NIS2 & Cyberbeveiligingswet

    NIS2 vraagt bewijs, geen plan

    NIS2 vraagt in heel Europa hetzelfde: bewijs dat je beveiligingsmaatregelen echt werken, niet enkel een beleid dat zegt dat het zou moeten.

    Wij leveren dat technische bewijs. Een handmatige pentest, hertest inbegrepen, en een auditklaar rapport dat je toezichthouder of je grootste klant meteen kan gebruiken. In welk land je ook actief bent en welk kader ook van toepassing is.

    NIS2 Richtlijn Overzicht
    ToepassingsgebiedEU-BREED
    18
    Sectoren
    €10M
    Max. Boete
    Van toepassing op essentiële en belangrijke entiteiten in kritieke infrastructuursectoren

    Kernvereisten van NIS2

    Risicobeheer

    Implementeer duidelijke en gestructureerde maatregelen om cyberrisico's in je organisatie te identificeren, beoordelen en beheersen.

    Incidentmelding

    Meld significante beveiligingsincidenten bij de bevoegde autoriteiten binnen de vereiste termijn van 24 tot 72 uur.

    Supply chain beveiliging

    Identificeer en beheers cybersecurityrisico's geïntroduceerd door leveranciers, dienstverleners en partners.

    Continue monitoring

    Bewaak continu systemen en omgevingen om dreigingen en verdachte activiteiten tijdig te detecteren.

    Toegangscontrole

    Dwing sterke authenticatie af en beheer gebruikersaccounts, rollen en toegangsrechten correct.

    Documentatie

    Onderhoud duidelijke beleidslijnen, procedures en bewijs om compliance aan te tonen en audits te ondersteunen.

    Wat wij invullen

    Wij begeleiden geen volledig NIS2-traject. Je ISMS, je meldprocedure en je leveranciersbeleid blijven bij je eigen team of je compliancepartner. Wij leveren het technische en menselijke bewijs dat in dat dossier hoort.

    Handmatige pentest met auditklaar rapport en hertest
    Doorlopende testing via RedSOC PTaaS
    Red team-oefening op detectie en respons
    Phishing, vishing, smishing en mystery guest
    Security awareness, ook voor directie en bestuur
    Risicoanalyse, beleidsadvies en maturiteitsmeting
    Bewijsstuk
    Wat je in je NIS2-dossier legt

    Eén ondertekend rapport van een onafhankelijke tester: scope, methode, bevindingen en hertest. Dat is wat je auditor bij artikel 21 wil zien.

    100%
    Handmatig getest
    0 €
    Voor de hertest

    Veelgestelde vragen

    NIS2 is van toepassing op essentiële en belangrijke entiteiten in 18 sectoren die in de EU actief zijn. Essentiële entiteiten omvatten operators in energie, transport, bankwezen, financiële marktinfrastructuur, gezondheid, drinkwater, afvalwater, digitale infrastructuur, ICT-dienstverlening, openbaar bestuur en ruimtevaart. Belangrijke entiteiten omvatten post- en koeriersdiensten, afvalbeheer, vervaardiging van kritieke producten, voeding, chemische stoffen en digitale diensten. Er gelden ook drempelwaarden: middelgrote bedrijven (50 of meer werknemers of meer dan €10 miljoen omzet) in gedekte sectoren vallen doorgaans onder de scope. Wij bepalen niet formeel of je in scope valt, dat oordeel ligt bij je toezichthouder of je juridisch adviseur. Wat wij wel doen is dat vertalen naar je testscope: welke systemen, welke frequentie, welk bewijs.

    NIS2 Artikel 34 stelt een tweelaags boetestructuur vast. Essentiële entiteiten riskeren boetes tot €10 miljoen of 2% van de wereldwijde jaaromzet, afhankelijk van welke het hoogst is. Belangrijke entiteiten riskeren boetes tot €7 miljoen of 1,4% van de wereldwijde jaaromzet, afhankelijk van welke het hoogst is. Naast financiële sancties kunnen toezichthoudende autoriteiten bindende aanwijzingen opleggen, tijdelijke managementverboden uitvaardigen en organisaties verplichten getroffen partijen te informeren.

    NIS2 Artikel 23 vereist een drietrapsprocedure. Binnen 24 uur na bewustwording: een vroege waarschuwing aan je nationaal CSIRT of bevoegde autoriteit ter bevestiging van het incident en of een cyberaanval wordt vermoed. Binnen 72 uur: een formele incidentmelding met ernstsschatting, getroffen systemen en verwacht aantal getroffen gebruikers. Binnen één maand: een eindrapport met grondoorzaak, genomen en geplande maatregelen en eventuele grensoverschrijdende implicaties. Die meldketen zetten wij niet voor je op, dat blijft bij je eigen organisatie. Wat wij wel doen is testen of ze werkt: een red team-oefening maakt zichtbaar of een aanval gedetecteerd en geëscaleerd wordt binnen de termijn die NIS2 verwacht.

    Ja. NIS2 Artikel 20 houdt managementorganen direct verantwoordelijk voor cybersecuritycompliance. Bestuursleden moeten de cybersecuritymaatregelen van de organisatie goedkeuren en actief toezien op de implementatie. Bij ernstige overtredingen kunnen nationale autoriteiten specifieke personen tijdelijk verbieden managementfuncties uit te oefenen. Dit maakt NIS2-compliance een bestuursverplichting, niet alleen een IT-verantwoordelijkheid. Artikel 20 vraagt ook opleiding van bestuurders. Onze security awareness-sessie voor directie en bestuur is daarop gebouwd.

    In België is het Centre for Cybersecurity Belgium (CCB) de nationale bevoegde autoriteit voor de meeste sectoren onder NIS2. In Nederland coördineert het NCSC (Nationaal Cyber Security Centrum) het nationale toezicht, maar sectorspecifieke toezichthouders hebben ook bevoegdheid: bijvoorbeeld de DNB voor financiële instellingen en de RDI voor digitale infrastructuur. Welke toezichthouder ook geldt, bij artikel 21 vragen ze hetzelfde: gedocumenteerd bewijs dat je maatregelen getest zijn door een onafhankelijke partij. Ons rapport is op die vraag gebouwd.

    Een volledig NIS2-traject loopt over maanden en raakt je beleid, je processen en je leveranciersketen. De technische test is daarin een afgebakend onderdeel dat los kan starten. De doorlooptijd hangt af van de scope: het aantal applicaties, netwerken en omgevingen dat je laat testen. Die scope leggen we vast in de intake, samen met de planning. Zit je krap voor een audit of een klantvraag, dan bestaat er een spoedpentest.

    NIS2-artikel 21 vereist proportionele, gedocumenteerde testing van de effectiviteit van beveiligingsmaatregelen, maar schrijft geen vaste frequentie of methode voor. Continue testing platforms zijn één geldige aanpak, periodieke pentesting een andere, en veel organisaties combineren beide. Wat telt voor een NIS2-auditor is gedocumenteerd bewijs van effectiviteit met benoemde verantwoordelijkheid, niet de technologie die je gebruikt. Een ondertekend pentestrapport van een onafhankelijke tester wordt breed geaccepteerd, een geautomatiseerd dashboard alleen meestal niet.

    Nee. Wij zijn geen compliancekantoor en nemen je NIS2-programma niet over. Onze rol is het bewijs: handmatige pentests met auditklaar rapport en hertest, doorlopende testing via RedSOC, red team-oefeningen, social engineering en security awareness-opleiding inclusief de sessie voor directie en bestuur. Daarnaast leveren onze adviesdiensten risicoanalyse, beleidsadvies en een maturiteitsmeting. Je ISMS, je meldprocedure en je leveranciersbeleid blijven bij je eigen team of je compliancepartner. Wij werken daar zonder probleem naast.

    Zet NIS2-druk om in auditklaar bewijs

    Een handmatige pentest met rapport en gratis hertest die je direct in je NIS2-dossier legt.