Loading
Contact
Regio Nederland & Europa
Volg Governancy
NIS2 • Cyberbeveiligingswet

Van wettelijke verplichting naar aantoonbare digitale weerbaarheid.

Governancy helpt organisaties vaststellen of de Cyberbeveiligingswet van toepassing is, bestuurlijke verantwoordelijkheid te organiseren en passende maatregelen aantoonbaar in te richten. Van scope en risicoanalyse tot incidentrespons en crisisoefening.

Over NIS2 en de Cyberbeveiligingswet

Cyberweerbaarheid is een bestuurlijke verantwoordelijkheid.

De Nederlandse Cyberbeveiligingswet geldt vanaf 15 augustus 2026 en implementeert de Europese NIS2-richtlijn. Organisaties binnen de reikwijdte krijgen te maken met registratie, risicogestuurde beveiligingsmaatregelen, incidentmelding en toezicht.

Het bestuur keurt de maatregelen goed, houdt toezicht op de uitvoering en moet voldoende kennis hebben om cyberrisico’s en keuzes te beoordelen. Daardoor is NIS2 niet alleen een IT- of complianceproject, maar een organisatiebrede opgave.

Of de wet van toepassing is, hangt onder meer af van sector, omvang, type dienstverlening en eventuele aanwijzing. De precieze invulling en het toezicht kunnen per sector verschillen.
01

Registratie

De organisatie wordt opgenomen in het nationale entiteitenregister.

02

Zorgplicht

Risico’s leiden tot passende technische, operationele en organisatorische maatregelen.

03

Meldplicht

Significante incidenten worden binnen de wettelijke termijnen gemeld.

04

Bestuurlijke sturing

Bestuurders keuren maatregelen goed, volgen de uitvoering en bouwen kennis op.

Europese cyberweerbaarheid

Europese verplichtingen, praktisch vertaald.

NIS2 verbindt cyberrisico’s aan bestuurlijke verantwoordelijkheid, continuïteit en ketenweerbaarheid. Governancy vertaalt deze Europese uitgangspunten naar duidelijke keuzes, werkbare maatregelen en aantoonbare uitvoering binnen uw organisatie.

Vier samenhangende diensten

Van toepasselijkheid naar geteste weerbaarheid.

Niet iedere organisatie begint op hetzelfde punt. Daarom kan Governancy afzonderlijk ondersteunen bij de scopebepaling, het bestuur, de feitelijke implementatie of het oefenen van incidentrespons.

DIENST 01

Scope- en gap-analyse

Inzicht in toepasselijkheid, bestaande beheersing, tekortkomingen en prioriteiten.

Bekijk de analyse
DIENST 02

Bestuurderstraining

Gerichte kennis voor toezicht, besluitvorming, risicobereidheid en accountability.

Bekijk de training
DIENST 03

Implementatie

Van risicoanalyse en governance tot maatregelen, bewijs en rapportage.

Bekijk implementatie
DIENST 04

Incident- en crisisoefening

Toets besluitvorming, escalatie, communicatie en melding in een realistisch scenario.

Bekijk de oefening
01 — Scope- en gap-analyse

Eerst bepalen wat geldt en waar de grootste risico’s zitten.

De analyse combineert een onderbouwde scopebepaling met een praktische beoordeling van de huidige cyberweerbaarheid. We brengen kritieke diensten, systemen, leveranciers, afhankelijkheden en bestaande maatregelen in kaart en vertalen dit naar concrete verbeterprioriteiten.

01

Toepasselijkheid

Sector, omvang, dienstverlening, groepsstructuur en mogelijke uitzonderingen beoordelen.

02

Kritieke context

Diensten, processen, netwerk- en informatiesystemen en ketenafhankelijkheden vaststellen.

03

Gap-assessment

Beleid, governance, maatregelen, incidentrespons en bewijsvoering toetsen.

04

Roadmap

Risicogestuurde acties, eigenaarschap en haalbare fasering vastleggen.

02 — Bestuurderstraining

Van technische rapportage naar bestuurlijke grip.

De training geeft bestuurders en toezichthouders voldoende context om cyberrisico’s, maatregelen en incidenten kritisch te beoordelen. Geen technische deep dive, maar concrete handvatten voor goed bestuur, besluitvorming en toezicht.

01

Reikwijdte & verplichtingen

Wat NIS2 en de Cyberbeveiligingswet vragen van organisatie en bestuur.

02

Cyberrisico in bestuurstaal

Impact op continuïteit, klanten, keten, financiën en reputatie.

03

Risicobereidheid

Welke restrisico’s accepteert het bestuur en welke besluiten zijn nodig?

04

Sturing & toezicht

Rollen, rapportagelijnen, KPI’s, escalatie en opvolging van maatregelen.

05

Incidentbesluitvorming

Bestuurlijke keuzes bij verstoring, afpersing, herstel en externe communicatie.

06

Board action plan

Concrete vervolgacties en vragen voor CISO, IT, risk en proceseigenaren.

Praktische opbouw

DEEL 1

Context

Dreigingsbeeld, wetgeving en verantwoordelijkheden.

DEEL 2

Casus

Een herkenbaar cyberincident met bestuurlijke dilemma’s.

DEEL 3

Sturingsmodel

Risicobereidheid, rapportage en toezicht vertalen naar de eigen organisatie.

DEEL 4

Actieagenda

Besluiten en vervolgstappen vastleggen.

Geschikt voor

  • Directie, raad van bestuur en statutair bestuur
  • Raad van commissarissen of raad van toezicht
  • MT-leden met verantwoordelijkheid voor kritieke diensten
  • Bestuurders die de zorgplichtmaatregelen moeten goedkeuren
  • Organisaties die training willen koppelen aan concrete besluitvorming
De training kan worden toegespitst op uw sector, dreigingsbeeld, bestaande governance en een eigen incidentcasus. Zo wordt de opleidingsplicht direct verbonden aan de praktijk.
03 — Implementatiebegeleiding

Van roadmap naar werkende cyberbeheersing.

Governancy ondersteunt bij het vertalen van risico’s en wettelijke eisen naar maatregelen die passen bij uw diensten, schaal en volwassenheid. We organiseren eigenaarschap, uitvoering en aantoonbaarheid zonder een parallel compliance-systeem naast de operatie te bouwen.

01

Governance

Bestuurlijke goedkeuring, rollen, mandaten, escalatie en rapportage.

02

Risicomanagement

Kroonjuwelen, dreigingen, afhankelijkheden en passende behandeling.

03

Incidentrespons

Draaiboeken, classificatie, besluitvorming, melding en herstel.

04

Continuïteit & crisis

Back-ups, herstel, crisisorganisatie en continuïteit van kritieke diensten.

05

Ketenbeveiliging

Leveranciersrisico’s, contractuele afspraken en toezicht op uitbesteding.

06

Bewijs & verbetering

Registraties, KPI’s, tests, evaluaties en managementrapportage.

Een beheersbare implementatieroute

FASE 1

Mobiliseren

Scope, sponsor, projectgovernance en prioriteiten vastleggen.

FASE 2

Ontwerpen

Doelprocessen, rollen, beleid en eisen aan maatregelen bepalen.

FASE 3

Implementeren

Maatregelen uitvoeren, bewijs opbouwen en medewerkers betrekken.

FASE 4

Valideren

Werking toetsen via reviews, tests, oefeningen en managementrapportage.

FASE 5

Borgen

Periodiek ritme, acties, wijzigingen en continue verbetering organiseren.

Onze implementatieprincipes

  • Risico en continuïteit bepalen de prioriteit, niet de dikte van een handboek.
  • We bouwen voort op ISO 27001, bestaande controls en tooling waar die bruikbaar zijn.
  • Proceseigenaren blijven verantwoordelijk voor maatregelen in hun domein.
  • Bestuurlijke besluiten en restrisico’s worden aantoonbaar vastgelegd.
  • De implementatie omvat ook keten, incidentmelding en daadwerkelijke oefening.
Een certificaat of generiek keurmerk is niet automatisch bewijs van volledige wettelijke naleving. Aantoonbaarheid ontstaat door passende maatregelen, werkende processen en onderbouwde besluitvorming.
04 — Incident- en crisisoefening

Toets uw organisatie voordat een echt incident de druk opvoert.

Een tabletop- of crisisoefening maakt zichtbaar of rollen, draaiboeken en meldlijnen ook onder tijdsdruk werken. De oefening verbindt techniek, operatie, bestuur, communicatie en juridische afwegingen in één scenario.

01

Scenario-ontwerp

Een realistisch scenario passend bij sector, kroonjuwelen en dreigingen.

02

Escalatie & besluitvorming

Teams reageren op nieuwe informatie, onzekerheid en bestuurlijke dilemma’s.

03

Melding & communicatie

Classificatie, wettelijke termijnen, stakeholders en communicatie worden doorlopen.

04

Evaluatie & verbeterplan

Observaties worden vertaald naar concrete verbeteracties en eigenaarschap.

Van oefening naar structurele verbetering

RESULTAAT
01Besluitvorming
02Escalatie
03Meldproces
04Communicatie
05Verbeteracties
Veelgestelde vragen

Praktische vragen over NIS2.

Heldere antwoorden voordat u een traject start.

Wanneer treedt de Nederlandse Cyberbeveiligingswet in werking?

De Cyberbeveiligingswet geldt vanaf 15 augustus 2026. Vanaf die datum gelden de wettelijke verplichtingen voor organisaties die binnen de reikwijdte vallen.

Hoe weet ik of onze organisatie onder de wet valt?

Dat hangt onder meer af van sector, type dienst, omvang en eventuele aanwijzing. Een scope-analyse brengt ook groepsstructuren, uitzonderingen en ketenrollen mee in de beoordeling.

Wat moet het bestuur concreet doen?

Bestuursleden moeten de maatregelen in het kader van de zorgplicht goedkeuren, toezicht houden op de uitvoering en passende kennis opbouwen via training. Ook moeten zij kunnen sturen op restrisico’s, voortgang en incidenten.

Wat houdt de meldplicht in?

Significante incidenten moeten zo snel mogelijk en in ieder geval binnen 24 uur worden gemeld bij het bevoegde CSIRT en de toezichthouder. Daarna kunnen aanvullende rapportagemomenten gelden. Het meldproces moet daarom vooraf zijn ingericht en geoefend.

Is ISO 27001 voldoende voor NIS2?

ISO 27001 kan een sterke basis bieden voor risicomanagement, governance en aantoonbaarheid, maar vormt niet automatisch volledige naleving. Onder meer scope, bestuurstraining, incidentmelding, ketenrisico’s en sectorspecifieke eisen moeten afzonderlijk worden beoordeeld.

Kunnen wij starten voordat alle details per sector bekend zijn?

Ja. Risicoanalyse, governance, incidentrespons, continuïteit, ketenbeveiliging en bewijsvoering zijn nu al zinvolle stappen. Waar lagere regelgeving of sectoraal beleid nog nadere invulling geeft, maken we aannames transparant en houden we de roadmap aanpasbaar.

De juiste eerste stap

Maak NIS2 concreet voor uw organisatie.

Tijdens een kennismaking bespreken we uw sector, dienstverlening, huidige volwassenheid en urgentie. Daarna adviseren we of een scope-analyse, bestuurderstraining, implementatietraject of crisisoefening het beste past. Plan een kennismaking of mail [email protected]