Kennisbank Cyberbeveiligingswet
Checklist Cyberbeveiligingswet met 34 punten
Dezelfde vragen als in de NIS2-scan, hier als lijst om af te vinken en af te drukken. Kunt u elk punt met ‘ja, vastgelegd’ beantwoorden, dan heeft u de kern van de Cbw op orde.
Bijgewerkt: oktober 2026 · Grondslag: Cyberbeveiligingswet (Cbw) en Cyberbeveiligingsbesluit (Cbb)
Loop de punten door met degene die bij u verantwoordelijk is voor informatiebeveiliging. Vink alleen af wat is ingevoerd en aantoonbaar is: een toezichthouder vraagt naar het bewijs, niet naar het voornemen. Bij elk onderdeel staat het artikel, zodat u de tekst in de wet of het besluit kunt nalezen.
Bestuur art. 24 Cbw; art. 20–22 Cbb
- Heeft het bestuur de maatregelen uit de zorgplicht formeel goedgekeurd, met een gedateerd besluit?
- Volgt het bestuur de uitvoering van de maatregelen op vaste momenten, bijvoorbeeld via een periodieke rapportage?
- Hebben alle bestuursleden een training over cyberrisico’s gevolgd en beschikken zij over het certificaat daarvan?
Art. 24 lid 5 Cbw: elk bestuurslid moet uiterlijk 15 augustus 2028 een certificaat hebben; nieuwe bestuurders binnen twee jaar na benoeming. - Is er een aangewezen verantwoordelijke voor informatiebeveiliging met een duidelijke opdracht en eigen budget?
Registratie en meldplicht art. 25–30 en 44 Cbw
- Staat uw organisatie in het nationale register via MijnNCSC, of is vastgelegd dat registratie niet nodig is?
Registratie is sinds 15 augustus 2026 verplicht. Wijzigingen geeft u binnen twee weken door (art. 44 lid 2 Cbw). - Is er een vaste procedure om significante incidenten op tijd te melden aan uw CSIRT en uw bevoegde autoriteit?
Vroegtijdige waarschuwing binnen 24 uur, melding binnen 72 uur, eindverslag binnen een maand na de melding. - Heeft u vastgelegd wanneer een incident voor uw organisatie als ‘significant’ geldt?
- Is geregeld hoe u de ontvangers van uw diensten informeert bij een significant incident?
Risicoanalyse en beveiligingsbeleid art. 21 lid 3 onder a Cbw; art. 6–7 Cbb
- Is er een vastgelegde risicoanalyse van uw netwerk- en informatiesystemen die u geregeld bijwerkt?
- Heeft u een informatiebeveiligingsbeleid dat door het bestuur is vastgesteld?
- Werkt u met een managementsysteem voor informatiebeveiliging, bijvoorbeeld volgens ISO 27001?
Incidentenbehandeling art. 21 lid 3 onder b Cbw; art. 8 Cbb
- Is er een beschreven proces om beveiligingsincidenten te ontdekken, te beoordelen en af te handelen?
- Worden beveiligingsrelevante gebeurtenissen gelogd en beoordeeld, bijvoorbeeld via logbestanden en alarmen?
- Heeft u in de afgelopen twaalf maanden een incident geoefend, bijvoorbeeld met een tabletop-oefening?
Bedrijfscontinuïteit en crisisbeheer art. 21 lid 3 onder c Cbw; art. 9 Cbb
- Maakt u regelmatig back-ups die gescheiden worden bewaard en waarvan het terugzetten wordt getest?
- Is er een herstelplan dat beschrijft hoe kritieke processen bij uitval doorgaan of worden hersteld?
- Is er een crisisteam met vaste rollen en bereikbaarheidsgegevens?
Beveiliging van de toeleveringsketen art. 21 lid 3 onder d en lid 4 Cbw; art. 10 Cbb
- Heeft u een overzicht van de leveranciers en dienstverleners die voor uw beveiliging belangrijk zijn?
- Staan er beveiligingseisen in de contracten met belangrijke leveranciers, zoals een meldplicht en auditrecht?
- Beoordeelt u de beveiliging van belangrijke leveranciers op vaste momenten, met vragenlijst, certificaat of audit?
Aanschaf, ontwikkeling en onderhoud art. 21 lid 3 onder e Cbw; art. 11 en 17 Cbb
- Worden beveiligingsupdates voor systemen en software snel en aantoonbaar geïnstalleerd?
- Worden uw systemen regelmatig op kwetsbaarheden gecontroleerd, met scans of penetratietests?
- Stelt u beveiligingseisen bij de aanschaf of ontwikkeling van nieuwe systemen?
Effectiviteit van de maatregelen art. 21 lid 3 onder f Cbw; art. 18 Cbb
- Toetst u geregeld of de beveiligingsmaatregelen werken, met interne audits of kengetallen?
- Worden bevindingen uit audits en tests gevolgd tot ze zijn opgelost?
Cyberhygiëne en opleiding art. 21 lid 3 onder g Cbw; art. 12 Cbb
- Krijgen alle medewerkers geregeld training in informatiebeveiliging, bijvoorbeeld over phishing?
- Zijn er bindende basisregels voor veilig IT-gebruik, zoals over wachtwoorden, apparaten en e-mail?
Cryptografie en versleuteling art. 21 lid 3 onder h Cbw; art. 13 Cbb
- Zijn gegevens op laptops, mobiele apparaten en losse opslagmedia versleuteld?
- Zijn er afspraken over versleuteling en sleutelbeheer, bijvoorbeeld voor verzending en back-ups?
Personeel, toegang en assets art. 21 lid 3 onder i Cbw; art. 14–16 Cbb
- Krijgen gebruikers alleen de rechten die zij nodig hebben, en controleert u die rechten op vaste momenten?
- Worden accounts bij indiensttreding, functiewissel en vertrek volgens een vaste procedure aangemaakt en ingetrokken?
- Heeft u een actueel overzicht van uw IT-systemen, toepassingen en clouddiensten?
Authenticatie en beveiligde communicatie art. 21 lid 3 onder j Cbw
- Gebruikt u multifactorauthenticatie voor toegang op afstand, clouddiensten en beheerdersaccounts?
- Is er een beveiligd communicatiemiddel voor noodsituaties, voor als e-mail en telefonie uitvallen?
Zo gebruikt u de uitkomst
Begin bij de punten met directe juridische gevolgen: de registratie in MijnNCSC, de meldprocedure en het goedkeuringsbesluit van het bestuur. Daarna volgen maatregelen met veel effect voor weinig moeite, zoals multifactorauthenticatie en geteste back-ups. De rest plant u over de komende zes tot twaalf maanden. Wat achter de afzonderlijke maatregelen zit, leest u op de pagina over de zorgplicht; de route naar het register staat bij registratie.
Veelgestelde vragen
Dekt deze checklist alle eisen?
Hij dekt de verplichtingen uit de artikelen 21, 24, 25 tot en met 29 en 44 Cbw op het niveau dat een bestuur moet kennen. Voor de uitvoering hoort bij elke maatregel een eigen, gedetailleerdere lijst; de artikelen 6 tot en met 18 Cbb geven daarvoor houvast.
Is de checklist een vervanging voor een audit?
Nee. De lijst laat zien waar u staat. Of maatregelen ook werken, beoordeelt een interne of externe audit.
Heb ik er als leverancier zonder eigen plicht iets aan?
Ja, als richtsnoer. Klanten die onder de Cbw vallen, moeten hun toeleveringsketen beveiligen (art. 21 lid 3 onder d Cbw) en vragen in leveranciersbeoordelingen vaak naar dezelfde onderwerpen.