NIS2 Quickscan

NIS2 quickscan: weet binnen vijf minuten waar je staat

De Cyberbeveiligingswet geldt sinds 15 augustus 2026. Ruim 8.000 Nederlandse organisaties vallen eronder, en veel van hen weten nog niet dat ze erbij horen. Deze quickscan geeft je in vijf minuten antwoord op de drie vragen die er nu toe doen: val je onder de wet, ben je een essentiële of een belangrijke entiteit, en hoe ver ben je al.

Geen registratie vooraf, geen verkooppraatje achteraf. Je krijgt je uitkomst direct op het scherm.

Start

Wat de quickscan je oplevert

Je doorloopt vragen over je sector, je omvang en de maatregelen die je al genomen hebt. Aan het eind zie je drie dingen.

  1. Of je onder de Cyberbeveiligingswet valt. De wet dekt achttien sectoren, van energie en drinkwater tot zorg, overheid, transport en digitale infrastructuur. Ook toeleveranciers komen vaker in beeld dan mensen denken.
  2. In welke categorie je valt. Essentiële entiteiten staan onder actief toezicht. Belangrijke entiteiten worden aangesproken als er iets misgaat. Het verschil bepaalt hoeveel haast je hebt.
  3. Waar je gaten zitten. Per thema zie je of je op orde bent, iets moet aanscherpen of nog moet beginnen.

NIS2 zelfevaluatie of quickscan, wat is het verschil

De overheid biedt een zelfevaluatie aan waarmee je zelf kunt nagaan of je onder de wet valt. Die is goed, maar hij stopt waar het interessant wordt: je weet dan dát je eronder valt, niet wat je maandag moet doen.

Onze quickscan pakt het van de andere kant aan. We kijken niet alleen naar de vraag of de wet op je van toepassing is, maar ook naar hoe je organisatie er technisch en organisatorisch voor staat. Je uitkomst is daarom geen ja of nee, maar een startpunt.

Doe ze gerust allebei. De zelfevaluatie voor de juridische vraag, deze scan voor de praktische.

Wat de Cyberbeveiligingswet van je vraagt

Kort samengevat komt het neer op drie verplichtingen.

Registreren. Val je onder de wet, dan moet je je aanmelden in het entiteitenregister van het NCSC. Dat is geen formaliteit, het is de manier waarop de toezichthouder weet dat je bestaat.

Zorgplicht. Je voert een risicoanalyse uit en neemt op basis daarvan passende en evenredige maatregelen. Denk aan toegangsbeheer, back-up en herstel, incidentafhandeling, beveiliging van je leveranciersketen en bewustwording bij je mensen. De wet schrijft geen merken of producten voor, wel dat je kunt aantonen dat je hebt nagedacht.

Melden. Een significant incident meld je binnen 24 uur bij het CSIRT en je toezichthouder. Dat betekent dat je nu al moet weten wie dat doet, met welke gegevens, en wat je zegt als je nog niet alles weet.

De meest gemaakte denkfout

"Wij zijn te klein" en "wij zitten niet in een kritieke sector" zijn de twee zinnen die we het vaakst horen. Beide kloppen vaak niet. Lever je aan een organisatie die wél onder de wet valt, dan komt de eis via je klant alsnog bij je terecht. Contractueel, en meestal met een kortere deadline dan de wet zelf geeft.

Dat is geen reden voor paniek. Het is wel een reden om het nu uit te zoeken in plaats van in het vierde kwartaal.

En dan?

De uitkomst van de scan is een momentopname. Wil je weten wat die voor jouw organisatie betekent, dan plannen we een gesprek van een half uur. Daarin lopen we je uitkomst door en zeggen we eerlijk of je iets van ons nodig hebt.

Vaak is dat niet zo. Soms wel. In dat geval starten we met een gap-analyse en een stappenplan dat je zelf kunt uitvoeren, of dat wij samen met je uitvoeren. Geen dik rapport, wel duidelijkheid over waar je staat.

Plan een gesprek van 30 minuten Lees meer over onze NIS2-aanpak »

Veelgestelde vragen

Sinds wanneer geldt de Cyberbeveiligingswet?
Sinds 15 augustus 2026. De wet is de Nederlandse invulling van de Europese NIS2-richtlijn en verving de oude Wet beveiliging netwerk- en informatiesystemen.
Hoe weet ik of mijn organisatie onder NIS2 valt?
Dat hangt af van je sector, je omvang en de dienst die je levert. De wet noemt achttien sectoren en maakt onderscheid tussen essentiële en belangrijke entiteiten. De quickscan loopt die criteria met je door.
Wat is het verschil tussen een essentiële en een belangrijke entiteit?
Essentiële entiteiten vallen onder actief toezicht: de toezichthouder kan uit zichzelf komen kijken. Bij belangrijke entiteiten treedt de toezichthouder pas op als er aanleiding voor is. De inhoudelijke verplichtingen zijn grotendeels hetzelfde.
Moet ik me registreren voor de Cyberbeveiligingswet?
Ja. Organisaties die onder de wet vallen zijn verplicht zich te registreren in het entiteitenregister van het NCSC.
Hoe snel moet ik een incident melden?
Een significant incident meld je binnen 24 uur bij het CSIRT en de toezichthouder.
Is de NIS2 quickscan gratis?
Ja. Je krijgt je uitkomst direct te zien, zonder dat je eerst gegevens hoeft achter te laten.
Hoe lang duurt de scan?
Ongeveer vijf minuten.
Wij zijn geen kritieke sector, is dit dan relevant?
Waarschijnlijk wel. Leveranciers van organisaties die onder de wet vallen krijgen de eisen doorgaans contractueel opgelegd. De quickscan laat zien of dat voor jou speelt.