Loading
Contact
Regio Nederland & Europa
Volg Governancy
Representatief fictief voorbeeld

Voorbeeldrapportage: NIS2 Quickscan.

Bekijk hoe Governancy scope, bestuurlijke verantwoordelijkheid, zorgplicht, incidentmelding en ketenrisico vertaalt naar bevindingen, besluiten en een concrete 90-dagenroadmap.

Volledig fictief voorbeeld

Templeton Peck B.V. en alle interviews, scores, bevindingen en bewijsstukken in deze rapportage zijn fictief samengesteld. Het voorbeeld toont de mogelijke structuur en diepgang van een Governancy-rapportage. Het vormt geen juridisch oordeel, certificeringsadvies of garantie op naleving van wet- en regelgeving.

Rapportkader

NIS2 Quickscan Readinessrapportage - Templeton Peck B.V.

Fictieve Nederlandse digitale dienstverlener met 185 medewerkers, drie bedrijfskritieke klantketens en een bestaand ISO 27001-managementsysteem.

Illustratief
Rapport voorDirectie
Peildatum1 augustus 2026
ScopeNL-entiteit en kritieke digitale diensten
AanpakDocumentreview, interviews en werksessie
Managementsamenvatting

Templeton Peck heeft een bruikbare technische en ISO 27001-basis, maar kan nog onvoldoende aantonen dat bestuur, incidentbesluitvorming en ketenbeheersing als één bestuurbaar systeem functioneren. De hoogste korte-termijnrisico’s liggen bij het formeel vaststellen van de wettelijke scope, het tijdig escaleren van meldwaardige incidenten en het differentiëren van eisen aan kritieke leveranciers. De aanbevolen route is geen nieuw parallel complianceprogramma, maar het aanscherpen van bestaande governance, crisisbeheersing en leveranciersprocessen.

Algemeen readinessbeeld Oranje | basis aanwezig, aantoonbaarheid onvoldoende

De organisatie kan binnen 90 dagen een bestuurbare basis realiseren, mits vijf besluitpunten centraal worden vastgesteld en proceseigenaren aantoonbaar bewijs opleveren.

1. Scope en onderzoeksbasis

Waarop het oordeel in dit fictieve voorbeeld is gebaseerd.

De review maakt expliciet onderscheid tussen waargenomen bewijs, aannames en onderdelen die buiten scope vallen. Zo blijft voor bestuur en proceseigenaren zichtbaar hoe stevig iedere conclusie is.

Onderzochte onderdelen

  • bestuurlijke rollen, toezicht en risicobereidheid;
  • scopebepaling en registratievoorbereiding;
  • zorgplichtmaatregelen en bestaand ISMS;
  • incidentdetectie, escalatie en externe melding;
  • kritieke leveranciers en ketenafhankelijkheden;
  • continuïteit, crisisbesluitvorming en oefenritme;
  • managementrapportage en aantoonbaar bewijs.

Illustratieve onderzoeksactiviteiten

  • review van 24 beleids- en procesdocumenten;
  • zes interviews met directie en proceseigenaren;
  • steekproef op twaalf beheersmaatregelen;
  • werksessie voor scope en kritieke dienstverlening;
  • review van vijf kritieke leveranciersdossiers;
  • analyse van twee incidenten en één crisisoefening.
Buiten scope

Geen technische penetratietest, geen formele juridische kwalificatie van registratieplicht en geen certificeringsaudit. Deze onderwerpen vereisen zo nodig afzonderlijke specialistische toetsing.

2. Volwassenheidsbeeld

Een score is alleen bruikbaar wanneer zichtbaar is wat erachter zit.

De schaal loopt in dit fictieve voorbeeld van 1 (onbeheerst) tot 5 (aantoonbaar beheerst en continu verbeterd). De prioriteit volgt niet automatisch uit de score, maar uit risico, wettelijke relevantie en afhankelijkheden.

Domein Score Waarneming Prioriteit
Bestuurlijke sturing 2/5 Rollen bestaan, maar scopebesluit, risicobereidheid en toezichtcyclus zijn niet formeel verbonden. Hoog
Risicobeheersing 3/5 ISO 27001-risicoanalyse is aanwezig, maar keten- en continuïteitsrisico’s zijn beperkt geïntegreerd. Middel
Incident en melding 2/5 Technische escalatie werkt; bestuurlijke classificatie en externe meldbeslissing zijn niet tijdgebonden getest. Hoog
Leveranciersketen 2/5 Leveranciers worden beoordeeld, maar criticaliteit bepaalt nog niet aantoonbaar de eisen en opvolging. Hoog
Continuïteit en crisis 3/5 BCP en herstelprocedures bestaan; een ketenbrede bestuurlijke oefening ontbreekt. Middel
Bewijs en rapportage 2/5 Veel bewijs is beschikbaar, maar niet geordend rond bestuurlijke vragen, trends en besluitvorming. Middel
3. Bestuurlijke besluitpunten

Vijf besluiten die uitvoering mogelijk maken.

Het rapport onderscheidt managementacties van besluiten die alleen het bestuur of de directie kan nemen.

01

Stel de scope formeel vast

Bevestig entiteiten, kritieke diensten, afhankelijkheden en bestuurlijk eigenaar.

Beslistermijn: 14 dagen
02

Benoem bestuurlijk eigenaarschap

Wijs één directielid aan voor samenhangende rapportage en escalatie.

Beslistermijn: 14 dagen
03

Keur meldcriteria goed

Leg vast wie classificeert, wie extern meldt en welke informatie wanneer beschikbaar moet zijn.

Beslistermijn: 30 dagen
04

Prioriteer kritieke leveranciers

Beperk de eerste verbetercyclus tot de leveranciers met directe impact op kritieke dienstverlening.

Beslistermijn: 30 dagen
05

Mandateer de 90-dagenroadmap

Bevestig eigenaren, capaciteit, budget en het moment waarop resterende risico’s opnieuw worden voorgelegd.

Beslistermijn: 21 dagen
4. Geprioriteerde bevindingen

Van observatie naar risico, actie, eigenaar en bewijs.

F-01 Hoog

De formele scope is niet bestuurlijk vastgesteld

Waarneming: operationele teams hanteren verschillende overzichten van diensten, entiteiten en ketenafhankelijkheden.

Risico: verantwoordelijkheden, registratievoorbereiding en rapportage kunnen onvolledig of tegenstrijdig zijn.

Aanbevolen actie: organiseer één scopewerksessie en laat directie het resultaat formeel vaststellen.

Eigenaar: COO Termijn: 14 dagen Gewenst bewijs: goedgekeurd scopedocument en besluitnotitie
F-02 Hoog

Incident-escalatie ondersteunt tijdige externe melding nog niet

Waarneming: SOC en IT kunnen technisch escaleren, maar criteria voor bestuurlijke classificatie en externe melding zijn niet getest.

Risico: besluitvorming start te laat of mist essentiële feiten over impact, duur en getroffen ketens.

Aanbevolen actie: maak een beslisboom, definieer minimale informatie en oefen een meldwaardig scenario.

Eigenaar: CISO Termijn: 30 dagen Gewenst bewijs: beslisboom, bereikbaarheidslijst en oefenverslag
F-03 Hoog

Kritieke leveranciers krijgen niet aantoonbaar zwaardere eisen

Waarneming: dezelfde vragenlijst en contractcontrole worden gebruikt voor leveranciers met sterk verschillende impact.

Risico: tekortkomingen bij een ketenpartner kunnen kritieke dienstverlening verstoren zonder tijdige signalering of herstelafspraak.

Aanbevolen actie: classificeer leveranciers op bedrijfsimpact en koppel per klasse minimale eisen, bewijs en reviewfrequentie.

Eigenaar: Procurement lead Termijn: 45 dagen Gewenst bewijs: classificatiemodel en vijf herbeoordeelde dossiers
F-04 Middel

Managementrapportage toont activiteiten, maar onvoldoende risicotrend

Waarneming: rapportages bevatten aantallen incidenten, trainingen en audits, maar leggen beperkt verband met risicoacceptatie en effectiviteit.

Risico: het bestuur ziet veel activiteit zonder betrouwbaar beeld van resterend risico en noodzakelijke besluiten.

Aanbevolen actie: voeg trend, kritieke uitzonderingen, bewijsstatus en expliciete besluitvragen toe.

Eigenaar: Risk manager Termijn: 60 dagen Gewenst bewijs: nieuw dashboard en eerste directierapportage
5. Eerste 90 dagen

Een roadmap met afhankelijkheden en aantoonbare eindproducten.

0–30 dagen

Besluiten en basisstructuur

  • scope en bestuurlijk eigenaar vaststellen;
  • incidentcriteria en meldbeslisboom goedkeuren;
  • top tien kritieke leveranciers bepalen;
  • bewijsregister en verantwoordelijken inrichten.
Eindproduct: vastgesteld scope- en governancedossier
31–60 dagen

Uitvoering en bewijs

  • kritieke leveranciers opnieuw beoordelen;
  • incident- en crisisscenario voorbereiden;
  • managementdashboard en risicotrend ontwikkelen;
  • open zorgplichtgaps behandelen of accepteren.
Eindproduct: aantoonbaar verbeterd control- en bewijsbeeld
61–90 dagen

Toetsing en borging

  • ketenbrede crisisoefening uitvoeren;
  • werking van prioritaire maatregelen toetsen;
  • resterende risico’s aan directie voorleggen;
  • kwartaalritme voor toezicht en verbetering starten.
Eindproduct: bestuurlijke evaluatie en vervolgagenda
6. Voorbeeld bewijsregister

Niet alleen vastleggen wat moet gebeuren, maar ook hoe werking wordt bewezen.

Actie Eigenaar Gewenst bewijs Acceptatiecriterium
Scope formeel vaststellen COO Scopememo, dienstenkaart, directiebesluit Alle kritieke diensten en afhankelijkheden zijn herleidbaar opgenomen.
Meldbeslisboom invoeren CISO Beslisboom, rolkaart, bereikbaarheidslijst Een oefencasus wordt binnen de afgesproken tijd volledig geclassificeerd.
Leverancierssegmentatie Procurement Classificatiemodel en beoordeelde dossiers Alle klasse-A-leveranciers hebben passende eisen, bewijs en opvolging.
Bestuursrapportage vernieuwen Risk manager Dashboard, risicotrend en besluitlog Rapportage toont resterend risico, uitzonderingen en expliciete besluitvragen.
Voorbeeldconclusie

De eerste verbetering is niet méér documentatie, maar scherpere besluitvorming.

In dit fictieve voorbeeld kan Templeton Peck B.V. de bestaande ISO 27001-basis benutten. De hoogste waarde ontstaat door één scope, één bestuurlijk eigenaar, tijdgebonden incidentbesluitvorming en risicogestuurde ketenbeheersing. Daarmee wordt aantoonbaarheid een gevolg van werkende governance in plaats van een los rapportageproject.

Uw eigen situatie

Ontvang een rapportage die tot besluiten en uitvoering leidt.

Bespreek welke uitkomst uw bestuur, auditor en proceseigenaren nodig hebben.

Plan een routegesprek