Laatst bijgewerkt: 18 juli 2026
Download de checklist
Geen aanmelding, geen e-mailadres. De Excel is de werkversie met een statuskolom, een veld voor bewijs en een filter. De PDF is om uit te printen voor het teamoverleg.
De Europese NIS2-richtlijn is van kracht sinds oktober 2024. In Nederland krijgt die vorm in de Cyberbeveiligingswet, die op 15 augustus 2026 in werking treedt, voor alle ‘essentiële en belangrijke entiteiten’, inclusief de maakindustrie. Maar de meeste checklists zijn geschreven voor IT-afdelingen. Deze checklist is de eerste die specifiek is geschreven voor de Technische Dienst.
Deadline: 15 augustus 2026. Op die datum treedt de Nederlandse Cyberbeveiligingswet in werking, zonder overgangstermijn. Vanaf dat moment gelden de zorgplicht, de meldplicht en de bestuursverantwoordelijkheid. Wie dan pas begint, is te laat: een asset-inventaris en een plan van aanpak kosten weken, geen dagen.
Boetes & Bestuursaansprakelijkheid
Voor essentiële entiteiten geldt een maximum van €10 miljoen of 2% van de wereldwijde jaaromzet, voor belangrijke entiteiten €7 miljoen of 1,4%. Die maxima gelden bij schending van de zorgplicht of de meldplicht; voor andere overtredingen ligt het maximum op €1 miljoen. Maar het gaat verder dan boetes voor het bedrijf:
- Bestuursverantwoordelijkheid: De maatregelen behoeven de goedkeuring van het bestuur. Een bestuurslid kan persóónlijk een boete krijgen van maximaal €25.000, en dat gaat vrijwel altijd over de kennis-, trainings- en certificaatplicht, niet over de goedkeuring zelf. Bij essentiële entiteiten kan de bevoegde autoriteit in het uiterste geval de rechter vragen een bestuurder te schorsen, en alleen nadat een eerder aanwijzingsbesluit niet is opgevolgd.
- Actieve leerplicht: Onwetendheid is geen excuus. Bestuurders moeten aantoonbaar training volgen over cyberrisico’s.
- Zorgplicht: U bent kwetsbaar als er geen goedgekeurd cybersecurity-beleid is, geen budget is vrijgemaakt, of geen toezicht wordt gehouden op de implementatie.
Voor wie geldt dit? Alleen voor organisaties die zelf onder de Cyberbeveiligingswet vallen. Bent u toeleverancier van zo'n organisatie zonder er zelf onder te vallen, dan houdt de toezichthouder geen toezicht op u en kan hij u geen boete opleggen. Uw risico is dan commercieel: uw opdrachtgever is verplicht zijn leveranciers te toetsen.
Wat te doen: Plan een bestuursbriefing, voer een nulmeting uit via de NIS2-scan, en stel een vast cybersecurity-budget in.
De 12 Checkpunten
OT-Asset Inventarisatie
NIS2 Art. 21(2)(a): Risicobeoordeling vereist volledig overzicht van assets.
Wat moet u doen: Registreer alle PLC’s, HMI’s, SCADA-systemen, sensoren en actuatoren. Inclusief firmware-versies, IP-adressen en fysieke locaties.
RaconWorks: Assethiërarchie met locatie-koppeling, firmware-tracking per machine.
Netwerksegmentatie
NIS2 Art. 21(2)(b): Incidentbehandeling vereist geïsoleerde systemen.
Wat moet u doen: Scheid kantoor-IT van productie-OT. Gebruik een DMZ-architectuur. Controleer of fabriek-WiFi gescheiden is van kantoor/gast.
Lees meer: Netwerksegmentatie Stappenplan
Toegangsbeheer & Least Privilege
NIS2 Art. 21(2)(i): Toegangsbeleid en identiteitsbeheer.
Wat moet u doen: Wijzig alle standaard wachtwoorden. Geef externe monteurs alleen toegang tot hun specifieke machine. Implementeer MFA waar mogelijk.
RaconWorks: Rol-gebaseerd toegangsbeheer per locatie, user-level audit logging.
Leverancierscontrole & Ketenverantwoordelijkheid
NIS2 Art. 21(2)(d): Ketenbeveiliging en leveranciersrisico.
Wat moet u doen: Eis dat machinebouwers inloggen via uw VPN/jump-host. Verbied ongecontroleerde TeamViewer/AnyDesk-sessies. Log elke remote sessie.
Ketenverantwoordelijkheid: NIS2 verplicht grote bedrijven om de cybersecurity van hun toeleveranciers te beoordelen. Steeds meer OEM’s sturen cybersecurity-vragenlijsten. Zonder aantoonbare maatregelen kunt u buiten aanbestedingen vallen. U hoeft géén ISO 27001, maar moet wél asset-overzicht, toegangsbeheer, en incident response kunnen aantonen.
Backup & Recovery met Dry-Run
NIS2 Art. 21(2)(c): Bedrijfscontinuïteit en crisisbeheer.
Wat moet u doen: Offline backups van PLC-programma’s en configuraties. Test elk kwartaal een herstel op reserve-hardware. Een backup die niet getest is, is geen backup.
RaconWorks: Alle werkplannen en configuraties cloud-backed met versiebeheer.
Incident Response Protocol
NIS2 Art. 21(2)(b): Incidentbehandeling en melding binnen 24 uur.
Wat moet u doen: Fysieke actiekaart: welke kabels eruit bij hack? Wie bellen ’s nachts? Papieren versies van contactlijst. Meld significante incidenten binnen 24 uur aan de toezichthouder.
RaconWorks: NIS2 Audit Dashboard met real-time incidentdetectie en exportfunctie voor toezichthouder-rapportage.
LOTO-fotobewijs per Energiebron 🚨
NIS2 Art. 21(2)(a) + Arbowet Art 7.5: Aantoonbare verificatie van veiligheidsprocedures.
Wat moet u doen: Foto van elk geplaatst LOTO-slot per energiebron. Geen foto = geen bewijs = nalatigheid bij incident.
RaconWorks: De enige software die fotobewijs per energiebron afdwingt via een Safety Gate. Geen foto, geen verdere stap. Lees het volledige artikel →
USB & Fysieke Beveiliging
NIS2 Art. 21(2)(e): Fysieke beveiliging van netwerk- en informatiesystemen.
Wat moet u doen: Blokkeer ongebruikte USB-poorten op HMI’s fysiek. Verbied het opladen van telefoons aan machinebesturingen. Sluit schakelkasten af met sleutelplan.
Patch Management (Risico-gebaseerd)
NIS2 Art. 21(2)(e): Beveiliging bij verwerving en onderhoud van systemen.
Wat moet u doen: Monitor CISA-meldingen voor uw PLC-merken. Update alleen in geplande stops. Documenteer elke patch met voor/na-status in het CMMS.
Werkvloer-Alertheid & Training
NIS2 Art. 21(2)(g): Opleiding en bewustwording cybersecurity.
Wat moet u doen: USB op de parkeerplaats? NOOIT inpluggen. Maak cybersecurity onderdeel van de Toolbox-meeting. Train monteurs in social engineering.
Netwerkmonitoring & Anomalie-detectie
NIS2 Art. 21(2)(b): Vroegtijdige detectie van dreigingen.
Wat moet u doen: Let op onverklaarbaar dataverkeer van de fabriek naar buitenlandse IP’s, vooral tijdens nachtdiensten. Stel alerts in voor ongeautoriseerde PLC-uploads.
Tamper-proof Audit Trail 🔒
NIS2 Art. 21 + Art. 23: Aantoonbaarheid en traceerbaarheid van alle acties.
Wat moet u doen: Elke actie (login, werkplan starten, LOTO plaatsen, export) moet gelogd worden met tijdstempel, gebruiker en integriteitsverificatie.
RaconWorks: NIS2 Audit Dashboard met SHA-256 integriteitsverificatie per logentry. Tamper-proof: wijziging achteraf detecteerbaar. Export naar CSV/JSON voor toezichthouder.
Hoe werkt SHA-256? Elke logentry krijgt een cryptografische hash (SHA-256) die de inhoud, het tijdstip en de vorige hash combineert. Als iemand achteraf één karakter wijzigt, klopt de hele hashketen niet meer. Dit maakt manipulatie detecteerbaar zonder externe partij. NIS2 Artikel 21 en 23 eisen deze aantoonbaarheid.
Wat levert deze checklist u op?
Basismaatregelen geïmplementeerd
Aantoonbare bewijslast
Boete bij inspectie
NIS2-compliance starten?
RaconWorks dekt checkpunten 1, 3, 5, 6, 7 en 12 vanaf dag 1. Geen consultancytraject nodig.
Scan uw compliance automatisch
Gratis, vrijblijvend, 100% Nederlands.
Geschreven door
Ritchel Akwali
10 jaar als besturingstechnicus bij een FMCG-producent in de Achterhoek. Oprichter RaconSoft.