Voor wie de verordening geldt
Artikel 21, lid 5, van NIS2 verplichtte de Commissie om de beveiligingsmaatregelen uit te werken voor aanbieders met sterk grensoverschrijdende diensten. Uitvoeringsverordening 2024/2690 doet dat voor deze "relevante entiteiten":
- DNS-dienstverleners en registers voor topleveldomeinnamen
- aanbieders van cloudcomputingdiensten en van datacentrumdiensten
- aanbieders van netwerken voor de levering van content
- managed service providers (MSP's) en managed security service providers (MSSP's)
- aanbieders van online marktplaatsen, online zoekmachines en platforms voor socialenetwerkdiensten
- verleners van vertrouwensdiensten
Of je überhaupt een NIS2-entiteit bent, hangt nog steeds af van NIS2 en je nationale wet (in Nederland de Cyberbeveiligingswet). De meeste van deze typen vallen er pas vanaf middelgrote omvang onder, terwijl DNS-dienstverleners, registers voor topleveldomeinnamen en verleners van vertrouwensdiensten er ongeacht hun omvang onder vallen. Val je eronder en sta je in deze lijst, dan is de bijlage je regelboek. De verordening is op 18 oktober 2024 gepubliceerd, twintig dagen later in werking getreden en verving de oude NIS1-uitvoeringsverordening 2018/151.
Sta je niet in de lijst? De bijlage is nog altijd de meest gedetailleerde officiële uitleg van wat artikel 21 betekent, en veel nationale autoriteiten en klanten gebruiken haar als maatstaf. Leveranciers die NIS2-vragenlijsten beantwoorden, herkennen de meeste onderdelen (zie onze gids over vragenlijsten).
Proportionaliteit en "waar passend"
Artikel 2, lid 2, vraagt om een beveiligingsniveau dat past bij de risico's. Entiteiten moeten rekening houden met hun blootstelling aan risico's, hun omvang en de kans op en ernst van incidenten. Veel eisen hebben een voorbehoud zoals "waar passend". Besluit je dat een eis niet voor jou geldt, dan moet je je "redenering op begrijpelijke wijze documenteren". De checklist hieronder heeft precies daarvoor de status N.v.t. (onderbouwd). Gebruik het notitieveld voor de reden, en exporteer het.
Verschillende eisen schalen ook uitdrukkelijk mee met de omvang. Zo mogen kleine entiteiten de beveiligingsrol combineren met andere taken (1.2.4) en alternatieve maatregelen gebruiken voor onpartijdige onafhankelijke beoordelingen (2.3.2).
De 13 domeinen in één oogopslag
| Bijlage | Domein | NIS2 | Belangrijkste koppelingen met ISO 27001:2022 (ENISA) |
|---|---|---|---|
| 1 | Beveiligingsbeleid, rollen en verantwoordelijkheden | 21, lid 2, a | 5.2, 5.3, A.5.1–A.5.4 |
| 2 | Risicobeheer, toezicht op naleving, onafhankelijke beoordeling | 21, lid 2, a | 6.1–6.2, 8.2–8.3, 9.2, A.5.35, A.5.36 |
| 3 | Incidentafhandeling, logging, melden van gebeurtenissen, respons, evaluatie na incidenten | 21, lid 2, b | A.5.24–A.5.28, A.6.8, A.8.15–A.8.17 |
| 4 | Bedrijfscontinuïteit, back-ups, redundantie, crisisbeheer | 21, lid 2, c | A.5.29, A.5.30, A.8.13, A.8.14 |
| 5 | Beveiliging van de toeleveringsketen en overzicht van leveranciers | 21, lid 2, d | A.5.19–A.5.22, A.8.30 |
| 6 | Verwerving, veilige ontwikkeling, configuratie, wijzigingen, testen, patchen, netwerkbeveiliging en -segmentatie, malware, kwetsbaarheden | 21, lid 2, e | A.5.23, A.8.7–A.8.9, A.8.20, A.8.22, A.8.25–A.8.34 |
| 7 | De effectiviteit van maatregelen beoordelen | 21, lid 2, f | 6.2, 9.1, 9.3 |
| 8 | Bewustwording, cyberhygiëne en beveiligingstraining | 21, lid 2, g | 7.2, 7.3, A.6.3 |
| 9 | Cryptografie en sleutelbeheer | 21, lid 2, h | A.8.24 |
| 10 | Personeelsbeveiliging, antecedentenonderzoek, vertrekkers, disciplinaire procedure | 21, lid 2, i | A.6.1–A.6.5 |
| 11 | Toegangsbeheer, accounts met verhoogde rechten, identiteiten, authenticatie, MFA | 21, lid 2, i, j | A.5.15–A.5.18, A.8.2, A.8.3, A.8.5, A.8.18 |
| 12 | Classificatie, omgang met bedrijfsmiddelen, verwijderbare media, inventaris, teruggave | 21, lid 2, i | A.5.9–A.5.14, A.7.7, A.7.10 |
| 13 | Nutsvoorzieningen, fysieke en omgevingsdreigingen, beveiligingszones en toegang | 21, lid 2, c, e, i | A.7.1–A.7.5, A.7.11 |
Interactieve checklist
Elk onderdeel hieronder vat één punt uit de bijlage samen in onze eigen woorden. Lees de wettekst voor de precieze verplichtingen, vooral de lijsten met te loggen gegevens (3.2.3), de inhoud van het back-upplan (4.2.2), contractclausules (5.1.4) en de stappen voor sleutelbeheer (9.2, onder c). Geef elk onderdeel een status. Je voortgang wordt in deze browser opgeslagen en in de paginalink verwerkt, zodat je die met een collega kunt delen. Notities blijven op je apparaat. Exporteer een CSV om als gap-lijst te gebruiken.
De 49 groepen eisen worden geladen…
De ISO 27001-koppeling gebruiken
De ISO-verwijzingen komen uit de koppeltabel van ENISA bij de Technical Implementation Guidance (versie 1.2, 21 augustus 2025). Verwijzingen die met "A." beginnen, zijn Annex A-maatregelen. Verwijzingen zonder, zoals 6.1 of 9.3, zijn hoofdstukken van het ISO 27001-managementsysteem. Houd drie kanttekeningen in gedachten:
- ENISA waarschuwt dat de tabel geen gelijkstelling is. Een ISO 27001-certificaat bewijst niet dat je aan de verordening voldoet, die op punten specifieker is. Voorbeelden: beoordeling van het beleid door het management minstens jaarlijks (1.1.2), elk kwartaal controleren op terugkerende incidenten (3.4.2, onder b), back-ups buiten het netwerk op afstand bewaren (4.2.2, onder c), en plannen voor moderne standaarden voor e-mailbeveiliging en actuele netwerkprotocollen (6.7.2, onder j en k).
- Controleer je verklaring van toepasselijkheid. Heb je een gekoppelde Annex A-maatregel uitgesloten, dan vraagt de bijbehorende NIS2-eis waarschijnlijk apart werk of een gedocumenteerde reden.
- De scope telt. De scope van je ISMS moet de diensten dekken waardoor je een NIS2-entiteit bent.
Voor de disciplinaire procedure in 10.4 noemt de tabel van ENISA "5.28", dat als hoofdstuk van ISO 27001 niet bestaat. Wij tonen het als A.5.28 (verzamelen van bewijs) naast A.6.4 (disciplinaire procedure).
De richtsnoeren van ENISA noemen ook concreet bewijs per eis: goedgekeurde beleidsversies, risicobehandelplannen, testrapporten, trainingsregistraties. Die zijn goede bijlagen bij elk onderdeel van de checklist.
Significante incidenten
De artikelen 3 tot en met 14 van de verordening bepalen wanneer een incident bij deze entiteiten "significant" is en gemeld moet worden volgens artikel 23 van NIS2 (vroegtijdige waarschuwing binnen 24 uur, melding binnen 72 uur, eindverslag binnen een maand). Er zijn algemene criteria, zoals financiële schade boven EUR 500 000 of 5% van de jaaromzet (als dat lager is), en criteria per type entiteit, zoals drempels voor onbeschikbaarheid bij cloud en DNS. Terugkerende incidenten met dezelfde vermoedelijke grondoorzaak kunnen samen significant zijn. Gebruik onze check op significante NIS2-incidenten om de criteria voor jouw type entiteit door te lopen.
Maak van de gap-lijst terugkerende beheersmaatregelen met een eigenaar
Het NIS2-framework van Dazr Compliance bevat deze eisen uit de bijlage als terugkerende beheersmaatregelen met eigenaren, deadlines en bewijs. Samen met de ISO 27001-verklaring van toepasselijkheid dient hetzelfde bewijs voor allebei. Het omvat ook het incidentregister met NIS2-klokken en de check op significante incidenten.
Veelgestelde vragen
Geldt Uitvoeringsverordening 2024/2690 voor mijn bedrijf?
De beveiligingseisen gelden voor NIS2-entiteiten die DNS-dienstverlener, register voor topleveldomeinnamen, aanbieder van cloudcomputing-, datacenter- of CDN-diensten, managed service of managed security service provider, online marktplaats, zoekmachine, sociaal netwerk of verlener van vertrouwensdiensten zijn. Andere NIS2-entiteiten volgen hun nationale uitwerking van artikel 21, maar de bijlage is een bruikbare maatstaf.
Is ISO 27001-certificering genoeg voor 2024/2690?
Nee, maar het dekt een groot deel. De koppeling van ENISA verbindt elke eis uit de bijlage met hoofdstukken of Annex A-maatregelen van ISO 27001:2022, maar ENISA stelt uitdrukkelijk dat dit geen gelijkstelling is. De verordening voegt specifieke eisen toe, zoals een jaarlijkse beoordeling van het beleid door het management en elk kwartaal een controle op terugkerende incidenten.
Mag ik eisen markeren als niet van toepassing?
Alleen eisen met het voorbehoud "waar passend", "waar van toepassing" of "voor zover haalbaar", en je moet je redenering op begrijpelijke wijze documenteren (artikel 2, lid 2). Gebruik de status N.v.t. en het notitieveld in de checklist.
Waar worden de gegevens van mijn checklist opgeslagen?
Alleen in je browser (localStorage) en, voor de statussen, in de URL van de pagina, zodat je die kunt delen. Er gaat niets naar Dazr. Als je de sitegegevens wist, ben je ze kwijt, dus exporteer regelmatig een CSV.
Gerelateerd
Bronnen (stand 1 oktober 2026)
- Uitvoeringsverordening (EU) 2024/2690 van de Commissie van 17 oktober 2024, PB L 18 oktober 2024, artikelen 2 tot en met 16 en bijlage.
- Richtlijn (EU) 2022/2555 (NIS2), artikelen 21 en 23.
- ENISA, NIS2 Technical Implementation Guidance, 26 juni 2025, en de bijbehorende koppeltabel v1.2 (21 augustus 2025).
De samenvattingen zijn onze eigen uitleg in gewone taal van de bijlage, stand 1 oktober 2026; ze zijn niet de wettekst en geen juridisch advies.