NIS2-checklist voor je website
Sinds 15 augustus 2026 is de Cyberbeveiligingswet in werking: de Nederlandse invulling van de Europese NIS2-richtlijn. Bedrijven in achttien aangewezen sectoren, van energie en transport tot digitale infrastructuur en zorg, moeten aantoonbaar cyberbeveiligingsmaatregelen nemen. Je website is daarbij vaak het eerste oppervlak dat een aanvaller ziet. Deze checklist vertaalt de NIS2-eisen naar concrete, vandaag te controleren punten voor je website. Elke controle kun je gratis in zestig seconden laten uitvoeren door een scan.
Laatst gecontroleerd op
Start gratis auditWat NIS2 van je website eist
De Cyberbeveiligingswet volgt de Europese NIS2-richtlijn: organisaties in essentiële en belangrijke sectoren moeten risicomanagement voeren en meldplichten naleven. Voor de externe kant van je webapplicatie betekent dat concreet: beheer van kwetsbaarheden, beveiliging van netwerk- en informatiesystemen, en toegangscontrole. De website zelf is daarbij zowel asset als toegangspoort.
Belangrijk om te weten: NIS2 geldt voor organisatieniveaus, niet voor losse webpagina's. Maar bij een audit of een incident wordt er wél naar je webapplicatie gekeken. Wie vandaag al zichtbaar maakt dat de basale zaken kloppen (TLS, headers, geen lekkende sleutels, e-mailbeveiliging), is met minder tijd verder bij de echte verplichtingen: risicoanalyse, proces en aantoonbaarheid.
De 15-minutenchecklist
Zeven controles die samen het externe oppervlak van je website dekken. Bij elke controle staat of de gratis scan hem al uitvoert.
- TLS in orde: https overal, geen verlopen of zwak certificaat (controleer dit gratis)
- Securityheaders aanwezig en juist: HSTS, X-Content-Type-Options, Referrer-Policy, frame-ancestors (controleer dit gratis)
- Geen secrets in je JavaScript-bundle: API-keys, tokens en wachtwoorden horen niet client-side (controleer dit gratis)
- Configuratiebestanden afgeschermd: .env, .git, back-ups en dumps niet publiek opvraagbaar (controleer dit gratis)
- E-mailbeveiliging: SPF, DKIM en DMARC geconfigureerd tegen domeinspoofing (controleer dit gratis)
- Cookiebanner en privacyverklaring aanwezig en AVG-conform (controleer dit gratis)
- Toegankelijkheid: WCAG 2.2 niveau AA als maatstaf (controleer dit gratis, de meetbare subset)
Meldplicht en bestuurlijke aansprakelijkheid
NIS2 kent een meldplicht in drie stappen: een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindverslag binnen een maand na de eerste melding. Melden gaat via het centrale meldpunt op MijnNCSC, dat je sectorale CSIRT en je toezichthouder in een keer bereikt. Daarnaast zijn onder NIS2 bestuurders persoonlijk aansprakelijk voor ernstige nalatigheid in cyberbeveiliging. Dat maakt 'de IT-afdeling regelt het wel' geen verdediging meer: de directie moet kunnen aantonen dat er risicomanagement plaatsvond.
Voor je website betekent dat: weet wat je draait, weet wat er openstaat en heb een plan voor als het misgaat. Een periodieke scan met bewijs per bevinding is precies het soort artefact dat dat aantoonbaar maakt: niet als vervanging van een risicoanalyse, maar als onderdeel ervan.
Valt jouw organisatie onder de wet?
De Cyberbeveiligingswet onderscheidt essentiële en belangrijke entiteiten in achttien sectoren, waaronder energie, transport, bankwezen, gezondheidszorg en digitale infrastructuur. Voor veel daarvan gelden grootte-drempels, maar ook onder die drempel kan aanbestedings- of ketenverplichtingen je toch aan de eisen binden: opdrachtgevers leggen NIS2-eisen steeds vaker contractueel vast aan hun leveranciers.
Twijfel je of de wet op je van toepassing is, dan heeft de overheid een officiële zelfevaluatie (regelhulpenvoorbedrijven.nl). Die vraag is juridisch, niet technisch; deze pagina gaat over wat je aan je website kunt doen, wat de uitkomst ook is.
Van checklist naar bewijs
Een vinkje op een checklist is geen bewijs. Bij een audit, een klantvragenlijst of een incident wil je laten zíen welke controle wanneer is uitgevoerd en wat er gevonden is. Een scanrapport met per bevinding de overtreden maatregel, het bewijs en de ernstband is exact dat document.
De gratis scan dekt de extern meetbare controles uit de checklist hierboven. Diepere varianten voegen daar een crawl over meerdere pagina's en infrastructuurcontroles aan toe, met export voor je vulnerability register.
Veelgestelde vragen
- Sinds wanneer geldt de Cyberbeveiligingswet?
- De wet trad op 15 augustus 2026 in werking als Nederlandse invulling van de Europese NIS2-richtlijn. Organisaties die eronder vallen moeten vanaf dat moment aan de eisen voldoen; toezicht en handhaving bouwen daarna op.
- Is een NIS2-scan verplicht?
- Nee, de wet schrijft geen scan voor; hij eist risicomanagement en aantoonbaarheid. Een geautomatiseerde scan is de goedkoopste manier om het externe deel daarvan periodiek en met bewijs uit te voeren.
- Wat kost een NIS2-audit?
- Een handmatige NIS2-of security-audit begint doorgaans rond de duizenden euro's. De externe websitecontroles uit deze checklist voer je gratis uit; het diepere scanpakket kost een fractie van een handmatige audit.
- Geldt NIS2 ook voor het mkb?
- Voor de meeste sectoren gelden grootte-drempels, maar kleine organisaties kunnen toch via aanbestedingen en ketenafspraken aan NIS2-eisen gebonden zijn. De zelfevaluatie van de overheid geeft uitsluitsel voor jouw situatie.
- Hoe vaak moet ik scannen?
- Er is geen wettelijke frequentie. In de praktijk: na elke release, en anders minimaal maandelijks; kwetsbaarheden ontstaan vooral doordat er iets verandert aan de site.
Benieuwd wat er op jouw site staat? Plak een URL en je hebt binnen een minuut een rapport.
Start gratis audit