte, wettelijk verplichte training.
09 Cryptografie & gegevensbescherming
Waar het om gaat
- Gevoelige data is versleuteld, zowel opgeslagen als onderweg.
- Sleutelbeheer is belegd: wie beheert sleutels, hoe worden ze vervangen.
- Het niveau van versleuteling sluit aan bij de gevoeligheid van de data.
10 Fysieke beveiliging & HR
Waar het om gaat
- Fysieke toegang tot kritieke locaties is beperkt tot een geregistreerde groep.
- Er is een screeningsproces voor rollen met toegang tot kritieke systemen.
- Toegang wordt direct ingetrokken bij uitdiensttreding, fysiek én digitaal.
Ontwikkeld op basis van jarenlange praktijkervaring in security governance geen generieke checklist, maar inzicht dat aansluit op hoe toezichthouders en auditors daadwerkelijk kijken.