Een volledige compliance checklist voor 2026 dekt minimaal zes domeinen: productveiligheid (SEVESO+), gegevensbescherming (AVG/GDPR), digitale weerbaarheid (DORA), kunstmatige intelligentie (AI Act), arbeidsrecht en milieuwetgeving. Voor Nederlandse organisaties zijn dit geen losse lijstjes, maar samenhangende verplichtingen die elkaar overlappen en elk jaar worden aangescherpt. Wie in 2026 een audit ingaat zonder actuele documentatie, loopt reëel risico op boetes, hersteltrajecten en reputatieschade.
De kern van een werkbare nalevingslijst voor 2026:
- Productveiligheid: SEVESO+ classificatie, risicobeoordeling en documentatie actueel houden
- Gegevensbescherming: verwerkingsregister, DPIA’s en datalekprocedure conform AVG
- ICT-risico: DORA-pijlers voor financiële instellingen en ICT-dienstverleners
- Kunstmatige intelligentie: risicoklasse bepalen en documentatieplicht onder de EU AI Act
- HR en arbeidsrecht: arbeidstijden, minimumloon en cao-naleving vastleggen
- Milieu: vergunningen, emissieregistratie en SEVESO+ meldplicht controleren
Wat staat er op de product compliance checklist 2026?
Productveiligheid is in 2026 strakker gereguleerd dan ooit, mede door de vernieuwde Europese productveiligheidsverordening en de doorlopende werking van SEVESO+. De SEVESO+ nalevingslijst wordt maandelijks bijgewerkt en categoriseert overtredingen per bedrijf als zwaar, middelmatig of licht. Dat maakt het voor risicovolle industrieën mogelijk om gericht te controleren en preventief bij te sturen.
Concrete checkpunten voor productveiligheid:
- Productclassificatie actueel en gedocumenteerd conform EU-regelgeving
- Veiligheidsinformatiebladen (VIB) beschikbaar en up-to-date
- Risicobeoordeling uitgevoerd en vastgelegd per productcategorie
- Interne procedures voor productterugroepacties beschreven
- Leveranciersverklaringen en conformiteitsdocumenten gearchiveerd
- Periodieke inspectieplanning vastgesteld en uitgevoerd
| Checkpunt | Frequentie | Verantwoordelijke |
|---|---|---|
| SEVESO+ classificatie controleren | Jaarlijks | Kwaliteitsmanager |
| Veiligheidsinformatiebladen bijwerken | Bij wijziging product | Productverantwoordelijke |
| Risicobeoordeling actualiseren | Jaarlijks of bij incident | Veiligheidscoördinator |
| Conformiteitsdocumentatie archiveren | Continu | Compliance officer |
| Inspectieplanning uitvoeren | Kwartaal | Operationeel manager |
Pro-tip: Koppel uw productdocumentatie direct aan uw kwaliteitsmanagementsysteem. Zo zijn VIB’s, risicobeoordelingen en conformiteitsverklaringen altijd vindbaar tijdens een onaangekondigde inspectie.

GDPR compliance checklist 2026: 8 stappen voor dataprotectie
De AVG stelt in 2026 dezelfde basisverplichtingen als bij invoering, maar de Autoriteit Persoonsgegevens ziet bij controles nog steeds dezelfde terugkerende tekortkomingen: verouderde verwerkingsregisters, ontbrekende DPIA’s en onvolledige datalekprocedures. Wie deze acht stappen jaarlijks doorloopt, heeft de basis op orde.
- Verwerkingsregister actualiseren. Controleer of alle verwerkingen zijn opgenomen, inclusief nieuwe tools en leveranciers die persoonsgegevens verwerken.
- Functionaris Gegevensbescherming (FG) aanstellen of bevestigen. Verplicht voor overheidsinstanties en organisaties die op grote schaal bijzondere persoonsgegevens verwerken.
- DPIA uitvoeren bij risicovolle verwerkingen. Denk aan profilering, biometrische gegevens of grootschalige monitoring van medewerkers.
- Verwerkersovereenkomsten controleren. Zijn alle overeenkomsten met externe partijen actueel en ondertekend?
- Privacy by design en by default technisch borgen. Privacy by design betekent in 2026 ook dat u de verwijdering van persoonsgegevens in back-ups en gekoppelde systemen technisch verifieert, niet alleen in de primaire database.
- Datalekprocedure testen. Beschikt uw organisatie over een gedocumenteerde procedure én heeft u die het afgelopen jaar geoefend?
- Toegangsbeheer en rechtenstructuur controleren. Wie heeft toegang tot welke persoonsgegevens, en is dat nog proportioneel?
- Bewaar- en verwijderingstermijnen handhaven. Controleer of gegevens na de vastgestelde termijn daadwerkelijk worden verwijderd, inclusief back-ups.
Pro-tip: Stel een jaarlijkse privacyreview in als vast agendapunt voor de directie. Koppel de uitkomsten direct aan uw risicoregister, zodat openstaande acties een eigenaar en deadline krijgen.
Hoe ziet de DORA compliance checklist 2026 eruit?

DORA (Digital Operational Resilience Act) is per januari 2025 van kracht voor financiële instellingen en hun ICT-dienstverleners in de EU. De verordening definieert vijf pijlers voor ICT-compliance: risicomanagement, incidentbeheer, testen van digitale weerbaarheid, beheer van derde partijen en informatie-uitwisseling. Elke pijler heeft auditbare eisen waarop toezichthouders zoals de EBA en EIOPA actief controleren.
Een werkbare aanpak per pijler:
- ICT-risicomanagement: gedocumenteerd risicoregister met periodieke beoordeling, roldefinitie en escalatieprocedures vastgelegd
- Incidentbeheer: classificatieschema voor ICT-incidenten aanwezig, meldprocedure naar toezichthouder beschreven en geoefend
- Testen van weerbaarheid: jaarlijkse penetratietests en dreigingsgestuurde tests (TLPT) gepland voor aangewezen instellingen
- Beheer van derde partijen: register van kritieke ICT-leveranciers bijgehouden, contractuele eisen voor weerbaarheid vastgelegd
- Informatie-uitwisseling: deelname aan sectorale informatie-uitwisselingsarrangementen overwogen en gedocumenteerd
Een interactieve checklist per pijler helpt teams om voortgang bij te houden en openstaande acties zichtbaar te maken. Wijs per pijler een eigenaar aan met een concrete deadline. Zonder die structuur blijven bevindingen hangen als losse notities die nooit worden opgepakt.
Hoe gebruikt u compliance checklists effectief in 2026?
Een checklist die breed wordt uitgezet zonder duidelijke prioritering en eigenaarschap, leidt in de praktijk tot openstaande acties en problemen bij audits. De oplossing is eenvoudig: behandel uw nalevingschecklist als een prioriteitenbord, niet als een afvinklijst.
Praktische aanpak:
- Verdeel de checklist in thema’s (AVG, DORA, arbeidsrecht, milieu) en wijs per thema een eigenaar aan
- Gebruik een 30/60/90-dagenplanning om prioriteiten te faseren en directies grip te geven op uitvoering
- Registreer per controlepunt: status, bevinding, actie, verantwoordelijke en deadline
- Bewaar ingevulde versies per periode, zodat u bij een audit een aantoonbare trend kunt laten zien
- Koppel openstaande acties aan uw risicoanalyse, zodat hoge risico’s als eerste worden opgepakt
Pro-tip: Voer de checklist niet eenmalig uit aan het begin van het jaar. Plan vaste momenten per kwartaal en koppel de uitkomsten aan uw interne auditcyclus. Zo blijft compliance een levend proces in plaats van een jaarlijkse exercitie.
Auditors zoeken bij controles altijd vijf kernelementen: actueel geschreven beleid, bewijs dat medewerkers dit beleid kennen en naleven, tastbaar bewijs van uitvoering, gedocumenteerde herstelacties bij geconstateerde tekortkomingen, en tijdige verlenging van certificeringen. Wie deze vijf elementen structureel bijhoudt, staat sterk bij elke externe toetsing.
Sector- en branchespecifieke nuances verdienen aparte aandacht. Een zorginstelling heeft andere checkpunten dan een productiebedrijf of een ICT-dienstverlener. Stem uw checklist af op de wet- en regelgeving die specifiek voor uw branche geldt, inclusief eventuele cao-verplichtingen en sectorale toezichthouders.
Hoe helpt Consulex Services u bij certificering en compliance?
Gecertificeerd kwaliteitsmanagement vormt het fundament van aantoonbare compliance. Wie beschikt over een werkend kwaliteitsmanagementsysteem conform ISO 9001 of HKZ, heeft de basisstructuur voor naleving al grotendeels op orde: gedocumenteerde processen, interne audits, eigenaarschap en een cyclus van continu verbeteren.
Consulex Services begeleidt mkb-organisaties stap voor stap bij het behalen en behouden van ISO 9001 en HKZ certificeringen. De aanpak omvat:
- Gap-analyse: vaststellen waar uw organisatie staat ten opzichte van de norm
- Implementatiebegeleiding: processen en documentatie op orde brengen, afgestemd op uw sector
- Interne audits: systematisch controleren of de ingevoerde maatregelen ook in de praktijk werken
- Onderhoud en hercertificering: borgen dat uw certificering actueel blijft bij wijzigende regelgeving
Voor kleine organisaties is de drempel naar certificering lager dan vaak gedacht. Consulex Services werkt zowel op locatie als op afstand, wat de aanpak flexibel maakt voor teams zonder een vaste compliance-afdeling. Meer weten over wat interne audits voor uw organisatie kunnen betekenen? Consulex Services denkt graag met u mee.

Wat staat er op de AI compliance checklist 2026?
De EU AI Act is de eerste bindende wet ter wereld die kunstmatige intelligentie reguleert op basis van risico. Vanaf 2026 gelden verplichtingen voor aanbieders en gebruikers van AI-systemen, afhankelijk van de risicoklasse. De checkpunten voor Nederlandse organisaties:
- Risicoklasse bepalen: is het AI-systeem verboden, hoog-risico, beperkt-risico of minimaal-risico?
- Hoog-risico AI registreren: systemen in sectoren als zorg, onderwijs, personeelsselectie en kritieke infrastructuur moeten worden geregistreerd in de EU-database
- Technische documentatie opstellen: voor hoog-risico systemen zijn een risicobeheersysteem, technische documentatie en een conformiteitsverklaring verplicht
- Menselijk toezicht borgen: hoog-risico AI-systemen vereisen aantoonbaar menselijk toezicht bij beslissingen die individuen raken
- Transparantieverplichtingen nakomen: gebruikers moeten worden geïnformeerd wanneer zij met een AI-systeem interacteren, bijvoorbeeld bij chatbots
- Interne governance inrichten: wijs een verantwoordelijke aan voor AI-compliance en documenteer welke AI-tools uw organisatie gebruikt
Het NIST AI Risk Management Framework biedt een praktisch raamwerk voor organisaties die hun AI-risicobeheer willen structureren, ook buiten de directe reikwijdte van de EU AI Act. Combineer dit met uw bestaande risicoregister voor een geïntegreerde aanpak.
Wat staat er op de HR compliance checklist 2026?
HR-compliance in Nederland draait in 2026 om drie pijlers: arbeidstijden, beloning en personeelsdocumentatie. De Arbeidstijdenwet schrijft voor dat medewerkers maximaal 10 uur per dag werken, bij diensten langer dan 6 uur recht hebben op minimaal 30 minuten pauze, en tussen diensten minimaal 11 uur rust genieten. Het wettelijk minimumloon geldt als referentie om loonstroken en uurlonen aan te toetsen.
Kernpunten voor de HR-nalevingslijst:
- Arbeidstijdenregistratie actueel en controleerbaar bijgehouden
- Loonstroken en uurlonen getoetst aan het wettelijk minimumloon
- Arbeidscontracten actueel, inclusief eventuele cao-bepalingen
- Privacyverklaring voor medewerkers aanwezig en up-to-date
- Toestemmingsformulieren voor gegevensverwerking volledig gedocumenteerd
- Verwerkersovereenkomsten met HR-softwareleveranciers ondertekend
- Datalekprocedure voor personeelsgegevens beschreven en geoefend
- Arbobeleid actueel, inclusief risico-inventarisatie en evaluatie (RI&E)
Wijs per controlepunt een eigenaar aan en plan een vaste reviewmoment per kwartaal. Bij meerdere locaties of wisselende verantwoordelijken wordt handmatig bijhouden snel onoverzichtelijk. Overweeg dan een gestructureerd HR-informatiesysteem dat taken, deadlines en archivering combineert. Meer handvatten voor naleving van voorschriften in het mkb vindt u in de praktische gids van Consulex Services.
Wat staat er op de milieu compliance checklist 2026?
Milieucompliance raakt in 2026 steeds meer organisaties, ook buiten de traditionele industrie. De Omgevingswet bundelt vergunningen, meldingen en regels voor ruimte, milieu en natuur in één kader. Daarnaast blijft SEVESO+ van toepassing op bedrijven die met gevaarlijke stoffen werken.
Checkpunten voor milieunaleving:
- Omgevingsvergunning actueel en passend bij de huidige bedrijfsactiviteiten
- Meldplicht gevaarlijke stoffen gecontroleerd en indien van toepassing ingediend
- Emissieregistratie bijgehouden conform wettelijke rapportageverplichtingen
- Afvalstromen gedocumenteerd en verwerkt via erkende verwerkers
- Energieverbruik gerapporteerd indien de organisatie valt onder de EED-auditplicht
- Bodem- en waterverontreiniging gemonitord bij relevante activiteiten
- Noodplannen voor milieuincidenten aanwezig en geoefend
Organisaties die onder SEVESO+ vallen, doen er goed aan de maandelijks bijgewerkte nalevingslijst te raadplegen en eventuele bevindingen direct te verwerken in hun interne verbeterplan. Een gecertificeerd kwaliteitsmanagementsysteem helpt daarbij: het biedt de structuur om milieuverplichtingen te integreren in bestaande processen en audits.
Belangrijkste inzichten
Een werkende compliance checklist voor 2026 vereist actuele documentatie, duidelijk eigenaarschap en periodieke toetsing aan de geldende wet- en regelgeving in Nederland en de EU.
| Punt | Details |
|---|---|
| Zes domeinen dekken | Een volledige nalevingslijst omvat productveiligheid, AVG, DORA, AI Act, HR en milieu. |
| Eigenaarschap per thema | Wijs per checkpunt een verantwoordelijke aan met een concrete deadline om openstaande acties te voorkomen. |
| SEVESO+ maandelijks raadplegen | De nalevingslijst wordt maandelijks bijgewerkt met overtredingen gecategoriseerd als zwaar, middelmatig of licht. |
| Privacy by design technisch borgen | Verwijdering van persoonsgegevens moet ook in back-ups en gekoppelde systemen worden geverifieerd, niet alleen in de primaire database. |
| Compliance als continu proces | Checklists moeten periodiek worden beoordeeld en bijgewerkt naar actuele risicoprofielen, niet eenmalig per jaar. |
Veelgestelde vragen
Wat is een product compliance checklist 2026?
Een product compliance checklist 2026 is een gestructureerd overzicht van verplichtingen op het gebied van productveiligheid, classificatie, documentatie en risicobeoordeling conform actuele EU- en Nederlandse regelgeving, waaronder SEVESO+ voor bedrijven met gevaarlijke stoffen.
Wat zijn de compliance risico’s in 2026?
De grootste risico’s in 2026 zijn verouderde verwerkingsregisters onder de AVG, onvoldoende ICT-weerbaarheid onder DORA, ontbrekende AI-risicoklassificaties onder de EU AI Act en tekortkomingen in arbeidstijden- en loonregistratie. Elk van deze tekortkomingen kan leiden tot boetes of hersteltrajecten na een audit.
Hoe maakt u een werkende compliance checklist?
Verdeel de checklist in thema’s, wijs per thema een eigenaar aan en koppel elk controlepunt aan een status, bevinding en deadline. Gebruik een 30/60/90-dagenplanning voor gefaseerde opvolging en bewaar ingevulde versies als auditbewijs.
Wat controleren auditors bij een compliance-audit?
Auditors zoeken naar actueel beleid, bewijs dat medewerkers dit beleid naleven, tastbaar bewijs van uitvoering, gedocumenteerde herstelacties bij tekortkomingen en tijdige verlenging van certificeringen. Deze vijf elementen gelden voor ISO-, AVG-, DORA- en andere sectoraudits.