Cyberbeveiligingswet · NIS2
Weet vóór 15 augustus of u aan de wet moet voldoen en hoever u al bent.
De Cyberbeveiligingswet raakt ruim 8.000 Nederlandse organisaties. In een paar minuten weet u of uw organisatie in scope valt, en hoe volwassen uw beveiliging al is op de tien kerndomeinen van de zorgplicht.
Stap 1 — 2 minuten
Val ik onder de wet?
Beantwoord een paar korte vragen over uw sector en omvang, en weet direct of de Cyberbeveiligingswet op uw organisatie van toepassing is.
Start de checkStap 2 — 5 minuten
Hoe volwassen is mijn beveiliging?
Doorloop de volledige zelfscan langs tien kerndomeinen van de zorgplicht en ontvang een score met concrete actiepunten.
Start de zelfscanAchtergrond
Wat houdt de Cyberbeveiligingswet (NIS2) precies in?
De Cyberbeveiligingswet is de Nederlandse implementatie van de Europese NIS2-richtlijn. De wet verplicht organisaties in aangewezen sectoren om hun cybersecurity aantoonbaar op orde te hebben, en om incidenten binnen een vaste termijn te melden. Doel is de digitale weerbaarheid van kritieke en belangrijke sectoren in Europa te vergroten, nu digitale verstoringen steeds vaker directe maatschappelijke of economische schade veroorzaken.
Wanneer
De wet treedt in werking op 15 augustus 2026. Organisaties die in scope vallen, moeten vanaf die datum aan de verplichtingen voldoen.
Voor wie
Organisaties in 18 aangewezen sectoren (o.a. energie, zorg, digitale infrastructuur, overheid, productie) die daarnaast aan omvangsdrempels voldoen — samen ruim 8.000 organisaties in Nederland.
Kernverplichtingen
Een zorgplicht (passende beveiligingsmaatregelen op tien domeinen) en een meldplicht (incidenten melden aan het NCSC binnen 24 uur, met een formele melding binnen 72 uur).
Bij niet-naleven
Toezichthouders kunnen handhavend optreden, met boetes die kunnen oplopen tot miljoenen euro's, afhankelijk van het type entiteit en de aard van de overtreding.
De zelfscan
Wat gebeurt er als u de scan invult?
De zelfscan is opgeknipt in twee korte stappen, zodat u niet meer tijd investeert dan nodig. U doorloopt eerst een gratis scopecheck, en vervolgens de volledige volwassenheidsscan. Direct na afronding ontvangt u uw volledige rapport met score en concrete actiepunten per domein.
Scopecheck (2 minuten)
Een paar vragen over uw sector en omvang bepalen of de Cyberbeveiligingswet op uw organisatie van toepassing is.
Volwassenheidsscan (5 minuten)
Per kerndomein beantwoordt u drie korte vragen over de huidige stand van zaken, van governance tot fysieke beveiliging. Elk antwoord geeft een score van 0 tot 4. Deze stap kost €17,50 — vooral bedoeld om de kosten te dekken.
Score en rapport
Direct na het invullen ontvangt u uw volledige rapport per e-mail: een totaalscore met risicocategorie, en per domein de concrete actiepunten om uw beveiliging te verbeteren.
De zelfscan in kaart
Tien kerndomeinen van de zorgplicht
01 Governance & bestuursbetrokkenheid
Waar het om gaat
- Een verantwoordelijke voor informatiebeveiliging is aangewezen, ook al is dit een parttime rol.
- Cybersecurity staat structureel op de agenda van bestuur of directie.
- Bestuurders zijn aantoonbaar getraind conform de wettelijke trainingsplicht.
02 Risicomanagement
Waar het om gaat
- Een actueel risicoregister met duidelijk eigenaarschap per risico.
- Risico's worden periodiek herbeoordeeld, niet eenmalig vastgelegd.
- Er is een vastgesteld risicoacceptatieniveau om te kunnen prioriteren.
03 Incidentrespons & meldplicht
Waar het om gaat
- Een vastgelegd incident response plan: wie doet wat, wie wordt gebeld.
- Het team kent de wettelijke meldtermijnen aan het NCSC (24 uur / 72 uur).
- Er is minimaal jaarlijks geoefend met een realistisch incidentscenario.
04 Bedrijfscontinuïteit
Waar het om gaat
- Kritieke systemen en de maximale acceptabele uitvaltijd zijn in kaart.
- Back-up- en herstelprocedures zijn daadwerkelijk getest, niet alleen gemaakt.
- Er is een uitwijk- of crisisplan voor uitval van kritieke systemen.
05 Leveranciers- & ketenbeheer
Waar het om gaat
- Kritieke leveranciers zijn geïdentificeerd en beoordeeld op cyberrisico.
- Beveiligingseisen staan vastgelegd in leverancierscontracten.
- Er is zicht op de bredere keten, niet alleen de directe leverancier.
06 Toegangsbeheer
Waar het om gaat
- MFA staat aan op kritieke systemen, te beginnen bij beheerdersaccounts.
- Toegang wordt periodiek herzien (joiners, movers, leavers).
- Bevoorrechte accounts zijn beperkt en apart gedocumenteerd.
07 Netwerk- & systeembeveiliging
Waar het om gaat
- Het netwerk is gesegmenteerd, zodat een besmetting zich niet vrij verspreidt.
- Er is een structureel patchproces met een vaste doorlooptijd.
- Kwetsbaarheden worden periodiek gescand op internet-bereikbare systemen.
08 Bewustzijn & training
Waar het om gaat
- Medewerkers krijgen minimaal jaarlijks een awareness-training.
- Phishingsimulaties maken het effect van training meetbaar.
- Bestuurders volgen een aparte, wettelijk verplichte training.
09 Cryptografie & gegevensbescherming
Waar het om gaat
- Gevoelige data is versleuteld, zowel opgeslagen als onderweg.
- Sleutelbeheer is belegd: wie beheert sleutels, hoe worden ze vervangen.
- Het niveau van versleuteling sluit aan bij de gevoeligheid van de data.
10 Fysieke beveiliging & HR
Waar het om gaat
- Fysieke toegang tot kritieke locaties is beperkt tot een geregistreerde groep.
- Er is een screeningsproces voor rollen met toegang tot kritieke systemen.
- Toegang wordt direct ingetrokken bij uitdiensttreding, fysiek én digitaal.
Ontwikkeld op basis van jarenlange praktijkervaring in security governance geen generieke checklist, maar inzicht dat aansluit op hoe toezichthouders en auditors daadwerkelijk kijken.