Externe audit

NIS2-audit conform de Cyberbeveiligingswet

Cybersecurity als wettelijke verplichting: structureel, aantoonbaar en risico-gebaseerd.

Achtergrond

NIS2 / Cbw

NIS2 (Network and Information Systems Directive 2) is een Europese richtlijn die tot doel heeft het algehele cyberveiligheidsniveau binnen de Europese Unie structureel te verhogen. In Nederland wordt NIS2 geïmplementeerd via de Cyberbeveiligingswet (Cbw).

De wet legt bindende en juridische eisen op aan organisaties die een essentiële en belangrijke rol vervullen in de samenleving en economie. De focus ligt daarbij op het vergroten van de weerbaarheid en het beperken van risico's voor vitale netwerk- en informatiesystemen.

Actuele status

Op 7 juli 2026 heeft de Eerste Kamer ingestemd met de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten (Wwke). Beide wetten treden op 15 augustus 2026 in werking. Organisaties die onder de Cyberbeveiligingswet vallen, moeten zich vóór die datum registreren in het entiteitenregister van het NCSC.

Richt zich op drie pijlers:

  • De zorgplicht richt zich op het nemen van passende technische en organisatorische maatregelen om risico's voor netwerk- en informatiesystemen te beheersen.

  • De meldplicht ziet op het tijdig melden van significante cybersecurity-incidenten, zodat impact op derden beperkt kan worden en de bevoegde autoriteiten kunnen ingrijpen.

  • De registratieplicht maakt dat alle organisaties die onder NIS2 vallen zich moeten inschrijven en basisinformatie verstrekken aan de bevoegde autoriteiten. Registratie in het entiteitenregister van het NCSC moet vóór 15 augustus 2026 zijn afgerond, de datum waarop de Cyberbeveiligingswet in werking treedt.

Samen zorgen deze pijlers ervoor dat cybersecurity geen vrijblijvende inspanning is, maar een gestructureerde en aantoonbare verplichting van de organisatie.

Gratis download

NIS2 Stappenplan: 6 stappen naar compliance

Van entiteitstype tot voorbereiding op toezicht. PDF door een Register EDP-Auditor.

Ontvang per e-mail

Voor welke organisaties geldt dit?

De wet is van toepassing op organisaties die worden aangemerkt als essentieel of belangrijk. Dit betreft organisaties waarvan het verstoren van dienstverlening maatschappelijke ontwrichting, economische schade of veiligheidsrisico's kan veroorzaken.

Voorbeelden hiervan zijn:

  • overheidsorganisaties;
  • energie- en nutsorganisaties;
  • aanbieders van digitale IT-diensten: zoals cloud- en managed service providers;
  • organisaties die kritieke bedrijfs- of overheidsprocessen ondersteunen met IT;
  • leveranciers van digitale infrastructuur of platforms waarvan andere organisaties afhankelijk zijn;
  • organisaties die onderdeel zijn van vitale ketens of digitale ecosystemen.

De exacte aanwijzing vindt plaats op basis van sector, omvang en functie binnen de keten.

"Kan uitval van uw organisatie maatschappelijke of economische schade veroorzaken?"

Reikwijdte

De drie pijlers van NIS2 / Cyberbeveiligingswet

Zorgplicht

Organisaties zijn verplicht om passende technische en organisatorische maatregelen te nemen om de risico's voor hun netwerk- en informatiesystemen te beheren.

De wet stelt eisen op tien specifieke domeinen, die allemaal worden toegelicht op de pagina NIS2 nulmeting, waaronder:

  • Risicoanalyse en informatiebeveiligingsbeleid
  • Incidentafhandeling en meldprocedures
  • Continuïteit en crisisbeheersing
  • Beveiliging van de toeleveringsketen
  • Toegangsbeheer en multi-factor authenticatie

De invulling dient passend te zijn voor de omvang en het risicoprofiel van de organisatie en aantoonbaar te zijn geïmplementeerd.

Meldplicht

Significante cybersecurity-incidenten dienen tijdig gemeld te worden bij de bevoegde autoriteiten.

Dit vereist interne procedures voor detectie, classificatie en escalatie, evenals inzicht in de impact op dienstverlening en ketenpartners.

Registratieplicht

Organisaties die onder de NIS2 / Cyberbeveiligingswet vallen, zijn verplicht zich te registreren bij de bijbehorende toezichthouder.

Hieruit worden basisgegevens vastgelegd van de organisatie, dienstverlening en aanspreekpunten voor toezicht en handhaving.

Externe assurance over naleving van NIS2 / de Cyberbeveiligingswet wordt in de praktijk uitgevoerd onder ISAE 3000, waarbij de wettelijke verplichtingen fungeren als toetsingscriteria.

Ons advies

Start met een interne audit

De Cyberbeveiligingswet is relatief nieuw en de exacte invulling van de zorgplicht wordt in de praktijk nog verder uitgewerkt. Veel organisaties weten daardoor nog niet precies waar zij staan, en dat is begrijpelijk.

Juist daarom adviseren wij om vóór een externe NIS2-audit eerst een interne NIS2-audit (nulmeting) te laten uitvoeren. Daarmee brengt u de actuele volwassenheid van uw cybersecuritymaatregelen in kaart en wordt zichtbaar op welke onderdelen uw organisatie al voldoet, en waar nog stappen nodig zijn.

Het resultaat is een gedegen adviesrapport met constructieve aanbevelingen, afgestemd op uw organisatie en de eisen van NIS2 / Cbw. Zo weet u precies wat er moet gebeuren vóórdat u een formele externe audit laat uitvoeren, en voorkomt u verrassingen.

Wat levert een nulmeting op?

  • Inzicht in de huidige staat van uw cybersecuritymaatregelen
  • Helder overzicht van gaps ten opzichte van NIS2-vereisten
  • Adviesrapport met prioritering en concrete aanbevelingen
  • Stevige basis voor een succesvolle externe audit
Meer over NIS2 interne audit

Benieuwd wat u voor uw betrokken organisatie inzake NIS2 / Cbw kunt verwachten?

Op de pagina Onze werkwijze lichten wij onze aanpak stap voor stap toe.

Wat kost een NIS2 audit?

Een veelgestelde vraag, en een begrijpelijke. De kosten hangen af van drie factoren:

Scope

Aantal te toetsen maatregelen en processen

Organisatieomvang

Grootte en complexiteit van uw organisatie

Volwassenheid

Hoe goed uw beheersstelsel al is ingericht

Waar Assurency structureel verschilt van grotere kantoren is de afwezigheid van overhead. Geen uitgebreide managementlagen, geen breed inzetbaar personeel dat per opdracht ingewerkt moet worden. U werkt rechtstreeks met een Register EDP-Auditor die uw domein kent. Dat maakt de uitvoering efficiënter en vertaalt zich direct in lagere tarieven dan u bij een groot kantoor gewend bent.

Waarom Assurency

  • Register EDP-Auditor (RE), met dezelfde kwaliteitsnorm en beroepsstandaarden als de grootste kantoren
  • Geen overhead, u werkt direct met de auditor zonder managementlagen of interne coördinatiekosten
  • Lager uurtarief, de kostenbesparing van een boutique kantoor wordt direct doorgegeven aan de klant

Wilt u een indicatie van de kosten voor uw situatie? Neem vrijblijvend contact op.

Veelgestelde vragen

Veelgestelde vragen over NIS2

De kosten hangen af van scope (aantal te toetsen maatregelen), organisatieomvang en volwassenheid van uw beheersstelsel. Assurency hanteert lagere tarieven dan grote kantoren doordat er geen overhead is.
NIS2 geldt voor essentiële en belangrijke entiteiten zoals overheidsorganisaties, energie- en nutsbedrijven, financiële instellingen, zorgaanbieders en cloud- of managed service providers.
NIS2 legt drie kernverplichtingen op: zorgplicht (passende technische en organisatorische maatregelen), meldplicht (tijdig melden van incidenten bij de toezichthouder) en registratieplicht.
Een NIS2 compliance audit verloopt in drie fasen. Eerst een documentatiereview: wij beoordelen beleid, procedures en technische maatregelen op de tien NIS2-zorgplichtdomeinen. Daarna interviews met verantwoordelijke medewerkers en bestuur. Tot slot een toetsing van de feitelijke uitvoering, gevolgd door een assurancerapportage op basis van ISAE 3000. De audit mondt uit in een formele onafhankelijke verklaring richting toezichthouder of externe partijen.
NIS2 legt via de zorgplicht een expliciete ketenverantwoordelijkheid op aan essentiële en belangrijke entiteiten: zij moeten aantoonbare afspraken maken met hun toeleveranciers over cybersecurityniveaus. Toeleveranciers zelf vallen niet automatisch onder de wet, maar worden in de praktijk gevraagd om bewijs van adequate beveiliging, via een onafhankelijke audit of assuranceverklaring.
Een goede pre-audit voorbereiding begint met een interne nulmeting (gap-analyse): breng in kaart welke maatregelen al aanwezig zijn en welke hiaten er bestaan. Leg beleid en procedures vast, zorg dat de tien zorgplichtdomeinen gedocumenteerd zijn, en betrek het bestuur actief bij het dossier. Assurency adviseert altijd te starten met een nulmeting vóórdat een formele externe NIS2-audit plaatsvindt.
De Eerste Kamer heeft op 7 juli 2026 ingestemd met de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten (Wwke). Beide wetten treden op 15 augustus 2026 in werking. Organisaties die onder de Cyberbeveiligingswet vallen, moeten zich vóór die datum registreren in het entiteitenregister van het NCSC.

Contact

Klaar om te starten?

Plan een vrijblijvende kennismaking. Wij nemen binnen één werkdag contact met u op.

Plan een kennismaking