NIS2 & Cyberbeveiligingswet

    NIS2 vraagt bewijs, geen plan

    NIS2 vraagt in heel Europa hetzelfde: bewijs dat je beveiligingsmaatregelen echt werken, niet enkel een beleid dat zegt dat het zou moeten.

    Wij leveren dat technische bewijs. Een handmatige pentest, hertest inbegrepen, en een auditklaar rapport dat je toezichthouder of je grootste klant meteen kan gebruiken. In welk land je ook actief bent en welk kader ook van toepassing is.

    NIS2 Richtlijn Overzicht
    ToepassingsgebiedEU-BREED
    18
    Sectoren
    €10M
    Max. Boete
    Van toepassing op essentiële en belangrijke entiteiten in kritieke infrastructuursectoren

    Kernvereisten van NIS2

    Risicobeheer

    Implementeer duidelijke en gestructureerde maatregelen om cyberrisico's in je organisatie te identificeren, beoordelen en beheersen.

    Incidentmelding

    Meld significante beveiligingsincidenten bij de bevoegde autoriteiten binnen de vereiste termijn van 24 tot 72 uur.

    Supply chain beveiliging

    Identificeer en beheers cybersecurityrisico's geïntroduceerd door leveranciers, dienstverleners en partners.

    Continue monitoring

    Bewaak continu systemen en omgevingen om dreigingen en verdachte activiteiten tijdig te detecteren.

    Toegangscontrole

    Dwing sterke authenticatie af en beheer gebruikersaccounts, rollen en toegangsrechten correct.

    Documentatie

    Onderhoud duidelijke beleidslijnen, procedures en bewijs om compliance aan te tonen en audits te ondersteunen.

    Hoe wij helpen

    NIS2 gap-analyse en gereedheidsassessment
    Beveiligingsbeleid ontwikkelen en documenteren
    Technische maatregelen implementeren
    Incident response planning
    Supply chain risicobeoordeling
    Rapportage voor management en bestuur
    Compleet
    NIS2 complianceprogramma
    4-12
    Weken naar gereedheid
    100%
    Auditondersteuning

    Veelgestelde vragen

    NIS2 is van toepassing op essentiële en belangrijke entiteiten in 18 sectoren die in de EU actief zijn. Essentiële entiteiten omvatten operators in energie, transport, bankwezen, financiële marktinfrastructuur, gezondheid, drinkwater, afvalwater, digitale infrastructuur, ICT-dienstverlening, openbaar bestuur en ruimtevaart. Belangrijke entiteiten omvatten post- en koeriersdiensten, afvalbeheer, vervaardiging van kritieke producten, voeding, chemische stoffen en digitale diensten. Er gelden ook drempelwaarden: middelgrote bedrijven (50 of meer werknemers of meer dan €10 miljoen omzet) in gedekte sectoren vallen doorgaans onder de scope. We kunnen de toepasselijkheid bevestigen door je sector, omvang en rol in de toeleveringsketen te beoordelen.

    NIS2 Artikel 34 stelt een tweelaags boetestructuur vast. Essentiële entiteiten riskeren boetes tot €10 miljoen of 2% van de wereldwijde jaaromzet, afhankelijk van welke het hoogst is. Belangrijke entiteiten riskeren boetes tot €7 miljoen of 1,4% van de wereldwijde jaaromzet, afhankelijk van welke het hoogst is. Naast financiële sancties kunnen toezichthoudende autoriteiten bindende aanwijzingen opleggen, tijdelijke managementverboden uitvaardigen en organisaties verplichten getroffen partijen te informeren.

    NIS2 Artikel 23 vereist een drietrapsprocedure. Binnen 24 uur na bewustwording: een vroege waarschuwing aan je nationaal CSIRT of bevoegde autoriteit ter bevestiging van het incident en of een cyberaanval wordt vermoed. Binnen 72 uur: een formele incidentmelding met ernstsschatting, getroffen systemen en verwacht aantal getroffen gebruikers. Binnen één maand: een eindrapport met grondoorzaak, genomen en geplande maatregelen en eventuele grensoverschrijdende implicaties. We helpen je de processen en documentatiestructuren opzetten om alle drie de deadlines te halen.

    Ja. NIS2 Artikel 20 houdt managementorganen direct verantwoordelijk voor cybersecuritycompliance. Bestuursleden moeten de cybersecuritymaatregelen van de organisatie goedkeuren en actief toezien op de implementatie. Bij ernstige overtredingen kunnen nationale autoriteiten specifieke personen tijdelijk verbieden managementfuncties uit te oefenen. Dit maakt NIS2-compliance een bestuursverplichting, niet alleen een IT-verantwoordelijkheid.

    In België is het Centre for Cybersecurity Belgium (CCB) de nationale bevoegde autoriteit voor de meeste sectoren onder NIS2. In Nederland coördineert het NCSC (Nationaal Cyber Security Centrum) het nationale toezicht, maar sectorspecifieke toezichthouders hebben ook bevoegdheid: bijvoorbeeld de DNB voor financiële instellingen en de RDI voor digitale infrastructuur. We houden bij welke autoriteit voor jouw specifieke sector geldt en helpen je je compliancedocumentatie dienovereenkomstig in te richten.

    Voor de meeste organisaties duurt een eerste NIS2-gereedheidsproces tussen 4 en 12 weken, afhankelijk van je huidige beveiligingsmaturiteit, de omvang van je organisatie en de complexiteit van je toeleveringsketen. Dit omvat gap-analyse, beleidsontwikkeling, implementatie van technische maatregelen en incident response planning. Organisaties die al over ISO 27001 of een vergelijkbaar kader beschikken gaan doorgaans sneller omdat de basisinfrastructuur al bestaat.

    NIS2-artikel 21 vereist proportionele, gedocumenteerde testing van de effectiviteit van beveiligingsmaatregelen, maar schrijft geen vaste frequentie of methode voor. Continue testing platforms zijn één geldige aanpak, periodieke pentesting een andere, en veel organisaties combineren beide. Wat telt voor een NIS2-auditor is gedocumenteerd bewijs van effectiviteit met benoemde verantwoordelijkheid, niet de technologie die je gebruikt. Een ondertekend pentestrapport van een onafhankelijke tester wordt breed geaccepteerd, een geautomatiseerd dashboard alleen meestal niet.

    Zet NIS2-druk om in auditklaar bewijs

    Een handmatige pentest met rapport en gratis hertest die je direct in je NIS2-dossier legt.