NIS2-uitvoeringsverordening 2024/2690: interactieve checklist

Ben je aanbieder van cloud-, datacenter-, CDN-, DNS-, managed (security) services, een marktplaats, zoekmachine, sociaal netwerk of verlener van vertrouwensdiensten, dan worden de NIS2-beveiligingsmaatregelen niet aan de nationale wet overgelaten: ze staan uitgeschreven in de bijlage bij Uitvoeringsverordening (EU) 2024/2690 van de Commissie. Loop hieronder alle 49 groepen eisen door, zie aan welke ISO 27001:2022-maatregelen ENISA ze koppelt, en exporteer je gap-lijst.

Bijgewerkt op 1 oktober 20266 min lezenDoor het team van Dazr Compliance

In het kort

  • Uitvoeringsverordening (EU) 2024/2690 van de Commissie van 17 oktober 2024 legt de technische en methodologische eisen vast achter artikel 21, lid 2, onder a tot en met j, van NIS2, voor elf typen digitale aanbieders. Ze bepaalt ook wanneer hun incidenten significant zijn.
  • De bijlage telt 13 domeinen en 49 groepen eisen, van het beveiligingsbeleid (1.1) tot de fysieke toegangsbeveiliging (13.3).
  • Het is een verordening, dus ze geldt rechtstreeks in elke lidstaat. Nationale omzettingswetten kunnen haar voor deze typen entiteiten niet afzwakken.
  • Eisen met "waar passend", "waar van toepassing" of "voor zover haalbaar" mag je alleen overslaan met een gedocumenteerde reden (artikel 2, lid 2).
  • De technische implementatierichtsnoeren van ENISA van juni 2025 koppelen elke groep aan ISO/IEC 27001:2022. Ben je gecertificeerd, dan is veel werk al gedaan.

Op deze pagina

  1. Voor wie de verordening geldt
  2. Proportionaliteit en "waar passend"
  3. De 13 domeinen in één oogopslag
  4. Interactieve checklist
  5. De ISO 27001-koppeling gebruiken
  6. Significante incidenten
  7. Veelgestelde vragen
  8. Gerelateerd
  9. Bronnen (stand 1 oktober 2026)

Voor wie de verordening geldt

Artikel 21, lid 5, van NIS2 verplichtte de Commissie om de beveiligingsmaatregelen uit te werken voor aanbieders met sterk grensoverschrijdende diensten. Uitvoeringsverordening 2024/2690 doet dat voor deze "relevante entiteiten":

  • DNS-dienstverleners en registers voor topleveldomeinnamen
  • aanbieders van cloudcomputingdiensten en van datacentrumdiensten
  • aanbieders van netwerken voor de levering van content
  • managed service providers (MSP's) en managed security service providers (MSSP's)
  • aanbieders van online marktplaatsen, online zoekmachines en platforms voor socialenetwerkdiensten
  • verleners van vertrouwensdiensten

Of je überhaupt een NIS2-entiteit bent, hangt nog steeds af van NIS2 en je nationale wet (in Nederland de Cyberbeveiligingswet). De meeste van deze typen vallen er pas vanaf middelgrote omvang onder, terwijl DNS-dienstverleners, registers voor topleveldomeinnamen en verleners van vertrouwensdiensten er ongeacht hun omvang onder vallen. Val je eronder en sta je in deze lijst, dan is de bijlage je regelboek. De verordening is op 18 oktober 2024 gepubliceerd, twintig dagen later in werking getreden en verving de oude NIS1-uitvoeringsverordening 2018/151.

Sta je niet in de lijst? De bijlage is nog altijd de meest gedetailleerde officiële uitleg van wat artikel 21 betekent, en veel nationale autoriteiten en klanten gebruiken haar als maatstaf. Leveranciers die NIS2-vragenlijsten beantwoorden, herkennen de meeste onderdelen (zie onze gids over vragenlijsten).

Proportionaliteit en "waar passend"

Artikel 2, lid 2, vraagt om een beveiligingsniveau dat past bij de risico's. Entiteiten moeten rekening houden met hun blootstelling aan risico's, hun omvang en de kans op en ernst van incidenten. Veel eisen hebben een voorbehoud zoals "waar passend". Besluit je dat een eis niet voor jou geldt, dan moet je je "redenering op begrijpelijke wijze documenteren". De checklist hieronder heeft precies daarvoor de status N.v.t. (onderbouwd). Gebruik het notitieveld voor de reden, en exporteer het.

Verschillende eisen schalen ook uitdrukkelijk mee met de omvang. Zo mogen kleine entiteiten de beveiligingsrol combineren met andere taken (1.2.4) en alternatieve maatregelen gebruiken voor onpartijdige onafhankelijke beoordelingen (2.3.2).

De 13 domeinen in één oogopslag

BijlageDomeinNIS2Belangrijkste koppelingen met ISO 27001:2022 (ENISA)
1Beveiligingsbeleid, rollen en verantwoordelijkheden21, lid 2, a5.2, 5.3, A.5.1–A.5.4
2Risicobeheer, toezicht op naleving, onafhankelijke beoordeling21, lid 2, a6.1–6.2, 8.2–8.3, 9.2, A.5.35, A.5.36
3Incidentafhandeling, logging, melden van gebeurtenissen, respons, evaluatie na incidenten21, lid 2, bA.5.24–A.5.28, A.6.8, A.8.15–A.8.17
4Bedrijfscontinuïteit, back-ups, redundantie, crisisbeheer21, lid 2, cA.5.29, A.5.30, A.8.13, A.8.14
5Beveiliging van de toeleveringsketen en overzicht van leveranciers21, lid 2, dA.5.19–A.5.22, A.8.30
6Verwerving, veilige ontwikkeling, configuratie, wijzigingen, testen, patchen, netwerkbeveiliging en -segmentatie, malware, kwetsbaarheden21, lid 2, eA.5.23, A.8.7–A.8.9, A.8.20, A.8.22, A.8.25–A.8.34
7De effectiviteit van maatregelen beoordelen21, lid 2, f6.2, 9.1, 9.3
8Bewustwording, cyberhygiëne en beveiligingstraining21, lid 2, g7.2, 7.3, A.6.3
9Cryptografie en sleutelbeheer21, lid 2, hA.8.24
10Personeelsbeveiliging, antecedentenonderzoek, vertrekkers, disciplinaire procedure21, lid 2, iA.6.1–A.6.5
11Toegangsbeheer, accounts met verhoogde rechten, identiteiten, authenticatie, MFA21, lid 2, i, jA.5.15–A.5.18, A.8.2, A.8.3, A.8.5, A.8.18
12Classificatie, omgang met bedrijfsmiddelen, verwijderbare media, inventaris, teruggave21, lid 2, iA.5.9–A.5.14, A.7.7, A.7.10
13Nutsvoorzieningen, fysieke en omgevingsdreigingen, beveiligingszones en toegang21, lid 2, c, e, iA.7.1–A.7.5, A.7.11

Interactieve checklist

Elk onderdeel hieronder vat één punt uit de bijlage samen in onze eigen woorden. Lees de wettekst voor de precieze verplichtingen, vooral de lijsten met te loggen gegevens (3.2.3), de inhoud van het back-upplan (4.2.2), contractclausules (5.1.4) en de stappen voor sleutelbeheer (9.2, onder c). Geef elk onderdeel een status. Je voortgang wordt in deze browser opgeslagen en in de paginalink verwerkt, zodat je die met een collega kunt delen. Notities blijven op je apparaat. Exporteer een CSV om als gap-lijst te gebruiken.

De 49 groepen eisen worden geladen…

De ISO 27001-koppeling gebruiken

De ISO-verwijzingen komen uit de koppeltabel van ENISA bij de Technical Implementation Guidance (versie 1.2, 21 augustus 2025). Verwijzingen die met "A." beginnen, zijn Annex A-maatregelen. Verwijzingen zonder, zoals 6.1 of 9.3, zijn hoofdstukken van het ISO 27001-managementsysteem. Houd drie kanttekeningen in gedachten:

  • ENISA waarschuwt dat de tabel geen gelijkstelling is. Een ISO 27001-certificaat bewijst niet dat je aan de verordening voldoet, die op punten specifieker is. Voorbeelden: beoordeling van het beleid door het management minstens jaarlijks (1.1.2), elk kwartaal controleren op terugkerende incidenten (3.4.2, onder b), back-ups buiten het netwerk op afstand bewaren (4.2.2, onder c), en plannen voor moderne standaarden voor e-mailbeveiliging en actuele netwerkprotocollen (6.7.2, onder j en k).
  • Controleer je verklaring van toepasselijkheid. Heb je een gekoppelde Annex A-maatregel uitgesloten, dan vraagt de bijbehorende NIS2-eis waarschijnlijk apart werk of een gedocumenteerde reden.
  • De scope telt. De scope van je ISMS moet de diensten dekken waardoor je een NIS2-entiteit bent.

Voor de disciplinaire procedure in 10.4 noemt de tabel van ENISA "5.28", dat als hoofdstuk van ISO 27001 niet bestaat. Wij tonen het als A.5.28 (verzamelen van bewijs) naast A.6.4 (disciplinaire procedure).

De richtsnoeren van ENISA noemen ook concreet bewijs per eis: goedgekeurde beleidsversies, risicobehandelplannen, testrapporten, trainingsregistraties. Die zijn goede bijlagen bij elk onderdeel van de checklist.

Significante incidenten

De artikelen 3 tot en met 14 van de verordening bepalen wanneer een incident bij deze entiteiten "significant" is en gemeld moet worden volgens artikel 23 van NIS2 (vroegtijdige waarschuwing binnen 24 uur, melding binnen 72 uur, eindverslag binnen een maand). Er zijn algemene criteria, zoals financiële schade boven EUR 500 000 of 5% van de jaaromzet (als dat lager is), en criteria per type entiteit, zoals drempels voor onbeschikbaarheid bij cloud en DNS. Terugkerende incidenten met dezelfde vermoedelijke grondoorzaak kunnen samen significant zijn. Gebruik onze check op significante NIS2-incidenten om de criteria voor jouw type entiteit door te lopen.

Maak van de gap-lijst terugkerende beheersmaatregelen met een eigenaar

Het NIS2-framework van Dazr Compliance bevat deze eisen uit de bijlage als terugkerende beheersmaatregelen met eigenaren, deadlines en bewijs. Samen met de ISO 27001-verklaring van toepasselijkheid dient hetzelfde bewijs voor allebei. Het omvat ook het incidentregister met NIS2-klokken en de check op significante incidenten.

Veelgestelde vragen

Geldt Uitvoeringsverordening 2024/2690 voor mijn bedrijf?

De beveiligingseisen gelden voor NIS2-entiteiten die DNS-dienstverlener, register voor topleveldomeinnamen, aanbieder van cloudcomputing-, datacenter- of CDN-diensten, managed service of managed security service provider, online marktplaats, zoekmachine, sociaal netwerk of verlener van vertrouwensdiensten zijn. Andere NIS2-entiteiten volgen hun nationale uitwerking van artikel 21, maar de bijlage is een bruikbare maatstaf.

Is ISO 27001-certificering genoeg voor 2024/2690?

Nee, maar het dekt een groot deel. De koppeling van ENISA verbindt elke eis uit de bijlage met hoofdstukken of Annex A-maatregelen van ISO 27001:2022, maar ENISA stelt uitdrukkelijk dat dit geen gelijkstelling is. De verordening voegt specifieke eisen toe, zoals een jaarlijkse beoordeling van het beleid door het management en elk kwartaal een controle op terugkerende incidenten.

Mag ik eisen markeren als niet van toepassing?

Alleen eisen met het voorbehoud "waar passend", "waar van toepassing" of "voor zover haalbaar", en je moet je redenering op begrijpelijke wijze documenteren (artikel 2, lid 2). Gebruik de status N.v.t. en het notitieveld in de checklist.

Waar worden de gegevens van mijn checklist opgeslagen?

Alleen in je browser (localStorage) en, voor de statussen, in de URL van de pagina, zodat je die kunt delen. Er gaat niets naar Dazr. Als je de sitegegevens wist, ben je ze kwijt, dus exporteer regelmatig een CSV.

Bronnen (stand 1 oktober 2026)

De samenvattingen zijn onze eigen uitleg in gewone taal van de bijlage, stand 1 oktober 2026; ze zijn niet de wettekst en geen juridisch advies.