Cyberbeveiligingswet Scan voor NIS2

Valt jouw organisatie onder de Cyberbeveiligingswet? In vier tot zes weken weet je welke verplichtingen gelden, welke maatregelen ontbreken en wat prioriteit heeft.

De Nederlandse uitwerking van NIS2 stelt eisen aan beveiliging, incidentmeldingen en registratie. Ook je bestuur heeft verantwoordelijkheden. Deze NIS2 scan laat zien hoe je beleid en praktijk daarop aansluiten, met aandacht voor je leveranciers en bestaande certificeringen.

Bespreek jouw Cyberbeveiligingswet Scan

Dit brengen we in kaart

  • Toepasselijkheid: val je onder de wet als essentiële of belangrijke entiteit?
  • Zorgplicht: hoe sluiten je technische en organisatorische maatregelen aan op de eisen?
  • Incidentmeldingen: zijn processen ingericht voor tijdige waarschuwingen, meldingen en verslaglegging?
  • Bestuur: zijn verantwoordelijkheden, toezicht en opleiding geregeld?
  • Leveranciers: hoe is de beveiliging van kritieke partijen contractueel en operationeel geborgd?
  • Aantoonbaarheid: wordt je beleid uitgevoerd en kun je dat onderbouwen?
  • Bestaande normen: wat kun je benutten uit ISO 27001, NEN 7510 of de BIO?

Zo verloopt de scan

Week 1: toepasselijkheid en scope

We beoordelen sector, omvang en dienstverlening. Ook kijken we naar beveiligingseisen die klanten aan je stellen als leverancier. Daarna bepalen we de scope en plannen we de gesprekken.

Week 2 tot 4: Onderzoek

We toetsen de tien onderdelen van de zorgplicht en spreken met IT, de CISO of veiligheidscoördinator, inkoop en directie. Zo vergelijken we de eisen met je beleid én de uitvoering.

Week 5 tot 6: Rapport en prioriteiten

Je krijgt een onderbouwde toepasselijkheidstoets en een gap-analyse per zorgplichtonderdeel, met scores en bevindingen. De routekaart benoemt acties en prioriteiten. Ook zie je waar bestaande normen aansluiten en aanvullingen nodig zijn.

Een directie- en bestuursrapportage ondersteunt je verantwoording. In een presentatie van ongeveer anderhalf uur bespreken we de uitkomsten, inclusief de verantwoordelijkheid en mogelijke aansprakelijkheid van bestuurders.

Doorlooptijd en investering

De scan duurt meestal vier tot zes weken. Een beperkte scope kan sneller; meerdere entiteiten, internationale activiteiten of veel leveranciers kunnen meer tijd vragen. Binnen vijf werkdagen na de intake ontvang je een offerte op maat.

Meer over de verplichtingen

Wat is het verschil tussen NIS2 en de Cyberbeveiligingswet?

NIS2 is de Europese richtlijn. De Cyberbeveiligingswet werkt die uit voor Nederland. De wet geldt sinds 15 augustus 2026. De scan toetst welke Nederlandse eisen voor jouw organisatie gelden.

Geldt de wet ook voor kleine organisaties?

Dat hangt af van sector, omvang en activiteiten. Er zijn uitzonderingen en groepsverbanden kunnen meetellen. Ook als je zelf buiten de wet valt, kunnen klanten beveiligingseisen stellen. We beoordelen beide situaties.

Zijn ISO 27001 of NEN 7510 voldoende?

Ze bieden een goede basis. Aanvullingen kunnen nodig zijn voor incidentmeldingen, ketenbeveiliging, bestuurdersopleiding en registratie. We laten zien wat al aansluit en wat ontbreekt.

Wat toetsen jullie binnen de zorgplicht?

We beoordelen de tien wettelijke onderdelen: risicoanalyse; incidentbehandeling; continuïteit en herstel; ketenbeveiliging; veilige verwerving, ontwikkeling en onderhoud; toetsing van de effectiviteit; cyberhygiëne en training; cryptografie; personeelsbeveiliging, toegangsbeleid en activabeheer; en veilige authenticatie en communicatie.

Hoe beoordelen jullie de meldprocedure?

We toetsen of je bij meldplichtige incidenten binnen 24 uur een eerste waarschuwing kunt doen, binnen 72 uur kunt melden en in beginsel binnen een maand een eindverslag kunt opleveren.

Wat betekent dit voor ons bestuur?

Bestuurders moeten maatregelen goedkeuren, toezien op de uitvoering en de benodigde opleiding volgen. Nalatigheid kan gevolgen hebben voor hun aansprakelijkheid. Dit bespreken we met je directie.

Bespreek je situatie tijdens een intake. We bepalen welke onderdelen we onderzoeken en wie daarbij betrokken moet zijn.

Plan een intake voor de scan

Voor regie op het verbeterprogramma kun je een Virtuele CISO.

Lemonshark is gevestigd in Utrecht en maakt deel uit van The Cyber Security Group (TCSG).
We zijn ISO 27001-gecertificeerd, NEN 4400-erkend en SNA-geregistreerd.