Vanoers.nlDigital SolutionsAan de slag met NIS2? Start met een nulmeting

Cyberbeveiligingswet treedt definitief in werking op 15 augustus 2026 

De Cyberbeveiligingswet, de Nederlandse implementatie van de NIS2-richtlijn, treedt op 15 augustus 2026 in werking. Voor veel organisaties is dit het moment om concreet aan de slag te gaan met de implementatie van de wetgeving. Toch blijkt het in de praktijk lastig om te bepalen waar te beginnen. Een NIS2-nulmeting biedt hiervoor een concreet startpunt. In dit artikel leggen we uit hoe een nulmeting verloopt, welke onderwerpen worden beoordeeld en welk inzicht u hiermee krijgt om gericht aan de slag te gaan.

Waarom starten met een NIS2-nulmeting?

De Cyberbeveiligingswet stelt eisen aan de manier waarop organisaties omgaan met cyberrisico’s. Organisaties die onder de wet vallen moeten onder andere voldoen aan de registratieplicht, zorgplicht en meldplicht. Daarnaast krijgen bestuurders een nadrukkelijke verantwoordelijkheid voor het toezicht op cybersecurity binnen de organisatie.

Veel organisaties hebben inmiddels al maatregelen getroffen op het gebied van informatiebeveiliging. Denk aan back-ups, gebruikersbeheer, awareness-trainingen of afspraken met leveranciers. Vaak ontbreekt echter het overzicht om vast te stellen of deze maatregelen voldoende aansluiten op de vereisten van de Cyberbeveiligingswet. Een NIS2-nulmeting brengt dit gestructureerd in kaart en laat zien welke verbeteringen nodig zijn.

Stap 1: voorbereiding en documentbeoordeling

Onze nulmeting begint met het verzamelen en beoordelen van bestaande documentatie. Hierbij kijken wij onder andere naar aanwezige beleidsdocumenten, procedures, risicoanalyses, leveranciersafspraken en bestaande beveiligingsmaatregelen. Hierdoor ontstaat een eerste beeld van de volwassenheid van de organisatie op het gebied van cybersecurity. Daarnaast bepalen we samen welke medewerkers betrokken moeten worden bij de nulmeting. Hierbij kunt u denken aan de directie, een IT-verantwoordelijke, HR-medewerkers en personen die verantwoordelijk zijn voor inkoop of leveranciersmanagement. Deze voorbereiding vormt de basis voor de volgende fase van de nulmeting.

Stap 2: interviews met betrokken medewerkers

Naast het beoordelen van documenten, is het belangrijk om inzicht te krijgen in de processen binnen uw organisatie. Daarom voeren wij interviews uit met de belangrijkste stakeholders binnen de organisatie. Tijdens deze gesprekken bespreken we hoe processen daadwerkelijk verlopen in de praktijk.

Zo kijken we onder andere naar vragen zoals:

  • Hoe worden cyberrisico’s beoordeeld?
  • Welke maatregelen zijn getroffen om incidenten te voorkomen?
  • Hoe worden leveranciers geselecteerd en beoordeeld?
  • Hoe ziet het proces voor het afhandelen van incidenten eruit?
  • Welke rol speelt het bestuur bij cybersecurity?

Door deze gesprekken ontstaat een realistisch beeld van de huidige situatie en kunnen verschillen tussen beleid en praktijk worden vastgesteld.

Stap 3: toetsing aan de Cyberbeveiligingswet

Alle verzamelde informatie wordt vervolgens getoetst aan de vereisten van de Cyberbeveiligingswet. Hierbij kijken wij onder andere naar de registratieplicht, zorgplicht, meldplicht en de verantwoordelijkheid binnen de keten van leveranciers en afnemers. Per onderwerp beoordelen wij in hoeverre bestaande maatregelen aansluiten op de wettelijke verplichtingen. Eventuele tekortkomingen worden inzichtelijk gemaakt en vertaald naar concrete verbeteracties.

Stap 4: rapportage en prioritering

De uitkomst van de nulmeting is een praktisch rapport met bevindingen en verbeterpunten. Hierbij wordt niet alleen aangegeven welke maatregelen ontbreken, maar geven we ook concreet aan welke maatregelen moeten worden geïmplementeerd. De verbeteracties worden voorzien van een prioritering. Hierdoor ontstaat een duidelijk en haalbaar stappenplan waarmee uw organisatie gericht kan werken aan compliance. Het rapport wordt vervolgens besproken met de betrokken stakeholders, zodat direct duidelijk is welke vervolgstappen noodzakelijk zijn en welke investering daarvoor nodig is.

Van inzicht naar implementatie

Een nulmeting is geen doel op zich, maar een startpunt. Nadat inzichtelijk is gemaakt welke verbeteringen nodig zijn, kunnen organisaties deze stapsgewijs implementeren. Hierbij kan Van Oers ondersteuning bieden bij het opstellen van beleid en procedures, het uitvoeren van risicoanalyses, leveranciersbeoordelingen en awarenessprogramma’s.

Met een NIS2-nulmeting beschikt u over een duidelijk beeld van uw huidige situatie én een concrete roadmap om aantoonbaar te voldoen aan de Cyberbeveiligingswet. Daarmee zet u een belangrijke eerste stap richting een cyberweerbare organisatie.

          Meer informatie

          Wilt u meer informatie over het uitvoeren van een NIS2-nulmeting? Of bent u benieuwd hoe Van Oers u kan ondersteunen bij de implementatie van NIS2? Neem dan contact op met één van onze specialisten via onderstaande button of per e-mail: digitalsolutions@vanoers.nl.

          Nu delen:
          Wesley Riool
          Wesley Riool | Manager IT Audit
          Wilt u meer informatie over dit onderwerp?
          Neem contact op met onze specialisten via onderstaand telefoonnummer of e-mailadres. Zij helpen u graag verder.