NIS2 compliance-begeleiding helpt je voldoen aan de Cyberbeveiligingswet, de Nederlandse uitwerking van de Europese NIS2-richtlijn, die sinds 15 augustus 2026 geldt. Een adviseur bepaalt eerst of je onder de wet valt en als wat, meet vervolgens het gat tussen je huidige beveiliging en de zorgplicht, en begeleidt de implementatie van maatregelen, de registratie bij het NCSC en de inrichting van je meldproces. Je hebt dit nodig zodra je in een van de 18 aangewezen sectoren zit en middelgroot of groter bent, want er gold geen algemene overgangstermijn.
De stappen in één overzicht
Bekijk eerst het hele traject. Daarna leggen we iedere stap afzonderlijk uit, zodat je aanbieders op dezelfde aanpak kunt vergelijken.
- 01 Classificeren Stel vast of de organisatie essentieel, belangrijk of alleen ketenleverancier is. →
- 02 Registreren Regel de entiteitenregistratie en leg verantwoordelijkheden vast. →
- 03 Analyseren Voer risico- en gap-analyse uit tegen alle zorgplichtthema's. →
- 04 Implementeren Pak maatregelen, leveranciersafspraken en continuïteit risicogericht aan. →
- 05 Oefenen en bewijzen Test het meldproces, train bestuurders en borg periodieke toetsing. →
Classificeren
Stel vast of de organisatie essentieel, belangrijk of alleen ketenleverancier is.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Toepasselijkheid speelt hierin een belangrijke rol. Juridische positie en registratie.
- Sector en omvang
- Essentieel of belangrijk
- Entiteitenregister
- Scope
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met meldproces oefenen: Simuleer besluitvorming en meldingen binnen de wettelijke termijnen.
Dit moet geregeld zijn
Sector, omvang, groepsstructuur en geleverde essentiële diensten.
Een werkend ISO 27001- of NEN 7510-ISMS verkleint het implementatiegat.
Weet je of je organisatie onder NIS2 valt?
Registreren
Regel de entiteitenregistratie en leg verantwoordelijkheden vast.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Zorgplicht speelt hierin een belangrijke rol. Risicogestuurde organisatorische en technische maatregelen.
- Risicoanalyse
- Continuïteit
- Ketenbeveiliging
- Kwetsbaarheden
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met leveranciers volgen: Herbeoordeel kritieke partijen en contractuele beveiligingseisen.
Dit moet geregeld zijn
Certificaten, risicoanalyses, beleid en eerdere audits.
Veel kritieke leveranciers vragen meer contractonderzoek en risicobeoordeling.
In welke sector zit je? (de 18 wettelijke sectoren zijn hier gebundeld)
Analyseren
Voer risico- en gap-analyse uit tegen alle zorgplichtthema's.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Melden en sturen speelt hierin een belangrijke rol. Incidentafhandeling en bestuurlijke controle.
- 24-uursmelding
- 72-uursmelding
- Eindverslag
- Bestuurdersopleiding
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met bestuur informeren: Rapporteer risico's, incidenten en voortgang in vaste cycli.
Dit moet geregeld zijn
Kernsystemen, cloudomgevingen en kritieke leveranciers.
Meer cloudkoppelingen, locaties en legacy-systemen vergroten de maatregelenlijst.
Waarbij heb je hulp nodig?
Implementeren
Pak maatregelen, leveranciersafspraken en continuïteit risicogericht aan.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Toepasselijkheid speelt hierin een belangrijke rol. Juridische positie en registratie.
- Sector en omvang
- Essentieel of belangrijk
- Entiteitenregister
- Scope
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met bewijs actualiseren: Houd maatregelen, tests en besluiten controleerbaar voor de toezichthouder.
Dit moet geregeld zijn
Huidige crisisrollen, meldprocedures en continuïteitsplannen.
Ontbrekende governance, training en incidentrollen vragen apart veranderwerk.
Op welke basis kun je voortbouwen?
Oefenen en bewijzen
Test het meldproces, train bestuurders en borg periodieke toetsing.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Zorgplicht speelt hierin een belangrijke rol. Risicogestuurde organisatorische en technische maatregelen.
- Risicoanalyse
- Continuïteit
- Ketenbeveiliging
- Kwetsbaarheden
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met meldproces oefenen: Simuleer besluitvorming en meldingen binnen de wettelijke termijnen.
Dit moet geregeld zijn
Sector, omvang, groepsstructuur en geleverde essentiële diensten.
Een werkend ISO 27001- of NEN 7510-ISMS verkleint het implementatiegat.
Lever je aan organisaties die zelf onder NIS2 vallen?
De drie stappen in een NIS2-traject
Van een snelle toets of je eronder valt tot volledige implementatie van de zorgplicht.
Quickscan met duiding
1 tot 2 werkdagenToetst je huidige situatie op hoofdlijnen tegen de tien zorgplicht-thema's uit de wet
Diepgaande gap-analyse
Enkele wekenAlle zorgplicht-maatregelen per onderdeel, met bewijsvoering in plaats van alleen zelfrapportage
Volledig implementatietraject
3 tot 12 maandenVertaalt de zorgplicht naar beleid, risicoanalyse, incidentresponsplan en continuïteitsplan
Leg offertes naast elkaar
Controleer of aanbieders dezelfde uitgangspunten gebruiken. Zo vergelijk je niet alleen het totaalbedrag, maar ook wat je daarvoor krijgt.
Bestaande certificering
Een werkend ISO 27001- of NEN 7510-ISMS verkleint het implementatiegat.
Ketencomplexiteit
Veel kritieke leveranciers vragen meer contractonderzoek en risicobeoordeling.
Technisch landschap
Meer cloudkoppelingen, locaties en legacy-systemen vergroten de maatregelenlijst.
Bestuurlijke inrichting
Ontbrekende governance, training en incidentrollen vragen apart veranderwerk.
Wat kost NIS2-begeleiding?
De prijs loopt mee met de bestaande beveiligingsvolwassenheid en de hoeveelheid implementatie die na de analyse nodig is.
Quickscan
€1.000–€2.500Toepasselijkheid, categorie en eerste actielijst.
Gap-analyse
€2.500–€10.000Onderbouwde analyse inclusief ketenrisico's.
Implementatie
€5.000–€50.000+Beleid, maatregelen, meldproces en aantoonbaarheid.
Zo bereid je de aanvraag voor
Met deze informatie kunnen aanbieders gericht reageren en worden offertes onderling vergelijkbaar.
Organisatiegegevens
Sector, omvang, groepsstructuur en geleverde essentiële diensten.
Bestaande kaders
Certificaten, risicoanalyses, beleid en eerdere audits.
Techniek en keten
Kernsystemen, cloudomgevingen en kritieke leveranciers.
Incidentorganisatie
Huidige crisisrollen, meldprocedures en continuïteitsplannen.
- Weet je of je organisatie onder NIS2 valt?
- In welke sector zit je? (de 18 wettelijke sectoren zijn hier gebundeld)
- Waarbij heb je hulp nodig?
- Op welke basis kun je voortbouwen?
Goed om vooraf te weten
Val ik onder de Cyberbeveiligingswet?
Je valt eronder als je actief bent in een van de 18 aangewezen sectoren en middelgroot of groter bent. Juridische analyses van de wet leggen die drempel bij ongeveer 50 medewerkers of meer dan 10 miljoen euro jaaromzet of balanstotaal; de RDI-zelfevaluatie is de manier om het voor je eigen situatie vast te stellen. Sommige organisaties vallen er ongeacht hun omvang onder, zoals aanbieders van openbare elektronische communicatienetwerken en vertrouwensdienstverleners. In totaal gaat het om ruim 8.000 organisaties in Nederland. De RDI biedt een gratis zelfevaluatie waarmee je dit kunt nagaan.
Sinds wanneer geldt de Cyberbeveiligingswet?
De Cyberbeveiligingswet en het Cyberbeveiligingsbesluit zijn op 15 augustus 2026 in werking getreden. Er gold geen algemene overgangstermijn: de verplichtingen gelden sinds die datum. Voor de verplichte bestuurdersopleiding geldt een termijn van uiterlijk twee jaar na de inwerkingtreding.
Wat is het verschil tussen een essentiële en een belangrijke entiteit?
Beide categorieën hebben dezelfde kernverplichtingen: registratieplicht, zorgplicht en meldplicht. Het verschil zit in het toezicht en de sancties. Bij essentiële entiteiten houdt de toezichthouder proactief toezicht, wat betekent dat je ook zonder incident bezoek of informatieverzoeken kunt krijgen. Bij belangrijke entiteiten is het toezicht vooral achteraf, doorgaans naar aanleiding van een incident of signaal.
Is ISO 27001 genoeg om aan NIS2 te voldoen?
Nee, ISO 27001 is een sterke basis maar geen automatische compliance. De overlap is groot op risicoanalyse, beleid, interne audits en bewustwording, dus met een werkend ISMS heb je een flinke voorsprong. Wat ISO 27001 niet dekt zijn de wettelijke elementen: registratie in het entiteitenregister, de gestaffelde meldplicht binnen 24 uur, 72 uur en 1 maand, de bestuurlijke goedkeurings- en opleidingsplicht, en het aantoonbaar verifiëren van je toeleveringsketen. Reken op een aanvullend traject bovenop je certificering.
Wat zijn de boetes en hoe zit het met bestuurdersaansprakelijkheid?
Volgens juridische analyses van de wet kan de boete voor essentiële entiteiten oplopen tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet, waarbij het hoogste bedrag geldt, en voor belangrijke entiteiten tot maximaal 7 miljoen euro of 1,4 procent. Die bedragen volgen artikel 34 van de NIS2-richtlijn; de rijksoverheidspagina over de inwerkingtreding noemt zelf geen boetebedragen, dus toets ze bij de toezichthouder voordat je erop stuurt. Bestuurders moeten de maatregelen zelf goedkeuren, toezien op de uitvoering en een opleiding volgen. Doen ze dat niet, dan kan dat volgens dezelfde analyses kwalificeren als onbehoorlijke taakvervulling onder artikel 2:9 BW, wat een route naar persoonlijke aansprakelijkheid opent.
Wat moet ik nu als eerste doen?
Begin met de zelfevaluatie om vast te stellen of en hoe je onder de wet valt, want dat bepaalt alles daarna. Regel daarna je registratie in het entiteitenregister via MijnNCSC en breng in kaart welke maatregelen je al hebt getroffen. Het NCSC adviseert expliciet om niet te wachten maar nu te starten, juist omdat er geen overgangsperiode komt. Praktisch is de volgorde: zelfevaluatie, registratie, risicoanalyse, gap-analyse, en dan pas het implementatieplan.
Wat kost begeleiding en waar hangt de prijs vanaf?
Een quickscan zit doorgaans rond €1.000 tot €2.500, een diepgaande gap-analyse rond €2.500 tot €10.000, en een volledig implementatietraject tussen circa €5.000 en €50.000 of meer. De belangrijkste prijsdrijvers zijn je omvang, je huidige beveiligingsvolwassenheid, het aantal applicaties en cloudkoppelingen, en of je alleen een analyse wilt of ook begeleiding tot aantoonbare naleving. Heb je al ISO 27001 of NEN 7510 draaien, dan valt het traject beduidend lager uit.
Vergelijk aanbieders van NIS2 compliance trajecten
Vertel één keer wie je bent. Daarna vul je de inhoudelijke vragen voor deze oplossing in en leggen wij dezelfde aanvraag voor aan passende aanbieders.
- Vul je contactgegevens één keer in.
- Maak je hulpvraag compleet in de volgende stap.
- Ontvang reacties van passende aanbieders.
- Vergelijk dezelfde scope en aanpak.
- Vind de beste prijs-kwaliteitverhouding.
- Gratis, vrijblijvend en jij kiest zelf.
