1
2
3
1

Fase 1. Scope en gap analyse

Vaststellen waar je aan vastzit en waar de gaten zitten.

Scope

Bevestigen welke entiteiten binnen scope vallen en onder welke bijlage

Gap analyse

Huidige maatregelen naast artikel 21 leggen en opschrijven wat ontbreekt

Impact in kaart

Bepalen welke systemen en leveranciers bij uitval een meldplicht veroorzaken

Budget en planning

Een realistisch plan met ijkpunten, geen verlanglijst

2

Fase 2. Bouwen en uitrollen

Beleid, maatregelen, incidentrespons en training opzetten. Het bewijs klaarmaken voor een controle.

Basis van het managementsysteem

Beleid, risicoregister, beheer van assets en toegang, gekoppeld aan artikel 21

Incidentrespons

Draaiboeken die aansluiten op de termijnen van artikel 23: 24 uur, 72 uur, één maand

Training voor het bestuur

Training onder artikel 20 voor bestuurders, vastgelegd en afgetekend

Toeleveringsketen

Onderzoek naar leveranciers, contractclausules en periodieke toetsing volgens artikel 21(2)(d)

3

Fase 3. Draaien en verbeteren

Het programma gezond houden. Incidenten afhandelen. Audits doorstaan zonder paniek.

Monitoring

Doorlopend zicht op maatregelen, gaten en openstaande risico's

Kwartaalreviews

Risico's opnieuw wegen, effectiviteit toetsen en bewijs verversen

Wijzigingen in regelgeving

Gedelegeerde handelingen en nationale omzettingen volgen die jou raken

Commercieel gebruik

Je inkoop, verkoop en due diligence teams het bewijs geven dat ze nodig hebben

De kern

Organisaties die NIS2 als programma behandelen, houden er een echte securityfunctie aan over. Organisaties die het als checklist behandelen, doen het werk over zodra de toezichthouder om bewijs vraagt.

Voor Nederlandse organisaties

NIS2 gap analyse, zo werken wij

Een NIS2 gap analyse legt je huidige maatregelen regel voor regel naast artikel 21 (maatregelen voor cybersecurity) en artikel 23 (melding van incidenten). Het resultaat is geen abstracte risicokaart maar een werkbare lijst: welke maatregel staat, welke heeft een gat, en wie binnen je organisatie dat gat gaat dichten.

Onze aanpak vermijdt twee veelgemaakte fouten: te diep in technische maatregelen duiken voordat de scope helder is, en te lang doorgaan zonder een bestuursbriefing die het mandaat vrijmaakt. We werken bewust van boven naar beneden: scope check, gap analyse, bestuursbriefing, implementatieplan met een eigenaar per regel. Dat eerste blok rond je in twee weken af. Wat erop volgt, fase 2 (bouwen) en fase 3 (draaien), staat hieronder. Bekijk ook onze drie pakketten of download de checklist bij artikel 21 als je zelf wilt beginnen.

Twee manieren om NIS2 aan te pakken

Afwachten en dan rennen

  • Wachten tot de nationale toezichthouder begint te handhaven
  • Mikken op het minimum om het vakje af te vinken
  • Het boeken als een verplichting van bovenaf
  • Onder druk implementeren, met leveranciers die moeten haasten
  • Begroten als pure kostenpost, en pure kosten overhouden

Vroeg beginnen

  • Beginnen voordat de toezichthouder je dwingt
  • Aansluiten op het bestaande security- en risicoprogramma
  • Het dossier gebruiken in verkoop en inkoop
  • Het plan uitvoeren met tijd om te repareren wat stukgaat
  • Begroten als investering, en er iets aan overhouden dat werkt

Beide routes maken je op papier compliant.

Maar één ervan laat je achter met een securityfunctie die ook na de audit blijft werken.

Realistische planning

Wat de 3 fasen opleveren, en wanneer

Een realistisch beeld van resultaten en doorlooptijden. De exacte timing hangt af van waar je begint, maar dit zijn de ijkpunten om op te rekenen.

Fase Doorlooptijd Belangrijkste resultaat
1. Beoordeling Week 1 tot 4 Scopememo, classificatie van de entiteit, gap rapport bij artikel 21, actielijst op prioriteit
2. Implementatie Week 5 tot 20 Basis van het managementsysteem, beleid bij artikel 21, draaiboek voor melding onder artikel 23, training voor het bestuur, proces voor onderzoek naar leveranciers
3. Onderhoud Doorlopend Kwartaalreviews van risico's, een dossier dat klaar is voor de toezichthouder, maandelijkse controle, incidentrespons paraat

Al ISO 27001 gecertificeerd? Dan wordt de beoordelingsfase meestal 1 tot 2 weken en staat de basis binnen 60 tot 90 dagen. Bekijk de vergelijking met ISO 27001.

Klaar om NIS2 goed aan te pakken?

Begin met de scope check om te bevestigen dat je binnen scope valt, of plan een gesprek over je situatie.

Of pak de gratis checklist om zelf een eerste ronde te doen.