NIS2 · Cyberbeveiligingswet

NIS2-software: aantoonbaar voorbereid op de Cyberbeveiligingswet

Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet. Normy toetst je tien zorgplichtmaatregelen, bewaakt de meldtermijnen van 24 uur, 72 uur en een maand, en legt vast wat je bestuur heeft goedgekeurd. Je data blijft in de EU.

Je eerste hoofdstuk beoordeel je gratis. Zonder abonnementsverplichting.

Een wet, geen certificaat

NIS2 is in Nederland ingevoerd met de Cyberbeveiligingswet. De wet kent vier plichten: een zorgplicht met tien maatregelen, een meldplicht bij significante incidenten, een registratieplicht en een plicht voor het bestuur om de maatregelen goed te keuren, erop toe te zien en een opleiding te volgen. Er bestaat geen NIS2-certificaat: een toezichthouder wil zien wat je hebt geregeld en of het werkt. Normy zet de eisen naast je managementsysteem, laat zien wat er al staat en wat ontbreekt, en houdt het bewijs op één plek. Wie ISO 27001 of NEN 7510 voert, heeft het grootste deel van de zorgplicht al; de meldplicht en de plichten van het bestuur komen erbij.

Val ik onder NIS2? Doe de zelftest →

Doe de snelle NIS2-check

Vijf korte vragen, een indicatie van hoe ver je al bent.

Vraag 1 van 50%

Is vastgesteld of je onder de wet valt, en ben je geregistreerd?

Een snelle indicatie, geen formele audit.

Wat Normy voor NIS2 doet

In de audit

Normy toetst je documentatie tegen NIS2 en zegt precies wat er nog ontbreekt.

Toetsing op de tien zorgplichtmaatregelen

Normy weegt je documentatie tegen de tien maatregelen van de zorgplicht, van risicoanalyse en incidentrespons tot toeleveringsketen en cryptografie, met per eis een oordeel en de bron.

Meldklok van 24 uur, 72 uur en een maand

Markeer een incident als significant en het register rekent de drie uiterste momenten uit, waarschuwt als er een nadert en legt vast wanneer je hebt gemeld.

Bestuur aantoonbaar betrokken

De goedkeuring van de maatregelen in de directiebeoordeling, en per bestuurder de gevolgde opleiding met certificaat en een herinnering vóór de uiterste datum.

Leveranciers in beeld

Beoordeel leveranciers op hun beveiliging en leg de afspraken vast. De bedrijfsimpactanalyse laat zien van wie je het meest afhangt.

Continuïteit die is geoefend

Bedrijfsimpactanalyse, crisisteam, continuïteitsplan en oefeningen, inclusief restore-tests met de gehaalde hersteltijd.

Bouwt voort op ISO 27001 en NEN 7510

Voer je al een van deze normen, dan zie je direct wat NIS2 daar bovenop vraagt. Eén managementsysteem, één set registers.

Gereedheid, nulmeting en rapport

Zie hoeveel procent je voorbereid bent en deel een helder rapport met je bestuur of je opdrachtgever. Data in de EU.

In je managementsysteem

Normy is ook de plek waar je het systeem bijhoudt: van beleid tot registers, met de AI als hulp.

Managementsysteem in de PDCA-cyclus

Beleid, doelstellingen, processen, risico's, jaarplanning en directiebeoordeling, in de volgorde die NIS2 vraagt. Je nulmeting vult het alvast en de AI zet voorzetten klaar waar je dat wilt.

Handboek, documenten en werkvloer

Een handboek dat Normy uit je systeem opstelt, documentbeheer met versies en PDF in je huisstijl, en toolboxen, inspecties en een meldpunt die collega's zonder account gebruiken.

Registers voor NIS2

Beveiligingsincidenten, Autorisatiematrix, Bewaartermijnen en Assets, naast de algemene registers voor risico's, nalevingsverplichtingen, competenties, kalibratie en leveranciers. Elke regel rekent zelf, waarschuwt wat aandacht vraagt en herinnert vóór een datum verloopt.

Alle registers bekijken →

Onderdelen voor NIS2

Normy toetst niet alleen; deze onderdelen van het managementsysteem helpen je de eisen van NIS2 in de praktijk waar te maken.

De keten van continuïteitsmanagement

Van asset tot oefening in 5 stappen

Assets → Bedrijfsimpactanalyse → Scenario's en risico's → Crisisteam en continuïteitsplan → Oefenen en testen

Incidentenregister informatiebeveiliging

Leg beveiligingsincidenten vast, handel ze gestructureerd af en borg de geleerde lessen, zoals ISO 27001 vraagt.

Bekijk het register →

Bewaartermijnenregister

Bepaal per record- en documentsoort hoe lang je die bewaart, op welke grondslag, en wat er daarna mee gebeurt: vernietigen, anonimiseren of archiveren.

Bekijk het register →

Bedrijfsimpactanalyse (BIA)

Per proces wat de impact is als het stilvalt, hoe lang uitval maximaal mag duren en binnen welke tijd het weer moet draaien. Normy stelt de regels voor uit je processen en rekent de prioriteit uit.

Bekijk het register →

Bestuurdersopleiding voor NIS2

Per bestuurder de gevolgde opleiding, de aanbieder, de onderwerpen en het certificaat. Met de uiterste datum die de wet stelt.

Bekijk het register →

Oefeningen en tests

Tabletop, simulatie, back-up restore-test, uitwijktest, ontruiming en communicatietest. Per oefening het resultaat, de gehaalde hersteltijd tegen het doel en de leerpunten als acties.

Bekijk het register →

Autorisatiematrix

Breng in kaart wie welke toegang heeft tot je systemen en gegevens, waarom, en wanneer dat opnieuw beoordeeld wordt. Precies wat ISO 27001 vraagt.

Bekijk het register →

Assetregister

Applicaties, servers, werkplekken, diensten, locaties en de informatie zelf, met eigenaar, classificatie en back-up. De basis voor je risico's, je Verklaring van Toepasselijkheid en je bedrijfsimpactanalyse.

Bekijk het register →

NIS2-meldplicht: weet wanneer je moet melden

Per incident de beoordeling of het significant is, en de drie uiterste momenten die het register zelf uitrekent. Met vastlegging van wanneer je hebt gemeld.

Bekijk het register →

Crisisteam: wie doet wat als het misgaat

Per rol de persoon, de vervanger, het telefoonnummer buiten kantooruren en de alarmeringsvolgorde. Een lid zonder vervanger of nummer krijgt een waarschuwing, en het team staat automatisch in het continuïteitsplan en op de noodkaart.

Bekijk het register →

Klaar om met NIS2 te beginnen?

Maak gratis een account aan en laat meteen je eerste hoofdstuk beoordelen. Je ziet direct waar je staat.

Je eerste hoofdstuk beoordeel je gratis. Zonder abonnementsverplichting.

Zo werk je naar NIS2 toe

1

Documentatie toevoegen

Kies NIS2 en upload je beveiligingsbeleid, incidentprocedure en continuïteitsplan.

2

AI beoordeelt en bevraagt

Normy toetst elke eis en stelt vragen waar nog bewijs ontbreekt.

3

Team betrekken

Stuur openstaande punten uit aan collega's, getypt of via een gesproken interview.

4

Managementsysteem vullen

Je nulmeting vult beleid, processen, risico's en registers alvast. De hiaten werk je in het systeem weg, met de AI als hulp.

5

Rapport en gereedheid

Krijg je gereedheidsscore met de belangrijkste hiaten en een deelbaar rapport.

Zie Normy in actie

Twee kanten van hetzelfde verhaal: eerst de nulmeting, dan het vullen van je managementsysteem.

Weet in anderhalve minuut wat een nulmeting je oplevert.

Altijd grip

Zie hoe ver je bent richting NIS2

Normy vertaalt je beoordeling naar één gereedheidscijfer, met de grootste hiaten geprioriteerd, zodat je gericht toewerkt naar certificering.

NormyAuditrapport

Certificeringsgereedheid

78%

Nog 3 eisen vragen aandacht vóór certificering.

Informatiebeveiligingsbeleidmajor
Verklaring van Toepasselijkheidminor
Beveiligingsincidentenminor

Zo ziet je NIS2-rapport eruit

Een helder rapport met je gereedheid en per eis een oordeel met onderbouwing. Hieronder een voorbeeld.

NIS2 · Auditrapport

Cyberweerbaarheid volgens de Cyberbeveiligingswet

Voorbeeld B.V.

Voorbeeld

1

Voldoet

1

Observatie

1

Minor

1

Major

Certificeringsgereedheid

56%

2 van de 4 eisen vragen nog aandacht.

1 voldoet1 observatie1 minor1 major

Belangrijkste hiaten

  • M2 · Vroegtijdige waarschuwing binnen 24 uurmajor
  • Z3.2 · Back-ups en herstel, beproefdminor

Verbeterkansen (observaties)

  • B3 · Opleiding van bestuurdersobservatie

Beoordeling per eis

Z3.2 · Back-ups en herstel, beproefd

Minor

Er is een back-upbeleid, maar van het afgelopen jaar is geen verslag van een geslaagde restore-test aangetroffen.

“Back-ups worden dagelijks gemaakt en wekelijks gecontroleerd op volledigheid.”

M2 · Vroegtijdige waarschuwing binnen 24 uur

Major

De procedure noemt de waarschuwing, maar niet wie die doet buiten kantooruren en wie toegang heeft tot het meldpunt.

“Een significant incident melden wij als vroegtijdige waarschuwing.”

M6 · Afnemers informeren

Voldoet

Afnemers worden geïnformeerd via een statuspagina bij een andere leverancier, zodat die bereikbaar blijft bij uitval.

“De statuspagina draait bij een andere leverancier.”

B3 · Opleiding van bestuurders

Observatie

Eén van de twee bestuurders heeft de opleiding gevolgd; voor de tweede is een datum gepland binnen de termijn.

“Certificaat d.d. 12 september 2026 aanwezig voor de directeur.”

NIS2 in jouw branche

NIS2 staat zelden alleen. Bekijk per branche welke normen ernaast horen, welke elkaar uitsluiten en wat een gecombineerde audit kost.

Ontdek ook

Veelgestelde vragen over NIS2

Klik een vraag open voor het antwoord.

NIS2 is de Europese richtlijn; de Cyberbeveiligingswet is de Nederlandse wet die haar invoert. De wet geldt sinds 15 augustus 2026 en is uitgewerkt in het Cyberbeveiligingsbesluit en in regelingen per sector.

Dat hangt af van je sector en je omvang. Als vuistregel: organisaties in een van de achttien aangewezen sectoren met vijftig of meer medewerkers, of met een omzet en balanstotaal boven tien miljoen euro. Sommige organisaties vallen er ongeacht hun omvang onder. Doe onze zelftest voor een eerste indicatie en de zelfevaluatie van de overheid voor het definitieve antwoord.

Nee. De wet kent geen certificaat, en een keurmerk heeft geen zelfstandige juridische status. Wat telt is dat je kunt laten zien wat je hebt geregeld en dat het werkt. Normy helpt je dat aantoonbaar te maken; het belooft geen compliance.

Grotendeels voor de zorgplicht, maar niet helemaal. De meldplicht met haar termijnen, de goedkeuring en opleiding van het bestuur en de registratie komen erbij. Normy laat per eis zien wat er al staat.

Een vroegtijdige waarschuwing binnen 24 uur na bekend worden, de incidentmelding binnen 72 uur, en het eindverslag uiterlijk een maand na de incidentmelding. Alleen voor significante incidenten; de drempels verschillen per sector.

Dat komt veel voor: organisaties die onder de wet vallen moeten hun toeleveringsketen beveiligen en leggen eisen door aan leveranciers. Met de nulmeting laat je zien waar je staat en wat je hebt geregeld.

In de EU, per organisatie afgeschermd. Alleen jij en je team hebben toegang.

Plan een kennismaking

Liever even samen kijken?

Laat je gegevens achter, dan hoor je dezelfde werkdag van ons. In twintig minuten laten we zien wat Normy doet voor NIS2, en bespreken we waar je nu staat. Geen verkooppraatje, en je hoeft niets voor te bereiden.

Reactie

Dezelfde werkdag, met een paar tijdstippen

Liever zelf kijken? Maak alvast een gratis account en laat je eerste hoofdstuk kosteloos beoordelen.

Je hoort dezelfde werkdag van ons met een paar tijdstippen.

We gebruiken je gegevens alleen om contact met je op te nemen. Zie onze privacyverklaring.