- Home
- Diensten
- Externe audits
- NIS2 / Cbw
Externe audit
NIS2-audit conform de Cyberbeveiligingswet
Cybersecurity als wettelijke verplichting: structureel, aantoonbaar en risico-gebaseerd.
Achtergrond
NIS2 / Cbw
NIS2 (Network and Information Systems Directive 2) is een Europese richtlijn die tot doel heeft het algehele cyberveiligheidsniveau binnen de Europese Unie structureel te verhogen. In Nederland wordt NIS2 geïmplementeerd via de Cyberbeveiligingswet (Cbw).
De wet legt bindende en juridische eisen op aan organisaties die een essentiële en belangrijke rol vervullen in de samenleving en economie. De focus ligt daarbij op het vergroten van de weerbaarheid en het beperken van risico's voor vitale netwerk- en informatiesystemen.
Actuele status
Op 7 juli 2026 heeft de Eerste Kamer ingestemd met de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten (Wwke). Beide wetten treden op 15 augustus 2026 in werking. Organisaties die onder de Cyberbeveiligingswet vallen, moeten zich vóór die datum registreren in het entiteitenregister van het NCSC.
Richt zich op drie pijlers:
-
De zorgplicht richt zich op het nemen van passende technische en organisatorische maatregelen om risico's voor netwerk- en informatiesystemen te beheersen.
-
De meldplicht ziet op het tijdig melden van significante cybersecurity-incidenten, zodat impact op derden beperkt kan worden en de bevoegde autoriteiten kunnen ingrijpen.
-
De registratieplicht maakt dat alle organisaties die onder NIS2 vallen zich moeten inschrijven en basisinformatie verstrekken aan de bevoegde autoriteiten. Registratie in het entiteitenregister van het NCSC moet vóór 15 augustus 2026 zijn afgerond, de datum waarop de Cyberbeveiligingswet in werking treedt.
Samen zorgen deze pijlers ervoor dat cybersecurity geen vrijblijvende inspanning is, maar een gestructureerde en aantoonbare verplichting van de organisatie.
Gratis download
NIS2 Stappenplan: 6 stappen naar compliance
Van entiteitstype tot voorbereiding op toezicht. PDF door een Register EDP-Auditor.
Ontvang per e-mailVoor welke organisaties geldt dit?
De wet is van toepassing op organisaties die worden aangemerkt als essentieel of belangrijk. Dit betreft organisaties waarvan het verstoren van dienstverlening maatschappelijke ontwrichting, economische schade of veiligheidsrisico's kan veroorzaken.
Voorbeelden hiervan zijn:
- • overheidsorganisaties;
- • energie- en nutsorganisaties;
- • aanbieders van digitale IT-diensten: zoals cloud- en managed service providers;
- • organisaties die kritieke bedrijfs- of overheidsprocessen ondersteunen met IT;
- • leveranciers van digitale infrastructuur of platforms waarvan andere organisaties afhankelijk zijn;
- • organisaties die onderdeel zijn van vitale ketens of digitale ecosystemen.
De exacte aanwijzing vindt plaats op basis van sector, omvang en functie binnen de keten.
"Kan uitval van uw organisatie maatschappelijke of economische schade veroorzaken?"
Reikwijdte
De drie pijlers van NIS2 / Cyberbeveiligingswet
Zorgplicht
Organisaties zijn verplicht om passende technische en organisatorische maatregelen te nemen om de risico's voor hun netwerk- en informatiesystemen te beheren.
De wet stelt eisen op tien specifieke domeinen, die allemaal worden toegelicht op de pagina NIS2 nulmeting, waaronder:
- • Risicoanalyse en informatiebeveiligingsbeleid
- • Incidentafhandeling en meldprocedures
- • Continuïteit en crisisbeheersing
- • Beveiliging van de toeleveringsketen
- • Toegangsbeheer en multi-factor authenticatie
De invulling dient passend te zijn voor de omvang en het risicoprofiel van de organisatie en aantoonbaar te zijn geïmplementeerd.
Meldplicht
Significante cybersecurity-incidenten dienen tijdig gemeld te worden bij de bevoegde autoriteiten.
Dit vereist interne procedures voor detectie, classificatie en escalatie, evenals inzicht in de impact op dienstverlening en ketenpartners.
Registratieplicht
Organisaties die onder de NIS2 / Cyberbeveiligingswet vallen, zijn verplicht zich te registreren bij de bijbehorende toezichthouder.
Hieruit worden basisgegevens vastgelegd van de organisatie, dienstverlening en aanspreekpunten voor toezicht en handhaving.
Externe assurance over naleving van NIS2 / de Cyberbeveiligingswet wordt in de praktijk uitgevoerd onder ISAE 3000, waarbij de wettelijke verplichtingen fungeren als toetsingscriteria.
Ons advies
Start met een interne audit
De Cyberbeveiligingswet is relatief nieuw en de exacte invulling van de zorgplicht wordt in de praktijk nog verder uitgewerkt. Veel organisaties weten daardoor nog niet precies waar zij staan, en dat is begrijpelijk.
Juist daarom adviseren wij om vóór een externe NIS2-audit eerst een interne NIS2-audit (nulmeting) te laten uitvoeren. Daarmee brengt u de actuele volwassenheid van uw cybersecuritymaatregelen in kaart en wordt zichtbaar op welke onderdelen uw organisatie al voldoet, en waar nog stappen nodig zijn.
Het resultaat is een gedegen adviesrapport met constructieve aanbevelingen, afgestemd op uw organisatie en de eisen van NIS2 / Cbw. Zo weet u precies wat er moet gebeuren vóórdat u een formele externe audit laat uitvoeren, en voorkomt u verrassingen.
Wat levert een nulmeting op?
- Inzicht in de huidige staat van uw cybersecuritymaatregelen
- Helder overzicht van gaps ten opzichte van NIS2-vereisten
- Adviesrapport met prioritering en concrete aanbevelingen
- Stevige basis voor een succesvolle externe audit
Benieuwd wat u voor uw betrokken organisatie inzake NIS2 / Cbw kunt verwachten?
Op de pagina Onze werkwijze lichten wij onze aanpak stap voor stap toe.
Wat kost een NIS2 audit?
Een veelgestelde vraag, en een begrijpelijke. De kosten hangen af van drie factoren:
Scope
Aantal te toetsen maatregelen en processen
Organisatieomvang
Grootte en complexiteit van uw organisatie
Volwassenheid
Hoe goed uw beheersstelsel al is ingericht
Waar Assurency structureel verschilt van grotere kantoren is de afwezigheid van overhead. Geen uitgebreide managementlagen, geen breed inzetbaar personeel dat per opdracht ingewerkt moet worden. U werkt rechtstreeks met een Register EDP-Auditor die uw domein kent. Dat maakt de uitvoering efficiënter en vertaalt zich direct in lagere tarieven dan u bij een groot kantoor gewend bent.
Waarom Assurency
- Register EDP-Auditor (RE), met dezelfde kwaliteitsnorm en beroepsstandaarden als de grootste kantoren
- Geen overhead, u werkt direct met de auditor zonder managementlagen of interne coördinatiekosten
- Lager uurtarief, de kostenbesparing van een boutique kantoor wordt direct doorgegeven aan de klant
Wilt u een indicatie van de kosten voor uw situatie? Neem vrijblijvend contact op.
Uit onze kennisbank
Meer lezen over NIS2-compliance?
NIS2-eisen voor IT: wat moet uw organisatie geregeld hebben?
De NIS2-richtlijn stelt concrete eisen aan cybersecurity voor essentiële en belangrijke entiteiten. Lees wat er van uw organisatie wordt verwacht.
ISO 27001, SOC 2 of NEN 7510: waarom geen van deze normenkaders voldoende is voor NIS2
Veel organisaties denken dat een bestaande certificering NIS2-compliance oplevert. Lees waarom BIO2.0 v1.3 het enige kader is dat de NIS2-zorgplicht volledig afdekt.
Veelgestelde vragen
Veelgestelde vragen over NIS2
Contact
Klaar om te starten?
Plan een vrijblijvende kennismaking. Wij nemen binnen één werkdag contact met u op.
Plan een kennismaking