Van regels naar een werkbare roadmap
Compliance-checklist Europese IT-regelgeving
Compliance wordt pas nuttig wanneer het leidt tot betere IT. Deze checklist vertaalt AVG, NIS2, AI Act, Cyber Resilience Act en apparaatbeveiliging naar concrete controles voor mkb-organisaties.
Weet welke systemen, data, apparaten en leveranciers belangrijk zijn.
Richt toegang, back-up, updates, logging en incidentproces aantoonbaar in.
Maak compliance onderdeel van periodiek IT-beheer in plaats van een eenmalig project.
Aantoonbaar in controlWaarom een checklist helpt
Europese IT-regelgeving bestaat uit verschillende wetten en richtlijnen. De AVG gaat over persoonsgegevens, NIS2 over cyberweerbaarheid, de AI Act over verantwoord AI-gebruik, de Cyber Resilience Act over veilige digitale producten en RED over verbonden radioapparatuur. Voor mkb-bedrijven kan dat voelen als losse complexiteit.
Een checklist brengt rust. U hoeft niet alles tegelijk perfect te doen, maar u wilt wel weten welke onderdelen ontbreken en welke risico’s prioriteit hebben. De beste compliance-aanpak is praktisch, aantoonbaar en verbonden met normaal IT-beheer.
Gebruik deze checklist als startpunt voor directie, administratie, IT-beheer en leveranciersgesprekken.
1. Organisatie en verantwoordelijkheid
Bepaal wie intern verantwoordelijk is voor IT-risico, privacy, leveranciers en incidenten.
Bespreek openstaande IT-risico’s, incidenten, back-upstatus en verbeterpunten periodiek.
Leg keuzes kort vast: wat is kritisch, wie beheert het en wanneer is het gecontroleerd?
Reserveer structureel ruimte voor beveiliging, updates en vervanging van verouderde systemen.
2. Data en AVG
Breng klant-, medewerker-, leveranciers- en supportgegevens in kaart.
Ruim oude gegevens op en voorkom eindeloze opslag zonder doel.
Controleer verwerkersovereenkomsten met cloud-, IT-, administratie- en softwareleveranciers.
Maak duidelijk wie beoordeelt, vastlegt en eventueel meldt bij een incident.
3. Identiteit en toegang
Gebruik MFA voor Microsoft 365, beheerders en kritieke applicaties.
Geef medewerkers alleen toegang tot systemen en data die zij nodig hebben.
Verwijder accounts, sessies en externe toegang direct bij vertrek.
Gebruik aparte beheeraccounts en beperk het aantal beheerders.
4. Apparaten, netwerk en software
Houd laptops, servers, netwerkapparaten, printers, IoT en software bij.
Installeer beveiligingsupdates voor besturingssystemen, software en firmware.
Scheid gasten, IoT en bedrijfsapparaten waar nodig.
Vervang apparaten en software die geen beveiligingsupdates meer krijgen.
5. Back-up en continuïteit
Controleer of bestanden, mailboxen, SharePoint, servers en applicaties worden beschermd.
Test periodiek of herstel echt werkt.
Gebruik back-ups die niet eenvoudig mee versleuteld of verwijderd kunnen worden.
Bepaal hoeveel dataverlies en uitval maximaal acceptabel is.
6. Leveranciers en keten
Bepaal welke leveranciers essentieel zijn voor dagelijkse bedrijfsvoering.
Leg vast hoe snel leveranciers incidenten melden en wie bereikbaar is.
Vraag naar MFA, logging, patching, back-up en datalocatie.
Weet hoe data terugkomt of verwijderd wordt bij einde contract.
7. AI, bewustwording en beleid
Leg vast welke AI-tools gebruikt mogen worden en welke data verboden is.
Bespreek phishing, wachtwoorden, datalekken, AI en veilig delen van bestanden.
Laat AI-output controleren voordat deze naar klanten of besluitvorming gaat.
Controleer privacy en beveiliging voordat een nieuwe SaaS- of AI-tool wordt gebruikt.
Geef elk punt een status: op orde, verbeteren of onbekend. De onbekende punten zijn vaak het beste startpunt.
Hoe gebruikt u deze checklist zonder te verdwalen?
Een checklist werkt alleen als deze leidt tot keuzes. Geef elk onderdeel een eenvoudige status: groen voor op orde, oranje voor verbetering nodig, rood voor onbekend of kwetsbaar. De rode punten zijn meestal het belangrijkst, omdat onbekende risico’s niet goed kunnen worden beheerd.
Koppel vervolgens elk verbeterpunt aan een eigenaar, datum en realistische actie. Bijvoorbeeld: MFA uitbreiden naar alle beheerdersaccounts, externe SharePoint-links opschonen, back-upherstel testen, oude laptops vervangen of leveranciersafspraken controleren. Maak acties klein genoeg om daadwerkelijk uit te voeren.
Herhaal de checklist minimaal jaarlijks en bij grote wijzigingen zoals verhuizing, cloudmigratie, overname, nieuwe software of incident. Zo wordt compliance geen eenmalige sprint, maar een rustig ritme waarmee uw IT volwassen blijft meegroeien met het bedrijf.
Prioriteren: wat doet u eerst?
Niet elke maatregel heeft dezelfde urgentie. Begin bij controles die veel risico wegnemen en relatief snel uitvoerbaar zijn: MFA voor alle accounts, back-upherstel testen, oude accounts verwijderen, beheerdersrechten beperken en kritieke leveranciers in kaart brengen. Dit zijn maatregelen die direct effect hebben op ransomware, datalekken en uitval.
Daarna volgt volwassenwording: beleid, periodieke reviews, training, logging, apparaatbeheer en betere contractafspraken. Deze tweede laag maakt de organisatie aantoonbaar sterker. Zo voorkomt u dat compliance alleen een momentopname is.
Gebruik de checklist daarom als prioriteitenbord. Wat is direct nodig, wat kan in de komende drie maanden, en wat hoort in de jaarplanning? Met die indeling blijft het behapbaar voor directie, administratie en IT-beheer.
Download de compliance-checklist
Gebruik de checklist om per onderdeel vast te leggen wat op orde is, wat aandacht vraagt en wie eigenaar is van de vervolgstap. De nieuwe 2026-versie is uitgebreider dan de oude print-template en sluit beter aan op AVG, NIS2/Cyberbeveiligingswet, Cyber Resilience Act, Radio Equipment Directive en AI Act.
PDF, 9 pagina’s, inclusief statuskolommen en 30/60/90-dagen prioriteitenplan.
Veelgestelde vragen
Is deze checklist juridisch advies?
Nee. De checklist is bedoeld als praktische IT- en securitybasis. Voor juridische interpretatie of sectorspecifieke verplichtingen is juridisch advies verstandig.
Hoe vaak moet deze checklist worden bijgewerkt?
Minimaal jaarlijks en daarnaast bij grote wijzigingen zoals nieuwe software, overname, verhuizing, cloudmigratie of beveiligingsincident.
Waar moet een klein bedrijf beginnen?
Begin met MFA, back-up, rechtenbeheer, apparatenlijst en leveranciersafspraken. Dat geeft snel veel risicoreductie.
Wij helpen om de checklist om te zetten naar een realistische IT-roadmap met prioriteiten, planning en beheer.