Hoe voer je een NIS2-nulmeting uit voor je organisatie?

Niko Tonnis de Graaf ·
Beveiligingschecklist als blauwdruk op kurkbord met vergrootglas over schildicoon, omringd door sticky notes en liniaal.

Een NIS2-nulmeting voer je uit door de huidige staat van je informatiebeveiliging systematisch te vergelijken met de eisen die de NIS2-richtlijn stelt. Je brengt in kaart waar je organisatie nu staat, welke maatregelen al aanwezig zijn en waar de tekortkomingen zitten. Die analyse vormt de basis voor een concreet verbeterplan. Dit geldt voor alle organisaties die onder de Cyberbeveiligingswet vallen, die in Nederland naar verwachting medio 2026 van kracht wordt. De vragen hieronder nemen je stap voor stap mee door het hele proces.

Wat meet je precies tijdens een NIS2-nulmeting?

Tijdens een NIS2-nulmeting breng je de kloof in kaart tussen je huidige beveiligingsniveau en de eisen die de NIS2-richtlijn stelt. Je meet niet alleen technische beveiliging, maar ook organisatorische maatregelen, beleid, procedures en bewustzijn bij medewerkers. Het resultaat is een gestructureerd overzicht van wat goed gaat, wat ontbreekt en wat prioriteit heeft.

Concreet kijk je naar de volgende onderdelen:

  • Risicobeleid: heeft de organisatie een formeel beleid voor informatiebeveiliging en risicobeheer?
  • Technische maatregelen: denk aan endpoint protection, netwerksegmentatie, back-upbeleid en toegangscontrole
  • Incidentrespons: zijn er procedures voor het detecteren, melden en afhandelen van beveiligingsincidenten?
  • Meldplicht: weet de organisatie hoe en wanneer een incident gemeld moet worden bij de toezichthouder?
  • Ketenbeveiliging: zijn er afspraken met toeleveranciers over hun beveiligingsniveau?
  • Bewustzijn: zijn medewerkers getraind in cyberdreigingen en veilig gedrag?

De nulmeting is in wezen een gap-analyse: het verschil tussen waar je nu staat en waar je moet staan. Dat verschil vertaal je daarna naar een prioriteitenlijst en een stappenplan.

Gratis & vrijblijvend
Samen veilig online werken
Bespreek uw uitdagingen met een TCA-expert en ontdek kostenbesparende IT-oplossingen op maat.
Afspraak maken

Welke organisaties zijn verplicht een NIS2-nulmeting te doen?

Organisaties die onder de NIS2-richtlijn vallen, zijn verplicht om hun beveiligingsniveau aantoonbaar op orde te hebben. Een nulmeting is de logische eerste stap om dat te realiseren. De richtlijn richt zich op middelgrote en grote organisaties in sectoren die als essentieel of belangrijk worden aangemerkt.

Je valt in principe onder NIS2 als je organisatie actief is in een van de volgende sectoren én meer dan 50 medewerkers heeft of meer dan 10 miljoen euro omzet draait:

  • Zorg en gezondheidszorg
  • Transport en logistiek
  • Voedselproductie en -distributie
  • Maakindustrie
  • Digitale dienstverlening
  • Afvalbeheer
  • Zakelijke dienstverleners in de keten van essentiële bedrijven

Belangrijk om te weten: ook als je zelf niet direct onder NIS2 valt, kunnen opdrachtgevers in jouw keten eisen dat je aantoonbaar veilig werkt. Ketenverantwoordelijkheid is een expliciet onderdeel van de richtlijn. Wie nu nog twijfelt of zijn organisatie erbij hoort, kan bij TCA een gratis securitycheck aanvragen om snel duidelijkheid te krijgen.

Hoe voer je stap voor stap een NIS2-nulmeting uit?

Een NIS2-nulmeting uitvoeren doe je in een vaste volgorde: je begint met de scope bepalen, vervolgens meet je de huidige situatie, je vergelijkt die met de NIS2-eisen en je sluit af met een prioriteitenlijst. Het hele proces duurt doorgaans enkele dagen tot een paar weken, afhankelijk van de grootte en complexiteit van je organisatie.

Stap 1: Bepaal de scope

Stel vast welke systemen, processen en afdelingen onderdeel zijn van de meting. Denk aan je netwerk, cloudomgeving, kritieke applicaties en de mensen die daarmee werken. Een te brede scope vertraagt het proces; een te smalle scope geeft een onvolledig beeld.

Stap 2: Verzamel informatie over de huidige situatie

Inventariseer welke beveiligingsmaatregelen al bestaan. Dit doe je via interviews met IT-verantwoordelijken en management, technische scans van je omgeving en een review van bestaande beleids- en procesdocumenten.

Stap 3: Toets aan de NIS2-eisen

Vergelijk je bevindingen met de verplichtingen uit de richtlijn. Gebruik daarvoor een gestructureerd raamwerk, zoals ISO 27001, dat aansluit op de NIS2-vereisten. Zo zie je per thema precies wat ontbreekt.

Stap 4: Stel een prioriteitenlijst op

Niet alle gaps zijn even urgent. Rangschik de tekortkomingen op basis van risico en impact. Welke kwetsbaarheden vormen het grootste gevaar als er niets aan wordt gedaan? Die pak je als eerste aan.

Stap 5: Vertaal naar een verbeterplan

De nulmeting eindigt met een concreet stappenplan: welke maatregelen, in welke volgorde, met welke verantwoordelijken en een realistische tijdlijn. Dit plan is de basis voor je NIS2-compliancetraject.

Welke documenten en informatie heb je nodig voor een nulmeting?

Voor een grondige NIS2-nulmeting heb je een combinatie van technische documentatie en organisatorische informatie nodig. Zonder deze input kun je de huidige situatie niet objectief beoordelen en blijft de gap-analyse oppervlakkig.

Zorg dat je de volgende zaken bij de hand hebt:

  • Een actueel overzicht van je IT-infrastructuur: servers, netwerken, cloudoplossingen en endpoints
  • Bestaand informatiebeveiligingsbeleid, als dat er al is
  • Procedures voor incidentbeheer en continuïteit
  • Contracten of afspraken met toeleveranciers en IT-partners over beveiliging
  • Overzicht van gebruikersaccounts, toegangsrechten en authenticatiemethoden
  • Logboeken van recente beveiligingsincidenten of bijna-incidenten
  • Trainingsrecords: welke medewerkers hebben welke bewustzijnstraining gevolgd?

Veel organisaties ontdekken tijdens deze inventarisatie al dat bepaalde documenten simpelweg niet bestaan. Dat is op zichzelf al een belangrijke bevinding die de nulmeting oplevert.

Wat zijn de meest voorkomende gaps die een NIS2-nulmeting blootlegt?

De meest voorkomende tekortkomingen die een NIS2-nulmeting aan het licht brengt, zijn het ontbreken van formeel beleid, onvoldoende incidentrespons en gebrekkige ketenafspraken. Dit zijn geen uitzonderingen: de meeste MKB-organisaties starten met dezelfde witte vlekken.

De praktijk laat keer op keer dezelfde patronen zien:

  • Geen schriftelijk informatiebeveiligingsbeleid: beveiliging bestaat wel in de praktijk, maar is nergens formeel vastgelegd
  • Geen incidentresponsplan: medewerkers weten niet wat ze moeten doen bij een datalek of cyberaanval
  • Ontbrekende meldprocedures: de NIS2-richtlijn vereist melding binnen 24 uur bij een ernstig incident; de meeste organisaties hebben hiervoor geen protocol
  • Zwakke toegangscontrole: te veel medewerkers hebben te ruime rechten, en multifactorauthenticatie is niet overal actief
  • Geen ketenafspraken: toeleveranciers zijn niet getoetst op hun beveiligingsniveau
  • Onvoldoende back-up- en herstelbeleid: back-ups bestaan, maar zijn nooit getest op herstelbaarheid

Het goede nieuws: als je deze gaps kent, weet je ook precies waar je moet beginnen. Een ervaren IT-partner helpt je om de bevindingen te vertalen naar maatregelen die passen bij de schaal en het risicoprofiel van jouw organisatie.

Gratis & vrijblijvend
Samen veilig online werken
Bespreek uw uitdagingen met een TCA-expert en ontdek kostenbesparende IT-oplossingen op maat.
Afspraak maken

Wat kost een NIS2-nulmeting en wie voert hem uit?

De kosten van een NIS2-nulmeting variëren sterk: van gratis online assessments tot trajecten van enkele duizenden euro’s voor een uitgebreide externe audit. Wie de nulmeting uitvoert, bepaalt grotendeels de kwaliteit en bruikbaarheid van de uitkomst. Voor MKB-organisaties is een gratis eerste scan via een managed IT-partner een laagdrempelige en praktische start.

Gratis en lichtere varianten

Overheidstools en online zelfevaluaties geven een eerste indicatie, maar leveren zelden een concreet actieplan op. Ze zijn nuttig om te bepalen of je in scope valt, maar voor een bruikbare gap-analyse schieten ze tekort. TCA biedt een gratis securitycheck aan waarbij je binnen 48 uur een persoonlijk rapport ontvangt. Dat is een goede manier om snel inzicht te krijgen zonder directe investering. Maak een afspraak om te starten.

Uitgebreide externe audit

Voor een volledige NIS2-nulmeting door een externe partij, gebaseerd op een raamwerk zoals ISO 27001, liggen de kosten doorgaans tussen de 2.000 en 10.000 euro, afhankelijk van de omvang van de organisatie en de diepgang van de analyse. TCA werkt op basis van het ISO 27001-raamwerk en is gecertificeerd voor informatiebeveiliging, wat betekent dat de nulmeting aansluit op een erkende internationale standaard.

Belangrijk is dat de nulmeting niet het eindpunt is, maar het startpunt. De echte waarde zit in wat er daarna gebeurt: de implementatie van maatregelen, de borging van compliance en de doorlopende monitoring. Kies daarom een partij die na de nulmeting ook de uitvoering op zich kan nemen, zodat je niet met een rapport blijft zitten maar daadwerkelijk stappen zet richting NIS2-compliance.

Gerelateerde artikelen