Gratis download · Gated · PDF A4

Voldoen je zakelijke laptops aan NIS2? 20 controlepunten voor hardware, beheer en leveranciersrisico

Met deze checklist zie je snel waar het endpoint-park nog niet klopt — en wat je moet regelen vóór een interne audit of leveranciersbeoordeling.

Hardware is het begin, niet het eindpunt. NIS2 vraagt ook om beleid, logging, patchbeheer en bewijs dat je leveranciers veilig omgaan met firmware en updates. De checklist dekt alle vier lagen: hardware (TPM 2.0, Secure Boot), software (BitLocker, Windows Hello for Business, patching via Microsoft Intune), processen (MDM-onboarding, offboarding, NIST 800-88 data-wipe) en supply chain (TPRM, PSIRT-beleid fabrikant). Afgestemd op de EU NIS2-richtlijn 2022/2555 en de verwachte Nederlandse implementatie via de Cyberbeveiligingswet — niet als juridisch advies.

20 controlpuntenGestructureerd per categorie: hardware, software, proces, supply chain.
NIS2-richtlijn / CBWAfgestemd op NCSC, CIS Controls, ISO 27002 en ENISA-aanbevelingen.
CISO & IT-managerBruikbaar voor interne audit én inkoopvoorbereiding.
Gratis · PDF A4Beschikbaar via e-mail. Geen betaalgegevens vereist.

Wat vraagt NIS2 van zakelijke hardware?

De Europese NIS2-richtlijn (EU 2022/2555) en de verwachte Nederlandse implementatie via de Cyberbeveiligingswet verplichten middelgrote en grote organisaties in aangewezen sectoren tot maatregelen voor de beveiliging van netwerk- en informatiesystemen. Hardware is daar een onderdeel van — maar lang niet het hele verhaal.

Veel organisaties ontdekken tijdens een audit dat BitLocker actief is, maar dat de recovery keys nergens centraal staan. Of dat Secure Boot ooit is uitgeschakeld voor een oude image en nooit meer aangezet. Of dat er geen gedocumenteerd patchbeleid is voor kritieke firmware-updates. Die lacunes vallen niet op bij dagelijks gebruik — maar wel bij een incident of leveranciersbeoordeling.

NIS2 Artikel 21 vraagt om risicobeheer over de hele keten, inclusief leveranciers. Dat betekent: weten van welke fabrikanten je inkoopt, of zij een PSIRT-beleid en firmware-update-procedure hebben, en hoe jij omgaat met End-of-Life hardware waarbij patches niet meer beschikbaar zijn. Deze checklist is geen juridisch advies — maar een praktisch IT-inkoop- en beheerhulpmiddel.

Wat zit er in de checklist? Eerste vijf controlepunten

De volledige checklist bevat 20 controlepunten verdeeld over vier categorieën. Hieronder zie je de eerste vijf — de overige vijftien ontvang je via e-mail. Elk punt heeft een prioriteit (hoog/midden/laag), een toelichting en een verwijzing naar het bijbehorende NIS2-artikel of CIS Control.

# Categorie Controlpunt Prioriteit
1 Hardware Alle endpoints beschikken over TPM 2.0 (Trusted Platform Module) Hoog
2 Hardware Secure Boot is ingeschakeld en afgedwongen via BIOS/UEFI-beleid Hoog
3 Software Volledige schijfencryptie (BitLocker) is actief en recovery keys zijn centraal opgeslagen Hoog
4 Software Windows Hello for Business of vergelijkbare phishing-resistente MFA is afgedwongen Hoog
5 Software Patchbeleid documenteert maximale patching-windows per risicocategorie (kritiek ≤72u) Hoog
6 Proces Onboarding-procedure omvat verplichte device-registratie in MDM vóór netwerktoegang Midden
7–20 Beschikbaar na download

Controlpunten 6–20 omvatten procesbeheer, supply chain-risico en offboarding. Ontvang de volledige checklist via e-mail →

Hardware-specificaties die NIS2-relevant zijn bij inkoop

Niet elke zakelijke laptop voldoet automatisch aan de minimumeisen voor NIS2-relevante beveiliging. Dat geldt zeker bij budgetmodellen en oudere generaties. Hieronder de specificaties die het vaakst een knelpunt zijn bij inkooptrajecten of audits.

TPM 2.0

Zonder TPM 2.0 is BitLocker niet hardware-backed en werkt Windows Hello for Business niet. Aanwezig op alle huidige zakelijke modellen van HP, Lenovo, Dell en Microsoft Surface. Bij refurbished hardware uit 2018 of eerder: controleer of TPM aanwezig én geactiveerd is in UEFI — het staat soms op "disabled" na een schijfwissel of reimaging.

Secure Boot

Beschermt het opstartproces tegen niet-gesigneerde code. Staat standaard aan op nieuwe hardware — maar bij organisaties die historisch met custom images werkten, staat Secure Boot soms jarenlang uit. Controleer de UEFI-configuratie via Microsoft Intune of een MDM-compliancebeleid vóór je aanneemt dat het klopt.

IR-camera (Windows Hello for Business)

Phishing-resistente aanmelding via biometrie vereist een IR-camera op hardwareniveau. Standaard op EliteBook 6/8 G2i, ThinkPad T/X-serie en Dell Pro 5/7 — maar niet op ProBook 4 G2i en ThinkBook tenzij bij bestelling geconfigureerd. Dit is een punt dat in de RFP of bestelspecificatie moet staan, anders krijg je modellen zonder Windows Hello-ondersteuning.

Intel vPro / AMD PRO

vPro maakt remote hardware-management buiten het OS mogelijk — relevant voor incident response en geautomatiseerde patching via Microsoft Endpoint Manager. Beschikbaar op ThinkPad T14/T16/X13 Gen 7, HP EliteBook 8 G2i en Dell Pro 5/7. Niet beschikbaar op ProBook 4 G2i, ThinkBook en V-serie. Of vPro vereist is hangt af van je securitybeleid en beheerinrichting — niet elke organisatie heeft hier een harde eis op.

Welke zakelijke laptops voldoen aan de NIS2-hardware minimumeisen?

Overzicht op basis van standaard zakelijke configuraties (niet de budgetvariant). "NIS2 geschikt" betekent hier dat de hardware de technische basis biedt — beleid, Intune-configuratie, patchbeheer en logging moeten apart worden ingericht.

Model TPM 2.0 Secure Boot IR-camera (WH) vPro / AMDPro BitLocker HW NIS2 geschikt
HP EliteBook 8 G2i 14/16 ✓ vPro ✓ Ja
Lenovo ThinkPad T14 Gen 7 / T16 Gen 5 / X13 Gen 7 ✓ vPro optie ✓ Ja
Dell Pro 5 / Dell Pro 7 ✓ vPro ✓ Ja
Surface Pro for Business 13-inch 12th Edition ✗ geen vPro ✓ Ja*
HP ProBook 4 G2i 14/16 ✗ optioneel ✗ geen vPro ⚠ Beperkt
Lenovo ThinkBook 14/16 ✗ wisselend ✗ geen vPro ⚠ Beperkt

* Surface Pro 12th Edition mist Intel vPro maar biedt Microsoft Pluton Security Processor als alternatief. ⚠ Beperkt = geschikt mits IR-camera bij bestelling geconfigureerd en vPro niet vereist in securitybeleid. Modelnamen gebaseerd op 2026-generatie (G2i / Gen 7 / Gen 5).

Veelgestelde vragen over NIS2, hardware en endpoint-beveiliging

Valt mijn organisatie onder NIS2?

De EU NIS2-richtlijn geldt voor middelgrote en grote organisaties (≥50 medewerkers of ≥€10 mln omzet) in sectoren als energie, transport, gezondheidszorg, financiële marktinfrastructuur, digitale infrastructuur en ICT-dienstverlening. Kleinere organisaties in kritieke sectoren kunnen ook worden aangewezen. De exacte scope per sector verschilt — raadpleeg het NCSC of uw sectorale toezichthouder voor een definitieve beoordeling.

Wat zijn de boetes bij niet-naleving van NIS2?

Voor essentiële entiteiten bedraagt de maximale boete €10 miljoen of 2% van de wereldwijde jaaromzet. Voor belangrijke entiteiten geldt €7 miljoen of 1,4%. Dit zijn wettelijke maxima — handhaving kijkt ook naar aantoonbare inspanning, omvang van het incident en opzet. Wie bewust niets doet loopt meer risico dan wie kan aantonen dat er een plan is en dat eraan gewerkt wordt.

Is TPM 2.0 verplicht voor NIS2?

NIS2 noemt geen specifieke hardware-standaarden bij naam. Maar encryptie van data-at-rest en phishing-resistente authenticatie zijn wél verplicht — en die vereisen in de praktijk TPM 2.0. Zonder dat is BitLocker niet hardware-backed, werkt Windows Hello for Business niet en is Entra ID-gebaseerde authenticatie niet betrouwbaar te handhaven. Zowel de CIS Controls (v8), NIST 800-53 als ISO 27002 wijzen TPM 2.0 aan als technische minimumvereiste voor zakelijke endpoints.

Mag ik refurbished hardware gebruiken voor NIS2-compliant werkplekken?

Ja — mits de hardware voldoet aan de minimumeisen: TPM 2.0 (geactiveerd), Secure Boot, Windows 11-ondersteuning en bij voorkeur een IR-camera. Refurbished hardware van vóór 2019 mist vaak TPM 2.0 of heeft een versie die niet volledig compatibel is met BitLocker en Windows Hello for Business. Controleer altijd het BIOS-versienummer, of TPM aan staat én of Secure Boot niet ooit is uitgeschakeld voor een oude image.

Wat is het verschil tussen NIS2 en ISO 27001 voor hardware?

ISO 27001 is een vrijwillige certificering met een breed ISMS-kader (gebaseerd op ISO 27002). NIS2 is wetgeving met sectorale toezichthouders en boetes. De technische beheersmaatregelen overlappen sterk — wie ISO 27001 heeft, heeft een flinke basis. Maar NIS2 legt daarbovenop extra nadruk op incidentmelding (binnen 24 uur bij toezichthouder) en supply chain-risico (TPRM). Die eis is in veel ISO 27001-implementaties niet of onvolledig uitgewerkt.

Hoe werkt de supply chain-toets in de NIS2-checklist?

NIS2 Artikel 21 verplicht organisaties tot risicobeheer in de leveranciersketen — ook voor hardware. In de praktijk betekent dit: leg vast van welke fabrikanten je afneemt, of zij een gepubliceerd PSIRT-beleid hebben, hoe snel ze kritieke firmware-updates uitbrengen en wat je doet met apparaten die End-of-Life zijn. ENISA heeft hier specifieke aanbevelingen over uitgebracht. TechOutlet levert uitsluitend van fabrikanten met een gepubliceerd PSIRT-beleid: HP, Lenovo, Dell en Microsoft.

Ontvang de volledige NIS2-hardware checklist

20 controlpunten · PDF A4 · direct in je inbox. Gratis, geen betaalgegevens.

Geen spam. Je e-mailadres wordt alleen gebruikt voor verzending van deze checklist en eventuele updates. Afmelden kan altijd.

20 controlpunten in vier categorieën
Prioriteit per punt (hoog / midden / laag)
Toelichting + auditbewijs per controlpunt
Referentie naar NIS2-artikel en CIS-controle
Invulbaar PDF-formulier (A4)
NIS2-compliant hardware nodig?

TechOutlet levert zakelijke laptops van HP, Lenovo, Dell en Microsoft Surface — met TPM 2.0, Secure Boot ingeschakeld en Windows Autopilot-registratie op aanvraag. Vraag bij bestelling ook naar de IR-camera-configuratie als Windows Hello for Business vereist is.

Offerte aanvragen →
WhatsApp Chat WhatsApp Chat