NIS2 · Cyberbeveiligingswet
NIS2-software: aantoonbaar voorbereid op de Cyberbeveiligingswet
Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet. Normy toetst je tien zorgplichtmaatregelen, bewaakt de meldtermijnen van 24 uur, 72 uur en een maand, en legt vast wat je bestuur heeft goedgekeurd. Je data blijft in de EU.
Je eerste hoofdstuk beoordeel je gratis. Zonder abonnementsverplichting.
Een wet, geen certificaat
NIS2 is in Nederland ingevoerd met de Cyberbeveiligingswet. De wet kent vier plichten: een zorgplicht met tien maatregelen, een meldplicht bij significante incidenten, een registratieplicht en een plicht voor het bestuur om de maatregelen goed te keuren, erop toe te zien en een opleiding te volgen. Er bestaat geen NIS2-certificaat: een toezichthouder wil zien wat je hebt geregeld en of het werkt. Normy zet de eisen naast je managementsysteem, laat zien wat er al staat en wat ontbreekt, en houdt het bewijs op één plek. Wie ISO 27001 of NEN 7510 voert, heeft het grootste deel van de zorgplicht al; de meldplicht en de plichten van het bestuur komen erbij.
Val ik onder NIS2? Doe de zelftest →Doe de snelle NIS2-check
Vijf korte vragen, een indicatie van hoe ver je al bent.
Is vastgesteld of je onder de wet valt, en ben je geregistreerd?
Een snelle indicatie, geen formele audit.
Wat Normy voor NIS2 doet
In de audit
Normy toetst je documentatie tegen NIS2 en zegt precies wat er nog ontbreekt.
Toetsing op de tien zorgplichtmaatregelen
Normy weegt je documentatie tegen de tien maatregelen van de zorgplicht, van risicoanalyse en incidentrespons tot toeleveringsketen en cryptografie, met per eis een oordeel en de bron.
Meldklok van 24 uur, 72 uur en een maand
Markeer een incident als significant en het register rekent de drie uiterste momenten uit, waarschuwt als er een nadert en legt vast wanneer je hebt gemeld.
Bestuur aantoonbaar betrokken
De goedkeuring van de maatregelen in de directiebeoordeling, en per bestuurder de gevolgde opleiding met certificaat en een herinnering vóór de uiterste datum.
Leveranciers in beeld
Beoordeel leveranciers op hun beveiliging en leg de afspraken vast. De bedrijfsimpactanalyse laat zien van wie je het meest afhangt.
Continuïteit die is geoefend
Bedrijfsimpactanalyse, crisisteam, continuïteitsplan en oefeningen, inclusief restore-tests met de gehaalde hersteltijd.
Bouwt voort op ISO 27001 en NEN 7510
Voer je al een van deze normen, dan zie je direct wat NIS2 daar bovenop vraagt. Eén managementsysteem, één set registers.
Gereedheid, nulmeting en rapport
Zie hoeveel procent je voorbereid bent en deel een helder rapport met je bestuur of je opdrachtgever. Data in de EU.
In je managementsysteem
Normy is ook de plek waar je het systeem bijhoudt: van beleid tot registers, met de AI als hulp.
Managementsysteem in de PDCA-cyclus
Beleid, doelstellingen, processen, risico's, jaarplanning en directiebeoordeling, in de volgorde die NIS2 vraagt. Je nulmeting vult het alvast en de AI zet voorzetten klaar waar je dat wilt.
Handboek, documenten en werkvloer
Een handboek dat Normy uit je systeem opstelt, documentbeheer met versies en PDF in je huisstijl, en toolboxen, inspecties en een meldpunt die collega's zonder account gebruiken.
Registers voor NIS2
Beveiligingsincidenten, Autorisatiematrix, Bewaartermijnen en Assets, naast de algemene registers voor risico's, nalevingsverplichtingen, competenties, kalibratie en leveranciers. Elke regel rekent zelf, waarschuwt wat aandacht vraagt en herinnert vóór een datum verloopt.
Onderdelen voor NIS2
Normy toetst niet alleen; deze onderdelen van het managementsysteem helpen je de eisen van NIS2 in de praktijk waar te maken.
De keten van continuïteitsmanagement
Van asset tot oefening in 5 stappen
Assets → Bedrijfsimpactanalyse → Scenario's en risico's → Crisisteam en continuïteitsplan → Oefenen en testen
Incidentenregister informatiebeveiliging
Leg beveiligingsincidenten vast, handel ze gestructureerd af en borg de geleerde lessen, zoals ISO 27001 vraagt.
Bekijk het register →Bewaartermijnenregister
Bepaal per record- en documentsoort hoe lang je die bewaart, op welke grondslag, en wat er daarna mee gebeurt: vernietigen, anonimiseren of archiveren.
Bekijk het register →Bedrijfsimpactanalyse (BIA)
Per proces wat de impact is als het stilvalt, hoe lang uitval maximaal mag duren en binnen welke tijd het weer moet draaien. Normy stelt de regels voor uit je processen en rekent de prioriteit uit.
Bekijk het register →Bestuurdersopleiding voor NIS2
Per bestuurder de gevolgde opleiding, de aanbieder, de onderwerpen en het certificaat. Met de uiterste datum die de wet stelt.
Bekijk het register →Oefeningen en tests
Tabletop, simulatie, back-up restore-test, uitwijktest, ontruiming en communicatietest. Per oefening het resultaat, de gehaalde hersteltijd tegen het doel en de leerpunten als acties.
Bekijk het register →Autorisatiematrix
Breng in kaart wie welke toegang heeft tot je systemen en gegevens, waarom, en wanneer dat opnieuw beoordeeld wordt. Precies wat ISO 27001 vraagt.
Bekijk het register →Assetregister
Applicaties, servers, werkplekken, diensten, locaties en de informatie zelf, met eigenaar, classificatie en back-up. De basis voor je risico's, je Verklaring van Toepasselijkheid en je bedrijfsimpactanalyse.
Bekijk het register →NIS2-meldplicht: weet wanneer je moet melden
Per incident de beoordeling of het significant is, en de drie uiterste momenten die het register zelf uitrekent. Met vastlegging van wanneer je hebt gemeld.
Bekijk het register →Crisisteam: wie doet wat als het misgaat
Per rol de persoon, de vervanger, het telefoonnummer buiten kantooruren en de alarmeringsvolgorde. Een lid zonder vervanger of nummer krijgt een waarschuwing, en het team staat automatisch in het continuïteitsplan en op de noodkaart.
Bekijk het register →Klaar om met NIS2 te beginnen?
Maak gratis een account aan en laat meteen je eerste hoofdstuk beoordelen. Je ziet direct waar je staat.
Je eerste hoofdstuk beoordeel je gratis. Zonder abonnementsverplichting.
Zo werk je naar NIS2 toe
Documentatie toevoegen
Kies NIS2 en upload je beveiligingsbeleid, incidentprocedure en continuïteitsplan.
AI beoordeelt en bevraagt
Normy toetst elke eis en stelt vragen waar nog bewijs ontbreekt.
Team betrekken
Stuur openstaande punten uit aan collega's, getypt of via een gesproken interview.
Managementsysteem vullen
Je nulmeting vult beleid, processen, risico's en registers alvast. De hiaten werk je in het systeem weg, met de AI als hulp.
Rapport en gereedheid
Krijg je gereedheidsscore met de belangrijkste hiaten en een deelbaar rapport.
Zie Normy in actie
Twee kanten van hetzelfde verhaal: eerst de nulmeting, dan het vullen van je managementsysteem.
Weet in anderhalve minuut wat een nulmeting je oplevert.
Altijd grip
Zie hoe ver je bent richting NIS2
Normy vertaalt je beoordeling naar één gereedheidscijfer, met de grootste hiaten geprioriteerd, zodat je gericht toewerkt naar certificering.
Certificeringsgereedheid
78%Nog 3 eisen vragen aandacht vóór certificering.
Zo ziet je NIS2-rapport eruit
Een helder rapport met je gereedheid en per eis een oordeel met onderbouwing. Hieronder een voorbeeld.
NIS2 · Auditrapport
Cyberweerbaarheid volgens de Cyberbeveiligingswet
Voorbeeld B.V.
1
Voldoet
1
Observatie
1
Minor
1
Major
Certificeringsgereedheid
56%2 van de 4 eisen vragen nog aandacht.
Belangrijkste hiaten
- M2 · Vroegtijdige waarschuwing binnen 24 uurmajor
- Z3.2 · Back-ups en herstel, beproefdminor
Verbeterkansen (observaties)
- B3 · Opleiding van bestuurdersobservatie
Beoordeling per eis
Z3.2 · Back-ups en herstel, beproefd
MinorEr is een back-upbeleid, maar van het afgelopen jaar is geen verslag van een geslaagde restore-test aangetroffen.
“Back-ups worden dagelijks gemaakt en wekelijks gecontroleerd op volledigheid.”
M2 · Vroegtijdige waarschuwing binnen 24 uur
MajorDe procedure noemt de waarschuwing, maar niet wie die doet buiten kantooruren en wie toegang heeft tot het meldpunt.
“Een significant incident melden wij als vroegtijdige waarschuwing.”
M6 · Afnemers informeren
VoldoetAfnemers worden geïnformeerd via een statuspagina bij een andere leverancier, zodat die bereikbaar blijft bij uitval.
“De statuspagina draait bij een andere leverancier.”
B3 · Opleiding van bestuurders
ObservatieEén van de twee bestuurders heeft de opleiding gevolgd; voor de tweede is een datum gepland binnen de termijn.
“Certificaat d.d. 12 september 2026 aanwezig voor de directeur.”
NIS2 in jouw branche
NIS2 staat zelden alleen. Bekijk per branche welke normen ernaast horen, welke elkaar uitsluiten en wat een gecombineerde audit kost.
Ontdek ook
ISO 9001-software
Word audit-klaar voor je kwaliteitsmanagementsysteem.
Bekijk ISO 9001-software →ISO 27001-software
Bouw en toets je ISMS, inclusief risicoregister en VvT.
Bekijk ISO 27001-software →ISO 14001-software
Krijg je milieumanagementsysteem audit-klaar.
Bekijk ISO 14001-software →ISO 45001-software
Toets je arbomanagementsysteem voor veilig werken.
Bekijk ISO 45001-software →ISO 27701-software
Maak je privacymanagement (PIMS) audit-klaar, AVG-conform.
Bekijk ISO 27701-software →Alle functies
Bekijk wat Normy allemaal doet, met voorbeelden.
Naar functies →Veelgestelde vragen over NIS2
Klik een vraag open voor het antwoord.
NIS2 is de Europese richtlijn; de Cyberbeveiligingswet is de Nederlandse wet die haar invoert. De wet geldt sinds 15 augustus 2026 en is uitgewerkt in het Cyberbeveiligingsbesluit en in regelingen per sector.
Dat hangt af van je sector en je omvang. Als vuistregel: organisaties in een van de achttien aangewezen sectoren met vijftig of meer medewerkers, of met een omzet en balanstotaal boven tien miljoen euro. Sommige organisaties vallen er ongeacht hun omvang onder. Doe onze zelftest voor een eerste indicatie en de zelfevaluatie van de overheid voor het definitieve antwoord.
Nee. De wet kent geen certificaat, en een keurmerk heeft geen zelfstandige juridische status. Wat telt is dat je kunt laten zien wat je hebt geregeld en dat het werkt. Normy helpt je dat aantoonbaar te maken; het belooft geen compliance.
Grotendeels voor de zorgplicht, maar niet helemaal. De meldplicht met haar termijnen, de goedkeuring en opleiding van het bestuur en de registratie komen erbij. Normy laat per eis zien wat er al staat.
Een vroegtijdige waarschuwing binnen 24 uur na bekend worden, de incidentmelding binnen 72 uur, en het eindverslag uiterlijk een maand na de incidentmelding. Alleen voor significante incidenten; de drempels verschillen per sector.
Dat komt veel voor: organisaties die onder de wet vallen moeten hun toeleveringsketen beveiligen en leggen eisen door aan leveranciers. Met de nulmeting laat je zien waar je staat en wat je hebt geregeld.
In de EU, per organisatie afgeschermd. Alleen jij en je team hebben toegang.
Plan een kennismaking
Liever even samen kijken?
Laat je gegevens achter, dan hoor je dezelfde werkdag van ons. In twintig minuten laten we zien wat Normy doet voor NIS2, en bespreken we waar je nu staat. Geen verkooppraatje, en je hoeft niets voor te bereiden.
Reactie
Dezelfde werkdag, met een paar tijdstippen
Liever zelf kijken? Maak alvast een gratis account en laat je eerste hoofdstuk kosteloos beoordelen.