NIS2 vereist bewijs. Geen plan.

    Je auditor accepteert geen beleidsschrijven als bewijs van beveiligingstests. NIS2 Artikel 21 vereist een penetratietestrapport met gedocumenteerde kwetsbaarheden en geverifieerd herstel. Wij leveren dat bewijsstuk in een formaat dat jouw auditor direct kan verwerken. Een pentest is het technische bewijsstuk binnen je NIS2-dossier, geen juridisch complianceattest en geen volledig NIS2-traject. Het werkt hetzelfde of je nu onder de Belgische NIS2-wet of de Nederlandse Cyberbeveiligingswet valt.

    De kosten van NIS2-non-compliance stijgen

    Jun 2026
    Nederlandse deadline voor organisaties om hun NIS2-zelfbeoordeling te voltooien
    18
    Sectoren die nu onder NIS2 vallen in de EU, waaronder maakindustrie, zorg, energie en digitale infrastructuur
    10M
    Maximale boete voor essentiële entiteiten onder NIS2, of 2% van de wereldwijde jaaromzet, afhankelijk van wat hoger is

    Niet elk pentestrapport overtuigt je auditor

    Dit is het verschil tussen wat je auditor afwijst en wat wél als bewijs geldt

    Wat je auditor niet accepteert

    Een automatische vulnerability scan zonder menselijke validatie van bevindingen

    Wat wél werkt voor NIS2

    Externe pentest door gecertificeerde ethical hackers op OWASP/PTES-basis

    Wat je auditor niet accepteert

    Een beleidsdocument of compliance checklist als bewijs van technische tests

    Wat wél werkt voor NIS2

    Interne test van netwerk, Active Directory, cloud en applicaties

    Wat je auditor niet accepteert

    Een rapport zonder opvolgingsspoor of herstelregistratie

    Wat wél werkt voor NIS2

    Remediation tracking via het RedSOC-dashboard, aantoonbaar voor je auditor

    Wat je auditor niet accepteert

    Geen bewijs dat kwetsbaarheden effectief zijn opgelost voor de auditdatum

    Wat wél werkt voor NIS2

    Retest per kwetsbaarheid na herstel, standaard inbegrepen, geen extra factuur

    Wat je auditor niet accepteert

    Een verouderd rapport of een rapport met de verkeerde scope

    Wat wél werkt voor NIS2

    Rapport met de juiste, actuele scope, in het formaat dat Belgische en Nederlandse regulatoren verwachten

    Wat zit er in je NIS2 pentest pakket?

    Het technische bewijsmateriaal dat je nodig hebt om NIS2-naleving aan te tonen

    Auditklaar rapport

    Bevindingen gekoppeld aan de NIS2 Artikel 21-maatregelen die ze aantonen, in een formaat dat je auditor, het Belgische CCB of het Nederlandse NCSC-NL direct kan verwerken.

    Menselijk gevalideerde resultaten

    Elke bevinding wordt handmatig bevestigd door ethische hackers. Geen output van een automatische scanner die als penetratietest wordt doorgegeven.

    Hersteltracking

    Duidelijke risicoprioritering met een herstelregister dat je team voor de auditdatum kan afwerken en afsluiten.

    Breed technisch testbereik

    Webapplicaties, netwerkinfrastructuur, cloudomgevingen en social engineering, beoordeeld binnen één engagement en één rapport.

    Gratis hertest inbegrepen

    Wij verifiëren dat je herstelmaatregelen correct zijn geïmplementeerd voor de audit, zonder extra kosten.

    CCB en NCSC-NL aligned

    Onze methodologie en rapportageformaat sluiten aan op de verwachtingen van het Belgische Centre for Cybersecurity en het Nederlandse NCSC-NL.

    Wie heeft NIS2 penetratietests nodig?

    Essentiële entiteiten

    Energie, zorg, water, digitale infrastructuur en transport met verplichte NIS2-nalevingsverplichtingen.

    Financiële sector

    Banken en betaalinstellingen die onder zowel NIS2 als DORA vallen. Onze tests dekken beide kaders in een engagement.

    Belangrijke entiteiten

    Maakindustrie, voedselproductie, postdiensten en afvalbeheerbedrijven die nu onder NIS2-scope vallen.

    ICT-dienstverleners

    Managed service providers en cloudproviders wiens enterprise-klanten gedocumenteerd bewijs van je eigen beveiligingshouding vereisen.

    Veelgestelde vragen

    Ons NIS2 pentest pakket is gescopet en gerapporteerd om te dienen als bewijsstuk bij NIS2 Artikel 21. Het rapportformaat, het herstelregister en de ondersteunende documentatie zijn opgebouwd voor regulatorische beoordeling, niet alleen intern gebruik. Je ontvangt een deliverable waarmee je auditor direct kan werken.

    De meeste engagements zijn binnen twee tot vier weken afgerond, van scoping tot definitief rapport, afhankelijk van de overeengekomen scope. We kunnen versneld leveren wanneer je auditdeadline dat vereist.

    Wij leveren technisch bewijs voor de Artikel 21-onderdelen die je met een test kunt aantonen: kwetsbaarheidsbeheer, toegangscontrole, netwerk- en applicatiebeveiliging, en de weerbaarheid van je medewerkers via social engineering. Beleidsmatige onderdelen zoals je risicobeheerkader, incidentmeldprocedures en leveranciersbeleid testen wij niet. De exacte scope leggen we vast in de opdrachtbrief.

    ISO 27001 en NIS2 hebben overlappende maar onderscheidende vereisten. ISO 27001 toont aan dat er een beveiligingsbeheersysteem aanwezig is. NIS2 vereist daarnaast bewijs van actieve technische tests van je systemen. Ons rapport is bruikbaar als bewijsstuk binnen beide kaders.

    Onze deliverables zijn zo gestructureerd dat je ze rechtstreeks als bewijsstuk in je eigen NIS2-dossier opneemt: rapport, herstelregister en hertestverklaring. Wij stellen je dossier niet op en dienen het niet in bij het CCB of NCSC-NL, dat blijft bij jou of je compliance-partner.

    Nee. Wij zijn geen compliance-consultancy en begeleiden geen volledig NIS2-programma. Wij leveren het technische deel: pentesting, red teaming, social engineering en security awareness, plus de rapportage die je als bewijs gebruikt. Het beleidsmatige traject doe je met je eigen compliance-verantwoordelijke of adviespartner. Zo blijft onze scope scherp en ons bewijsmateriaal bruikbaar.

    Plan je NIS2 pentest met auditklaar rapport en gratis hertest

    Externe pentest, interne netwerktest, remediation tracking en hertest. Het technische bewijsstuk voor je NIS2-dossier, klaar in 2 tot 4 weken.