NIS2/CBW-checklist voor de Nederlandse overheid

Twaalf praktische vragen om te zien waar u staat — voor ministeries, provincies en gemeenten. Printbaar, bestuursklaar, zonder buzzwords.

Gebruik deze checklist als snelle readiness-scan met CISO, informatiemanager en (indien relevant) bestuurlijke stakeholders. Markeer per punt: op orde, deels of open. Geen scoreclaim — wel scherpe vervolgvragen.

CISO Ally B.V. · mvdd@cisoally.com · 07:00–22:00 · 24×7 op verzoek

Readiness-checklist (12 punten)

1

Scope & entiteitstype onder NIS2/CBW

Is vastgelegd of (delen van) uw organisatie onder de Cyberbeveiligingswet / NIS2 vallen, en wie dat bestuurlijk heeft vastgesteld?

Hint: scope-document + besluitvorming, geen alleen “IT-aanname”.
2

Bestuurlijke eindverantwoordelijkheid

Is duidelijk dat het bestuursorgaan eindverantwoordelijk is, en dat de CISO adviseert — met vastgelegde rapportagelijnen?

Hint: college/directie-agenda, mandaat, escalatiepad.
3

Actueel risicobeeld

Bestaat er een actueel, bestuurlijk leesbaar cyberrisicobeeld (dreiging × impact × maatregelen), niet alleen een technische backlog?

4

Beleid & ISMS-basis

Zijn securitybeleid, rollen en processen aantoonbaar (BIO/BIO2, ENSIA-context bij gemeenten, ISO 27001-denklijn) en onderhouden?

5

Incidentrespons & meldplicht

Is er een geoefend incidentproces, inclusief wie beslist over (wettelijke) melding en communicatie?

Hint: rollen, contactlijst, oefenverslag — niet alleen een procedure op de schijf.
6

Keten & leveranciers

Zijn kritieke leveranciers en ketenafhankelijkheden in beeld, met eisen in contracten / GIBIT-context waar van toepassing?

7

BCM voor kritieke processen

Zijn kritieke processen benoemd, met continuïteitsafspraken en testbare herstelpaden (aansluiting ISO 22301-denklijn)? Lees de verdieping: resilience die uitgaat van falen.

8

Identiteit & toegangsbeheer

Is toegangsbeheer (joiner/mover/leaver, privilegering, MFA waar nodig) aantoonbaar en periodiek gecontroleerd?

9

Awareness-programma

Loopt er een structureel awareness-programma (niet alleen een jaarlijkse e-learning), met bereik onder medewerkers?

10

Logging, monitoring & detectie

Is afgesproken wat u monitort, wie alarmeert, en hoe lang logs beschikbaar blijven voor forensisch / compliance-gebruik?

11

Kwetsbaarheden & patchbeleid

Is er een werkend proces voor kwetsbaarhedenbeheer (prioritering, uitzonderingen, OT/IT-scheidingsvragen waar relevant)?

12

Bewijs & planning voor het bestuur

Kunt u in één bestuursnotitie tonen: wat op orde is, wat openstaat, wat het kost per fase, en wat u de komende 90 dagen doet?

Hint: gefaseerde gunning voorkomt big-bang en houdt regie bij CISO + bestuur.

Klaar met scannen? Plan een 15-minuten intake

Stuur uw top-3 open punten — wij helpen u die vertalen naar een bestuursklare, gefaseerde volgende stap. Geen pitch-deck, wel praktische sparring.

Veelgestelde vragen

Korte, citeerbare antwoorden — geen jargon.

Voor wie is deze NIS2/CBW-checklist?

Voor CISO’s, informatiemanagers en bestuurders bij ministeries, provincies, gemeenten en samenwerkende overheidsorganisaties die hun CBW-/NIS2-gereedheid willen scannen zonder big-bang-traject.

Vervangt deze checklist een gap-analyse?

Nee. Het is een snelle readiness-scan om blinde vlekken en bestuursvragen scherp te krijgen. Een volledige gap-analyse en maatregelenplan volgen daarna, gefaseerd.

Wat is de CBW?

De Cyberbeveiligingswet is de Nederlandse implementatie van NIS2. CISO Ally helpt overheidsorganisaties fasegewijs voor te bereiden.

Hoe plan ik een 15-minuten intake?

Mail mvdd@cisoally.com met onderwerp “15-min intake NIS2/CBW” of gebruik de contactpagina. Bereikbaarheid: 07:00–22:00; 24×7 op verzoek.