NIS2 checklist voor je website in 7 punten

sep 15, 2026

Een NIS2 checklist gaat meestal over je hele organisatie: risicoanalyse, personeelsbeleid, cryptografie. Dit artikel gaat over één onderdeel dat vrijwel altijd wordt vergeten en waar je vandaag zelf iets aan kunt doen: je website.

Sinds 15 augustus 2026 gelden de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten. Veel ondernemers hebben de berichten gezien, geconstateerd dat hun sector er niet tussen staat en zijn verdergegaan met hun werk. Begrijpelijk. Toch wordt het dan pas interessant.

Volgens de Rijksoverheid vallen ongeveer 8.000 organisaties onder de Cyberbeveiligingswet, verdeeld over achttien sectoren, waaronder energie, drinkwater, digitale infrastructuur, zorg, overheid en vervoer Rijksoverheid.

Val je zelf onder de Cyberbeveiligingswet

Voor die achtduizend organisaties geldt een registratieplicht bij het NCSC, een zorgplicht, een meldplicht bij significante incidenten en een verantwoordelijkheid die tot in de directie reikt, inclusief een trainingsplicht voor bestuurders.

De Rijksdienst heeft een zelfevaluatie gemaakt waarmee je in ongeveer twintig minuten weet of je organisatie eronder valt. Doe die eerst. De rest van dit artikel gaat over de veel grotere groep die er niet direct onder valt.

De wet komt binnen via je opdrachtgever

Eén van de tien maatregelen onder de zorgplicht gaat over de toeleveringsketen. Artikel 21, lid 3d verplicht organisaties tot maatregelen ter beveiliging van de toeleveringsketen, inclusief de beveiligingsaspecten van de relatie met hun rechtstreekse toeleveranciers.

Het NCSC is er duidelijk over: voor toeleveranciers werken de verplichtingen indirect. Die klant moet aantonen dat hij zijn ketenrisico’s beheerst, en legt dat vast in afspraken, bijvoorbeeld in een SLA.

Je krijgt geen brief van de toezichthouder. Je krijgt een vragenlijst van je grootste klant

Volgens het NCSC raakt dit vooral leveranciers die diensten of producten rond netwerk- en informatiesystemen leveren, ICT-componenten leveren, of toegang hebben tot de systemen van hun opdrachtgever. Lever je software, techniek, detachering, advies of beheer aan een partij in één van die achttien sectoren, dan hoor je daar waarschijnlijk bij.

Waarom je website in die vragenlijst zit

Zo’n vragenlijst gaat zelden over je dienst. Hij gaat over hoe je eigen huis erbij staat. Wie heeft toegang tot welke systemen, hoe worden die bijgehouden, en wie meldt het als er iets misgaat.

Je website valt daaronder. Het is een systeem met inloggegevens, met externe partijen die toegang hebben, met formulieren waar klantgegevens doorheen lopen en met een leverancier die het beheert. Precies de categorie waar zo’n vragenlijst naar kijkt.

De NIS2 checklist voor je website

Zeven punten. Per punt staat wat je moet kunnen laten zien wanneer een opdrachtgever ernaar vraagt.

NIS2 checklist website in 7 punten

  • 01Toegang tot website, hosting en domeinnaam
  • 02Tweefactorauthenticatie op beheer, hosting en DNS
  • 03Updates van CMS, thema en plug-ins
  • 04Back-ups en een geteste herstelprocedure
  • 05Formulieren en waar die gegevens terechtkomen
  • 06Incidenten: wie je belt en binnen welke tijd
  • 07Vastlegging in een SLA of onderhoudsovereenkomst

Wat je per punt moet kunnen laten zien

Toegang. Een actuele lijst met namen en rollen. Staan er accounts tussen van oud-medewerkers of van een bureau waar je afscheid van hebt genomen?

Tweefactorauthenticatie. Ja of nee, per systeem. Beheer, hosting en DNS zijn drie aparte antwoorden.

Updates. Een afspraak met een frequentie, en niet de aanname dat iemand het wel doet. Wie voert ze uit en hoe vaak?

Back-ups. De bewaartermijn en de datum van de laatste geslaagde herstelproef. Een back-up die nooit is teruggezet is een aanname, geen back-up.

Formulieren en gegevens. Een overzicht van je formulieren en hun bestemming. Welke gegevens komen binnen, waar staan ze en wie kan erbij?

Incidenten. Een naam, een nummer en een afgesproken reactietijd.

Vastlegging. Een SLA of onderhoudsovereenkomst die je kunt laten zien. Blijft het bij dit punt stil, dan is dat zelden nalatigheid. Meestal is het een site die jaren geleden is opgeleverd door iemand die er daarna niet meer naar heeft gekeken.

Wat deze NIS2 checklist niet is

Deze zeven punten maken je niet compliant met de Cyberbeveiligingswet. De zorgplicht is breder en omvat onder meer risicoanalyse, incidentafhandeling, bedrijfscontinuïteit, personeelsbeveiliging, cryptografie en cyberhygiëne. Val je er direct onder, dan is het NCSC je startpunt en is een securitypartij je gesprekspartner.

Val je er indirect onder, dan is dit het deel dat je zelf kunt regelen. Vanuit jaren binnen een securitybedrijf heb ik gezien hoe zo’n keteneis bij de leverancier landt: niet als risico, maar als een formulier dat op een dinsdagmiddag ingevuld moet worden. Wie het op orde heeft, is klaar in een half uur.

Begin bij punt 1

Vraag vandaag op wie er toegang heeft tot je website, je hosting en je domeinnaam. Dat is één mail naar je websitepartij en het levert meteen het antwoord op punt 1, 2 en 7. Komt er niets terug, dan weet je ook iets.

Veelgestelde vragen over de NIS2 checklist

Geldt de Cyberbeveiligingswet ook voor het mkb?
Direct alleen wanneer je in één van de achttien aangewezen sectoren valt en aan de omvangscriteria voldoet. De zelfevaluatie van de overheid geeft uitsluitsel. Indirect kun je er als toeleverancier wel mee te maken krijgen, via eisen die je opdrachtgever doorlegt.

Moet ik me als leverancier registreren bij het NCSC?
Nee. De registratieplicht geldt voor organisaties die zelf onder de wet vallen. Als toeleverancier krijg je te maken met contractuele eisen van je opdrachtgever, niet met een eigen registratie.

Welke leveranciers raakt de ketenverplichting?
Volgens het NCSC vooral partijen die diensten of producten rond netwerk- en informatiesystemen leveren, ICT-componenten leveren, of toegang hebben tot de systemen van hun opdrachtgever.

Wat als mijn websitebureau niet reageert?
Vraag schriftelijk om een overzicht van toegangsrechten, updatefrequentie en back-upbeleid. Komt daar niets, dan is dat op zichzelf het antwoord op punt zeven.

Hoe vaak moet ik deze checklist doorlopen?
Eén keer per jaar volstaat, plus bij elke wisseling van leverancier of van een medewerker met toegang.

NIS2 checklist samengevat

De NIS2 checklist voor je website bestaat uit zeven punten: toegang, tweefactorauthenticatie, updates, back-ups, formulieren, incidenten en vastlegging. Val je niet direct onder de Cyberbeveiligingswet, dan kun je er via je opdrachtgever alsnog mee te maken krijgen, omdat die zijn ketenrisico’s moet beheersen. Deze zeven punten maken je niet compliant, ze zorgen dat je de vragen kunt beantwoorden die je grootste klant gaat stellen.

Benieuwd hoe je website en beheer er op deze zeven punten voor staan? Stuur me de URL, dan kijk ik ernaar en laat ik je weten wat me opvalt.

Rake klappen marketing
Privacyoverzicht

Deze site maakt gebruik van cookies, zodat wij je de best mogelijke gebruikerservaring kunnen bieden. Cookie-informatie wordt opgeslagen in je browser en voert functies uit zoals het herkennen wanneer je terugkeert naar onze site en helpt ons team om te begrijpen welke delen van de site je het meest interessant en nuttig vindt.