1. Home
  2. Interne audits
  3. NIS2 / CBW

Nulmeting & gap-analyse

NIS2 Nulmeting & Gap-analyse Cyberbeveiligingswet

Onafhankelijke gap-analyse op de NIS2-richtlijn en de Cyberbeveiligingswet (CBW), voor essentiële en belangrijke entiteiten die inzicht willen in hun compliancepositie en concrete stappen naar naleving.

Achtergrond

NIS2 en de Cyberbeveiligingswet: wat verwacht de wetgever?

De NIS2-richtlijn legt verplichte cybersecuritymaatregelen op aan een breed scala van organisaties in kritieke sectoren. In Nederland is NIS2 geïmplementeerd via de Cyberbeveiligingswet (CBW). Essentiële entiteiten zijn onderworpen aan actief toezicht; belangrijke entiteiten aan reactief toezicht.

Actuele status

Op 7 juli 2026 heeft de Eerste Kamer ingestemd met de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten (Wwke). Beide wetten treden op 15 augustus 2026 in werking. Vóór die datum moeten organisaties die onder de Cyberbeveiligingswet vallen zich registreren in het entiteitenregister van het NCSC, wat een nulmeting nu extra urgent maakt.

De Cyberbeveiligingswet rust op drie pijlers: de zorgplicht, de meldplicht en de registratieplicht. De nulmeting focust op de zorgplicht, de tien verplichte maatregeldomeinen. De bredere context van alle drie pijlers wordt uitgelegd op de pagina NIS2 externe audit.

De CBW verplicht organisaties tot het nemen van passende en evenredige technische en organisatorische maatregelen op tien domeinen. Bestuurders zijn persoonlijk verantwoordelijk voor de implementatie en kunnen aansprakelijk worden gesteld bij nalatigheid. Een nulmeting geeft bestuur en management objectief inzicht in de compliancestatus en biedt een verdedigbaar startpunt voor verdere implementatie.

De tien NIS2-zorgplichtdomeinen

01 Risicoanalyse en informatiebeveiligingsbeleid
02 Incidentafhandeling
03 Continuïteit, back-ups en crisisbeheersing
04 Beveiliging van de toeleveringsketen
05 Beveiliging van netwerken en informatiesystemen
06 Beoordeling van effectiviteit van beveiligingsmaatregelen
07 Cyberhygiëne en bewustzijnsvorming
08 Gebruik van cryptografie en encryptie
09 Personeelsbeveiliging en toegangsbeheer
10 Multi-factor authenticatie en veilige communicatie

Wij toetsen uw organisatie op elk van deze tien domeinen en leveren een rapport met een per-domein beoordeling, een geprioriteerd actieplan en onderbouwing voor bestuurlijke verantwoording.

Gratis download

NIS2 Stappenplan: 6 stappen naar compliance

Van entiteitstype tot voorbereiding op toezicht. PDF door een Register EDP-Auditor.

Ontvang per e-mail

Sectoren onder NIS2

Essentiële entiteiten:

  • Energie, transport, drinkwater
  • Bankwezen & financiële marktinfra
  • Gezondheidszorg
  • Digitale infrastructuur

Belangrijke entiteiten:

  • Post, chemie, voedsel
  • Maakindustrie
  • Digitale aanbieders

Ook externe NIS2-audit?

Naast de interne nulmeting verzorgt Assurency ook onafhankelijke externe assurance op NIS2 conform ISAE 3000.

Bekijk externe NIS2-audit

Stappenplan

In vijf stappen naar uw NIS2 nulmeting

Een Cyberbeveiligingswet gap-analyse hoeft niet complex te zijn. Wij hanteren een gestructureerde aanpak die voor uw organisatie direct inzicht oplevert.

01

Entiteitsstatus bepalen

Vaststellen of uw organisatie als essentiële of belangrijke entiteit kwalificeert onder de Cyberbeveiligingswet en welke toezichthouder van toepassing is.

02

Documentatie- en beleidsreview

Inventarisatie van bestaand informatiebeveiligingsbeleid, procedures, ketenafspraken en technische maatregelen op alle tien NIS2-zorgplichtdomeinen.

03

Interviews en toetsing

Gesprekken met verantwoordelijke medewerkers en bestuur, aangevuld met gerichte toetsing van de feitelijke uitvoering van maatregelen.

04

Gap-analyse per domein

Per NIS2-zorgplichtdomein brengen wij in kaart wat aanwezig is, wat ontbreekt en hoe groot het risico is van de geconstateerde hiaten.

05

Adviesrapport met prioritering

Een helder rapport met een geprioriteerd actieplan: wat moet als eerste opgepakt worden, wat kan later en waar is bestuurlijke besluitvorming vereist.

Interne vs. externe audit

Nulmeting als vertrekpunt, externe audit als eindpunt

NIS2 nulmeting (intern)

Voor gebruik door uw eigen bestuur en management. Geeft inzicht in de huidige staat van uw maatregelen, identificeert hiaten en levert een geprioriteerd verbeterplan. Geen formele verklaring richting toezichthouder.

  • Snel inzetbaar, lage drempel
  • Input voor implementatieplan
  • Bestuurlijke verantwoording

NIS2 externe audit (ISAE 3000)

Formele onafhankelijke verklaring van een Register EDP-Auditor over de effectiviteit van uw NIS2-maatregelen. Richting toezichthouder, aanbestedende partijen of als onderdeel van verantwoording.

  • Formele assuranceverklaring
  • Bruikbaar voor toezichthouder
  • Aantoonbare naleving richting derden

Veelgestelde vragen

Vragen over NIS2 en de Cyberbeveiligingswet

NIS2 onderscheidt essentiële entiteiten (energie, transport, banken, gezondheidszorg, drinkwater, digitale infrastructuur) en belangrijke entiteiten (post, afvalverwerking, chemie, voedsel, maakindustrie, digitale aanbieders). De Cyberbeveiligingswet (CBW) is de Nederlandse implementatie van NIS2.
NIS2 verplicht organisaties minimaal tot: risicobeheersingsbeleid voor cybersecurity, beveiligde supply chain, incidentrespons en meldplicht, continuïteit en crisisbeheersing, toegangsbeveiliging en encryptie, en bewustzijnsvorming voor medewerkers.
Een nulmeting is een interne toets: u laat onafhankelijk vaststellen waar u staat ten opzichte van de NIS2-vereisten, zodat u gericht kunt verbeteren. Een externe audit (op basis van ISAE 3000 of een toezichthoudersvereiste) is een formele onafhankelijke verklaring richting externe partijen of toezichthouders.
De kosten van een NIS2 gap-analyse door een extern bureau hangen af van de omvang van uw organisatie, het aantal te toetsen maatregeldomeinen en de volwassenheid van uw huidige beheersstelsel. Assurency hanteert lagere tarieven dan grote kantoren door de afwezigheid van overhead: u werkt rechtstreeks met een Register EDP-Auditor. Neem contact op voor een indicatie op maat.
Een goede voorbereiding bestaat uit: (1) vaststellen of uw organisatie als essentiële of belangrijke entiteit kwalificeert, (2) inventariseren van bestaande beleidsdocumenten en procedures op het gebied van cybersecurity, (3) in kaart brengen van uw IT-omgeving en ketenpartners, en (4) de verantwoordelijke personen per NIS2-zorgplichtdomein identificeren. Assurency begeleidt u door dit proces.
Een ISO 27001-audit toetst of uw managementsysteem voor informatiebeveiliging voldoet aan de ISO-norm. Een NIS2 nulmeting toetst specifiek op de tien verplichte zorgplichtdomeinen uit de Cyberbeveiligingswet. ISO 27001 dekt de NIS2-zorgplicht niet volledig: het mist specifieke vereisten voor bestuurlijke aansprakelijkheid, ketenverantwoordelijkheid en crisismanagement zoals NIS2 die stelt.
IT-dienstverleners zoals cloud- en managed service providers vallen in principe onder de categorie essentiële entiteiten. Digitale aanbieders (online marktplaatsen, zoekmachines) vallen onder belangrijke entiteiten. De exacte classificatie hangt af van uw dienstverlening, omvang (meer dan 50 medewerkers of meer dan 10 miljoen euro omzet) en sector. Een nulmeting bij Assurency begint altijd met het vaststellen van uw entiteitstype.
De Eerste Kamer heeft op 7 juli 2026 ingestemd met de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten (Wwke). Beide wetten treden op 15 augustus 2026 in werking. Organisaties die onder de Cyberbeveiligingswet vallen, moeten zich vóór die datum registreren in het entiteitenregister van het NCSC.

Contact

Klaar om te starten?

Plan een vrijblijvende kennismaking. Wij nemen binnen een werkdag contact met u op.

Plan een kennismaking →