NIS2 ZELFSCAN

Cyberbeveiligingswet · NIS2

Weet vóór 15 augustus of u aan de wet moet voldoen en hoever u al bent.

De Cyberbeveiligingswet raakt ruim 8.000 Nederlandse organisaties. In een paar minuten weet u of uw organisatie in scope valt, en hoe volwassen uw beveiliging al is op de tien kerndomeinen van de zorgplicht.

Wet treedt in werking op 15 augustus 2026

Stap 1 — 2 minuten

Val ik onder de wet?

Beantwoord een paar korte vragen over uw sector en omvang, en weet direct of de Cyberbeveiligingswet op uw organisatie van toepassing is.

Start de check

Stap 2 — 5 minuten

Hoe volwassen is mijn beveiliging?

Doorloop de volledige zelfscan langs tien kerndomeinen van de zorgplicht en ontvang een score met concrete actiepunten.

Start de zelfscan

Wat houdt de Cyberbeveiligingswet (NIS2) precies in?

De Cyberbeveiligingswet is de Nederlandse implementatie van de Europese NIS2-richtlijn. De wet verplicht organisaties in aangewezen sectoren om hun cybersecurity aantoonbaar op orde te hebben, en om incidenten binnen een vaste termijn te melden. Doel is de digitale weerbaarheid van kritieke en belangrijke sectoren in Europa te vergroten, nu digitale verstoringen steeds vaker directe maatschappelijke of economische schade veroorzaken.

Wanneer

De wet treedt in werking op 15 augustus 2026. Organisaties die in scope vallen, moeten vanaf die datum aan de verplichtingen voldoen.

Voor wie

Organisaties in 18 aangewezen sectoren (o.a. energie, zorg, digitale infrastructuur, overheid, productie) die daarnaast aan omvangsdrempels voldoen — samen ruim 8.000 organisaties in Nederland.

Kernverplichtingen

Een zorgplicht (passende beveiligingsmaatregelen op tien domeinen) en een meldplicht (incidenten melden aan het NCSC binnen 24 uur, met een formele melding binnen 72 uur).

Bij niet-naleven

Toezichthouders kunnen handhavend optreden, met boetes die kunnen oplopen tot miljoenen euro's, afhankelijk van het type entiteit en de aard van de overtreding.

Wat gebeurt er als u de scan invult?

De zelfscan is opgeknipt in twee korte stappen, zodat u niet meer tijd investeert dan nodig. U doorloopt eerst een gratis scopecheck, en vervolgens de volledige volwassenheidsscan. Direct na afronding ontvangt u uw volledige rapport met score en concrete actiepunten per domein.

Scopecheck (2 minuten)

Een paar vragen over uw sector en omvang bepalen of de Cyberbeveiligingswet op uw organisatie van toepassing is.

Volwassenheidsscan (5 minuten)

Per kerndomein beantwoordt u drie korte vragen over de huidige stand van zaken, van governance tot fysieke beveiliging. Elk antwoord geeft een score van 0 tot 4. Deze stap kost €17,50 — vooral bedoeld om de kosten te dekken.

Score en rapport

Direct na het invullen ontvangt u uw volledige rapport per e-mail: een totaalscore met risicocategorie, en per domein de concrete actiepunten om uw beveiliging te verbeteren.

Tien kerndomeinen van de zorgplicht

01 Governance & bestuursbetrokkenheid

Waar het om gaat

  • Een verantwoordelijke voor informatiebeveiliging is aangewezen, ook al is dit een parttime rol.
  • Cybersecurity staat structureel op de agenda van bestuur of directie.
  • Bestuurders zijn aantoonbaar getraind conform de wettelijke trainingsplicht.
02 Risicomanagement

Waar het om gaat

  • Een actueel risicoregister met duidelijk eigenaarschap per risico.
  • Risico's worden periodiek herbeoordeeld, niet eenmalig vastgelegd.
  • Er is een vastgesteld risicoacceptatieniveau om te kunnen prioriteren.
03 Incidentrespons & meldplicht

Waar het om gaat

  • Een vastgelegd incident response plan: wie doet wat, wie wordt gebeld.
  • Het team kent de wettelijke meldtermijnen aan het NCSC (24 uur / 72 uur).
  • Er is minimaal jaarlijks geoefend met een realistisch incidentscenario.
04 Bedrijfscontinuïteit

Waar het om gaat

  • Kritieke systemen en de maximale acceptabele uitvaltijd zijn in kaart.
  • Back-up- en herstelprocedures zijn daadwerkelijk getest, niet alleen gemaakt.
  • Er is een uitwijk- of crisisplan voor uitval van kritieke systemen.
05 Leveranciers- & ketenbeheer

Waar het om gaat

  • Kritieke leveranciers zijn geïdentificeerd en beoordeeld op cyberrisico.
  • Beveiligingseisen staan vastgelegd in leverancierscontracten.
  • Er is zicht op de bredere keten, niet alleen de directe leverancier.
06 Toegangsbeheer

Waar het om gaat

  • MFA staat aan op kritieke systemen, te beginnen bij beheerdersaccounts.
  • Toegang wordt periodiek herzien (joiners, movers, leavers).
  • Bevoorrechte accounts zijn beperkt en apart gedocumenteerd.
07 Netwerk- & systeembeveiliging

Waar het om gaat

  • Het netwerk is gesegmenteerd, zodat een besmetting zich niet vrij verspreidt.
  • Er is een structureel patchproces met een vaste doorlooptijd.
  • Kwetsbaarheden worden periodiek gescand op internet-bereikbare systemen.
08 Bewustzijn & training

Waar het om gaat

  • Medewerkers krijgen minimaal jaarlijks een awareness-training.
  • Phishingsimulaties maken het effect van training meetbaar.
  • Bestuurders volgen een aparte, wettelijk verplichte training.
09 Cryptografie & gegevensbescherming

Waar het om gaat

  • Gevoelige data is versleuteld, zowel opgeslagen als onderweg.
  • Sleutelbeheer is belegd: wie beheert sleutels, hoe worden ze vervangen.
  • Het niveau van versleuteling sluit aan bij de gevoeligheid van de data.
10 Fysieke beveiliging & HR

Waar het om gaat

  • Fysieke toegang tot kritieke locaties is beperkt tot een geregistreerde groep.
  • Er is een screeningsproces voor rollen met toegang tot kritieke systemen.
  • Toegang wordt direct ingetrokken bij uitdiensttreding, fysiek én digitaal.

Ontwikkeld op basis van jarenlange praktijkervaring in security governance geen generieke checklist, maar inzicht dat aansluit op hoe toezichthouders en auditors daadwerkelijk kijken.