Aankoopgids NIS2 Compliance Begeleiding

NIS2 compliance-begeleiding helpt je voldoen aan de Cyberbeveiligingswet, de Nederlandse uitwerking van de Europese NIS2-richtlijn, die sinds 15 augustus 2026 geldt. Een adviseur bepaalt eerst of je onder de wet valt en als wat, meet vervolgens het gat tussen je huidige beveiliging en de zorgplicht, en begeleidt de implementatie van maatregelen, de registratie bij het NCSC en de inrichting van je meldproces. Je hebt dit nodig zodra je in een van de 18 aangewezen sectoren zit en middelgroot of groter bent, want er gold geen algemene overgangstermijn.

Buyer guideNIS2 Compliance BegeleidingVergelijken
Buyer guide over NIS2 Compliance Begeleiding
Buyer guide

NIS2 compliance-begeleiding helpt je voldoen aan de Cyberbeveiligingswet, de Nederlandse uitwerking van de Europese NIS2-richtlijn, die sinds 15 augustus 2026 geldt. Een adviseur bepaalt eerst of je onder de wet valt en als wat, meet vervolgens het gat tussen je huidige beveiliging en de zorgplicht, en begeleidt de implementatie van maatregelen, de registratie bij het NCSC en de inrichting van je meldproces. Je hebt dit nodig zodra je in een van de 18 aangewezen sectoren zit en middelgroot of groter bent, want er gold geen algemene overgangstermijn.

De stappen in één overzicht

Bekijk eerst het hele traject. Daarna leggen we iedere stap afzonderlijk uit, zodat je aanbieders op dezelfde aanpak kunt vergelijken.

  1. 01 Classificeren Stel vast of de organisatie essentieel, belangrijk of alleen ketenleverancier is.
  2. 02 Registreren Regel de entiteitenregistratie en leg verantwoordelijkheden vast.
  3. 03 Analyseren Voer risico- en gap-analyse uit tegen alle zorgplichtthema's.
  4. 04 Implementeren Pak maatregelen, leveranciersafspraken en continuïteit risicogericht aan.
  5. 05 Oefenen en bewijzen Test het meldproces, train bestuurders en borg periodieke toetsing.
Stap 1 van 5

Classificeren

Stel vast of de organisatie essentieel, belangrijk of alleen ketenleverancier is.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Toepasselijkheid speelt hierin een belangrijke rol. Juridische positie en registratie.

  • Sector en omvang
  • Essentieel of belangrijk
  • Entiteitenregister
  • Scope

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met meldproces oefenen: Simuleer besluitvorming en meldingen binnen de wettelijke termijnen.

Dit moet geregeld zijn

Organisatiegegevens

Sector, omvang, groepsstructuur en geleverde essentiële diensten.

Bestaande certificering

Een werkend ISO 27001- of NEN 7510-ISMS verkleint het implementatiegat.

Bespreek

Weet je of je organisatie onder NIS2 valt?

Stap 2 van 5

Registreren

Regel de entiteitenregistratie en leg verantwoordelijkheden vast.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Zorgplicht speelt hierin een belangrijke rol. Risicogestuurde organisatorische en technische maatregelen.

  • Risicoanalyse
  • Continuïteit
  • Ketenbeveiliging
  • Kwetsbaarheden

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met leveranciers volgen: Herbeoordeel kritieke partijen en contractuele beveiligingseisen.

Dit moet geregeld zijn

Bestaande kaders

Certificaten, risicoanalyses, beleid en eerdere audits.

Ketencomplexiteit

Veel kritieke leveranciers vragen meer contractonderzoek en risicobeoordeling.

Bespreek

In welke sector zit je? (de 18 wettelijke sectoren zijn hier gebundeld)

Stap 3 van 5

Analyseren

Voer risico- en gap-analyse uit tegen alle zorgplichtthema's.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Melden en sturen speelt hierin een belangrijke rol. Incidentafhandeling en bestuurlijke controle.

  • 24-uursmelding
  • 72-uursmelding
  • Eindverslag
  • Bestuurdersopleiding

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met bestuur informeren: Rapporteer risico's, incidenten en voortgang in vaste cycli.

Dit moet geregeld zijn

Techniek en keten

Kernsystemen, cloudomgevingen en kritieke leveranciers.

Technisch landschap

Meer cloudkoppelingen, locaties en legacy-systemen vergroten de maatregelenlijst.

Bespreek

Waarbij heb je hulp nodig?

Stap 4 van 5

Implementeren

Pak maatregelen, leveranciersafspraken en continuïteit risicogericht aan.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Toepasselijkheid speelt hierin een belangrijke rol. Juridische positie en registratie.

  • Sector en omvang
  • Essentieel of belangrijk
  • Entiteitenregister
  • Scope

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met bewijs actualiseren: Houd maatregelen, tests en besluiten controleerbaar voor de toezichthouder.

Dit moet geregeld zijn

Incidentorganisatie

Huidige crisisrollen, meldprocedures en continuïteitsplannen.

Bestuurlijke inrichting

Ontbrekende governance, training en incidentrollen vragen apart veranderwerk.

Bespreek

Op welke basis kun je voortbouwen?

Stap 5 van 5

Oefenen en bewijzen

Test het meldproces, train bestuurders en borg periodieke toetsing.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Zorgplicht speelt hierin een belangrijke rol. Risicogestuurde organisatorische en technische maatregelen.

  • Risicoanalyse
  • Continuïteit
  • Ketenbeveiliging
  • Kwetsbaarheden

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met meldproces oefenen: Simuleer besluitvorming en meldingen binnen de wettelijke termijnen.

Dit moet geregeld zijn

Organisatiegegevens

Sector, omvang, groepsstructuur en geleverde essentiële diensten.

Bestaande certificering

Een werkend ISO 27001- of NEN 7510-ISMS verkleint het implementatiegat.

Bespreek

Lever je aan organisaties die zelf onder NIS2 vallen?

De drie stappen in een NIS2-traject

Van een snelle toets of je eronder valt tot volledige implementatie van de zorgplicht.

Quickscan met duiding

1 tot 2 werkdagen

Toetst je huidige situatie op hoofdlijnen tegen de tien zorgplicht-thema's uit de wet

Diepgaande gap-analyse

Enkele weken

Alle zorgplicht-maatregelen per onderdeel, met bewijsvoering in plaats van alleen zelfrapportage

Volledig implementatietraject

3 tot 12 maanden

Vertaalt de zorgplicht naar beleid, risicoanalyse, incidentresponsplan en continuïteitsplan

Leg offertes naast elkaar

Controleer of aanbieders dezelfde uitgangspunten gebruiken. Zo vergelijk je niet alleen het totaalbedrag, maar ook wat je daarvoor krijgt.

CriteriumOfferte AOfferte B

Bestaande certificering

Een werkend ISO 27001- of NEN 7510-ISMS verkleint het implementatiegat.

Ketencomplexiteit

Veel kritieke leveranciers vragen meer contractonderzoek en risicobeoordeling.

×

Technisch landschap

Meer cloudkoppelingen, locaties en legacy-systemen vergroten de maatregelenlijst.

×

Bestuurlijke inrichting

Ontbrekende governance, training en incidentrollen vragen apart veranderwerk.

×
Budget

Wat kost NIS2-begeleiding?

De prijs loopt mee met de bestaande beveiligingsvolwassenheid en de hoeveelheid implementatie die na de analyse nodig is.

Quickscan

€1.000–€2.500

Toepasselijkheid, categorie en eerste actielijst.

Gap-analyse

€2.500–€10.000

Onderbouwde analyse inclusief ketenrisico's.

Implementatie

€5.000–€50.000+

Beleid, maatregelen, meldproces en aantoonbaarheid.

Intake

Zo bereid je de aanvraag voor

Met deze informatie kunnen aanbieders gericht reageren en worden offertes onderling vergelijkbaar.

Organisatiegegevens

Sector, omvang, groepsstructuur en geleverde essentiële diensten.

Bestaande kaders

Certificaten, risicoanalyses, beleid en eerdere audits.

Techniek en keten

Kernsystemen, cloudomgevingen en kritieke leveranciers.

Incidentorganisatie

Huidige crisisrollen, meldprocedures en continuïteitsplannen.

  • Weet je of je organisatie onder NIS2 valt?
  • In welke sector zit je? (de 18 wettelijke sectoren zijn hier gebundeld)
  • Waarbij heb je hulp nodig?
  • Op welke basis kun je voortbouwen?
Veelgestelde vragen

Goed om vooraf te weten

Val ik onder de Cyberbeveiligingswet?

Je valt eronder als je actief bent in een van de 18 aangewezen sectoren en middelgroot of groter bent. Juridische analyses van de wet leggen die drempel bij ongeveer 50 medewerkers of meer dan 10 miljoen euro jaaromzet of balanstotaal; de RDI-zelfevaluatie is de manier om het voor je eigen situatie vast te stellen. Sommige organisaties vallen er ongeacht hun omvang onder, zoals aanbieders van openbare elektronische communicatienetwerken en vertrouwensdienstverleners. In totaal gaat het om ruim 8.000 organisaties in Nederland. De RDI biedt een gratis zelfevaluatie waarmee je dit kunt nagaan.

Sinds wanneer geldt de Cyberbeveiligingswet?

De Cyberbeveiligingswet en het Cyberbeveiligingsbesluit zijn op 15 augustus 2026 in werking getreden. Er gold geen algemene overgangstermijn: de verplichtingen gelden sinds die datum. Voor de verplichte bestuurdersopleiding geldt een termijn van uiterlijk twee jaar na de inwerkingtreding.

Wat is het verschil tussen een essentiële en een belangrijke entiteit?

Beide categorieën hebben dezelfde kernverplichtingen: registratieplicht, zorgplicht en meldplicht. Het verschil zit in het toezicht en de sancties. Bij essentiële entiteiten houdt de toezichthouder proactief toezicht, wat betekent dat je ook zonder incident bezoek of informatieverzoeken kunt krijgen. Bij belangrijke entiteiten is het toezicht vooral achteraf, doorgaans naar aanleiding van een incident of signaal.

Is ISO 27001 genoeg om aan NIS2 te voldoen?

Nee, ISO 27001 is een sterke basis maar geen automatische compliance. De overlap is groot op risicoanalyse, beleid, interne audits en bewustwording, dus met een werkend ISMS heb je een flinke voorsprong. Wat ISO 27001 niet dekt zijn de wettelijke elementen: registratie in het entiteitenregister, de gestaffelde meldplicht binnen 24 uur, 72 uur en 1 maand, de bestuurlijke goedkeurings- en opleidingsplicht, en het aantoonbaar verifiëren van je toeleveringsketen. Reken op een aanvullend traject bovenop je certificering.

Wat zijn de boetes en hoe zit het met bestuurdersaansprakelijkheid?

Volgens juridische analyses van de wet kan de boete voor essentiële entiteiten oplopen tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet, waarbij het hoogste bedrag geldt, en voor belangrijke entiteiten tot maximaal 7 miljoen euro of 1,4 procent. Die bedragen volgen artikel 34 van de NIS2-richtlijn; de rijksoverheidspagina over de inwerkingtreding noemt zelf geen boetebedragen, dus toets ze bij de toezichthouder voordat je erop stuurt. Bestuurders moeten de maatregelen zelf goedkeuren, toezien op de uitvoering en een opleiding volgen. Doen ze dat niet, dan kan dat volgens dezelfde analyses kwalificeren als onbehoorlijke taakvervulling onder artikel 2:9 BW, wat een route naar persoonlijke aansprakelijkheid opent.

Wat moet ik nu als eerste doen?

Begin met de zelfevaluatie om vast te stellen of en hoe je onder de wet valt, want dat bepaalt alles daarna. Regel daarna je registratie in het entiteitenregister via MijnNCSC en breng in kaart welke maatregelen je al hebt getroffen. Het NCSC adviseert expliciet om niet te wachten maar nu te starten, juist omdat er geen overgangsperiode komt. Praktisch is de volgorde: zelfevaluatie, registratie, risicoanalyse, gap-analyse, en dan pas het implementatieplan.

Wat kost begeleiding en waar hangt de prijs vanaf?

Een quickscan zit doorgaans rond €1.000 tot €2.500, een diepgaande gap-analyse rond €2.500 tot €10.000, en een volledig implementatietraject tussen circa €5.000 en €50.000 of meer. De belangrijkste prijsdrijvers zijn je omvang, je huidige beveiligingsvolwassenheid, het aantal applicaties en cloudkoppelingen, en of je alleen een analyse wilt of ook begeleiding tot aantoonbare naleving. Heb je al ISO 27001 of NEN 7510 draaien, dan valt het traject beduidend lager uit.

Gratis en vrijblijvend

Vergelijk aanbieders van NIS2 compliance trajecten

Vertel één keer wie je bent. Daarna vul je de inhoudelijke vragen voor deze oplossing in en leggen wij dezelfde aanvraag voor aan passende aanbieders.

Zo werkt het
  • Vul je contactgegevens één keer in.
  • Maak je hulpvraag compleet in de volgende stap.
  • Ontvang reacties van passende aanbieders.
Voordelen
  • Vergelijk dezelfde scope en aanpak.
  • Vind de beste prijs-kwaliteitverhouding.
  • Gratis, vrijblijvend en jij kiest zelf.