Van regels naar een werkbare roadmap

Compliance-checklist Europese IT-regelgeving

Compliance wordt pas nuttig wanneer het leidt tot betere IT. Deze checklist vertaalt AVG, NIS2, AI Act, Cyber Resilience Act en apparaatbeveiliging naar concrete controles voor mkb-organisaties.

1
Overzicht

Weet welke systemen, data, apparaten en leveranciers belangrijk zijn.

2
Maatregelen

Richt toegang, back-up, updates, logging en incidentproces aantoonbaar in.

3
Ritme

Maak compliance onderdeel van periodiek IT-beheer in plaats van een eenmalig project.

Loop de checklist samen door
Compliance-checklist voor Europese IT-regelgeving en cybersecurityAantoonbaar in control

Waarom een checklist helpt

Europese IT-regelgeving bestaat uit verschillende wetten en richtlijnen. De AVG gaat over persoonsgegevens, NIS2 over cyberweerbaarheid, de AI Act over verantwoord AI-gebruik, de Cyber Resilience Act over veilige digitale producten en RED over verbonden radioapparatuur. Voor mkb-bedrijven kan dat voelen als losse complexiteit.

Een checklist brengt rust. U hoeft niet alles tegelijk perfect te doen, maar u wilt wel weten welke onderdelen ontbreken en welke risico’s prioriteit hebben. De beste compliance-aanpak is praktisch, aantoonbaar en verbonden met normaal IT-beheer.

Gebruik deze checklist als startpunt voor directie, administratie, IT-beheer en leveranciersgesprekken.

1. Organisatie en verantwoordelijkheid

Eigenaar aanwijzen

Bepaal wie intern verantwoordelijk is voor IT-risico, privacy, leveranciers en incidenten.

Kwartaaloverleg

Bespreek openstaande IT-risico’s, incidenten, back-upstatus en verbeterpunten periodiek.

Documentatie compact houden

Leg keuzes kort vast: wat is kritisch, wie beheert het en wanneer is het gecontroleerd?

Budget en prioriteit

Reserveer structureel ruimte voor beveiliging, updates en vervanging van verouderde systemen.

2. Data en AVG

Gegevensoverzicht

Breng klant-, medewerker-, leveranciers- en supportgegevens in kaart.

Bewaartermijnen

Ruim oude gegevens op en voorkom eindeloze opslag zonder doel.

Verwerkers

Controleer verwerkersovereenkomsten met cloud-, IT-, administratie- en softwareleveranciers.

Datalekproces

Maak duidelijk wie beoordeelt, vastlegt en eventueel meldt bij een incident.

3. Identiteit en toegang

MFA inschakelen

Gebruik MFA voor Microsoft 365, beheerders en kritieke applicaties.

Rechten beperken

Geef medewerkers alleen toegang tot systemen en data die zij nodig hebben.

Uitdienstproces

Verwijder accounts, sessies en externe toegang direct bij vertrek.

Beheerdersaccounts

Gebruik aparte beheeraccounts en beperk het aantal beheerders.

4. Apparaten, netwerk en software

Assetlijst

Houd laptops, servers, netwerkapparaten, printers, IoT en software bij.

Patchbeleid

Installeer beveiligingsupdates voor besturingssystemen, software en firmware.

Netwerksegmentatie

Scheid gasten, IoT en bedrijfsapparaten waar nodig.

Lifecycle

Vervang apparaten en software die geen beveiligingsupdates meer krijgen.

5. Back-up en continuïteit

Back-updekking

Controleer of bestanden, mailboxen, SharePoint, servers en applicaties worden beschermd.

Hersteltest

Test periodiek of herstel echt werkt.

Ransomwarebestendig

Gebruik back-ups die niet eenvoudig mee versleuteld of verwijderd kunnen worden.

RTO en RPO

Bepaal hoeveel dataverlies en uitval maximaal acceptabel is.

6. Leveranciers en keten

Kritieke leveranciers

Bepaal welke leveranciers essentieel zijn voor dagelijkse bedrijfsvoering.

Incidentafspraken

Leg vast hoe snel leveranciers incidenten melden en wie bereikbaar is.

Securityvragen

Vraag naar MFA, logging, patching, back-up en datalocatie.

Exitplan

Weet hoe data terugkomt of verwijderd wordt bij einde contract.

7. AI, bewustwording en beleid

AI-richtlijn

Leg vast welke AI-tools gebruikt mogen worden en welke data verboden is.

Medewerkerstraining

Bespreek phishing, wachtwoorden, datalekken, AI en veilig delen van bestanden.

Menselijke controle

Laat AI-output controleren voordat deze naar klanten of besluitvorming gaat.

Nieuwe tools beoordelen

Controleer privacy en beveiliging voordat een nieuwe SaaS- of AI-tool wordt gebruikt.

Gebruik als roadmap

Geef elk punt een status: op orde, verbeteren of onbekend. De onbekende punten zijn vaak het beste startpunt.

Hoe gebruikt u deze checklist zonder te verdwalen?

Een checklist werkt alleen als deze leidt tot keuzes. Geef elk onderdeel een eenvoudige status: groen voor op orde, oranje voor verbetering nodig, rood voor onbekend of kwetsbaar. De rode punten zijn meestal het belangrijkst, omdat onbekende risico’s niet goed kunnen worden beheerd.

Koppel vervolgens elk verbeterpunt aan een eigenaar, datum en realistische actie. Bijvoorbeeld: MFA uitbreiden naar alle beheerdersaccounts, externe SharePoint-links opschonen, back-upherstel testen, oude laptops vervangen of leveranciersafspraken controleren. Maak acties klein genoeg om daadwerkelijk uit te voeren.

Herhaal de checklist minimaal jaarlijks en bij grote wijzigingen zoals verhuizing, cloudmigratie, overname, nieuwe software of incident. Zo wordt compliance geen eenmalige sprint, maar een rustig ritme waarmee uw IT volwassen blijft meegroeien met het bedrijf.

Prioriteren: wat doet u eerst?

Niet elke maatregel heeft dezelfde urgentie. Begin bij controles die veel risico wegnemen en relatief snel uitvoerbaar zijn: MFA voor alle accounts, back-upherstel testen, oude accounts verwijderen, beheerdersrechten beperken en kritieke leveranciers in kaart brengen. Dit zijn maatregelen die direct effect hebben op ransomware, datalekken en uitval.

Daarna volgt volwassenwording: beleid, periodieke reviews, training, logging, apparaatbeheer en betere contractafspraken. Deze tweede laag maakt de organisatie aantoonbaar sterker. Zo voorkomt u dat compliance alleen een momentopname is.

Gebruik de checklist daarom als prioriteitenbord. Wat is direct nodig, wat kan in de komende drie maanden, en wat hoort in de jaarplanning? Met die indeling blijft het behapbaar voor directie, administratie en IT-beheer.

Download de compliance-checklist

Gebruik de checklist om per onderdeel vast te leggen wat op orde is, wat aandacht vraagt en wie eigenaar is van de vervolgstap. De nieuwe 2026-versie is uitgebreider dan de oude print-template en sluit beter aan op AVG, NIS2/Cyberbeveiligingswet, Cyber Resilience Act, Radio Equipment Directive en AI Act.

Compliance-checklist Europese IT-regelgeving 2026

PDF, 9 pagina’s, inclusief statuskolommen en 30/60/90-dagen prioriteitenplan.

Download PDF

Veelgestelde vragen

Is deze checklist juridisch advies?

Nee. De checklist is bedoeld als praktische IT- en securitybasis. Voor juridische interpretatie of sectorspecifieke verplichtingen is juridisch advies verstandig.

Hoe vaak moet deze checklist worden bijgewerkt?

Minimaal jaarlijks en daarnaast bij grote wijzigingen zoals nieuwe software, overname, verhuizing, cloudmigratie of beveiligingsincident.

Waar moet een klein bedrijf beginnen?

Begin met MFA, back-up, rechtenbeheer, apparatenlijst en leveranciersafspraken. Dat geeft snel veel risicoreductie.

Wilt u van checklist naar uitvoering?

Wij helpen om de checklist om te zetten naar een realistische IT-roadmap met prioriteiten, planning en beheer.

Plan overleg