Hoe voer je een nulmeting uit voor NIS2-compliance?
Een NIS2-nulmeting uitvoeren doe je door je huidige beveiligingssituatie systematisch te vergelijken met de eisen uit de NIS2-richtlijn, ook wel de Cyberbeveiligingswet (CBW) in Nederland. Je brengt in kaart welke technische en organisatorische maatregelen al aanwezig zijn, en waar de gaps zitten die je moet dichten om compliant te worden. In 2026, met de verwachte inwerkingtreding van de Cyberbeveiligingswet in het tweede kwartaal, is dit voor veel organisaties een urgente eerste stap. Dit artikel loopt alle stappen, verantwoordelijkheden en hulpmiddelen door die je nodig hebt voor een grondige NIS2 gap-analyse.
Wat moet er precies in een NIS2-nulmeting zitten?
Een NIS2-nulmeting is een gestructureerde beoordeling van je organisatie op alle verplichtingen uit de NIS2-richtlijn. De meting dekt minimaal vier kerngebieden: risicobeheer, incidentmelding, ketenbeveiliging en bestuurlijke verantwoordelijkheid. Zonder deze vier pijlers is de nulmeting onvolledig en kun je geen betrouwbare compliance-status vaststellen.
Concreet moet een volledige cybersecurity-nulmeting de volgende onderdelen bevatten:
- Risicoanalyse: een inventarisatie van de belangrijkste digitale risico’s voor je organisatie, inclusief kans en impact
- Technische maatregelen: beoordeling van netwerk- en systeembeveiliging, toegangsbeheer, encryptie en patchbeleid
- Organisatorische maatregelen: beleid, procedures, rolverdeling en bewustwording bij medewerkers
- Incident response: bestaat er een meldprocedure en is die praktisch uitvoerbaar binnen de wettelijke termijnen?
- Ketenbeveiliging: welke eisen stel je aan leveranciers en hoe controleer je die?
- Bestuurlijke aantoonbaarheid: kunnen bestuurders aantonen dat zij hun zorgplicht kennen en invullen?
De nulmeting is geen eenmalige checklist, maar een gefundeerde analyse die de basis vormt voor een concreet verbeterplan. Hoe gedetailleerder de meting, hoe bruikbaarder de uitkomsten.
Wie is verantwoordelijk voor het uitvoeren van de nulmeting?
Onder de NIS2-richtlijn is het bestuur eindverantwoordelijk voor cybersecurity, en dus ook voor het initiëren van de nulmeting. Dat betekent dat de directeur, COO of technisch directeur niet alleen opdracht geeft voor de meting, maar ook persoonlijk aanspreekbaar is op de uitkomsten en de opvolging ervan.
In de praktijk voert een combinatie van rollen de nulmeting uit:
- Het bestuur of de directie: stelt de scope vast, geeft mandaat en draagt eindverantwoordelijkheid
- De IT-manager of CISO: levert de technische input en coördineert de uitvoering
- Externe specialist: brengt een onafhankelijk perspectief en kennis van de NIS2-vereisten mee, wat de objectiviteit vergroot
Organisaties zonder interne CISO, wat bij middelgrote organisaties met 100 tot 600 werkplekken vaak het geval is, doen er verstandig aan een externe partij in te schakelen. Een externe specialist kan de meting objectiever uitvoeren en is op de hoogte van de laatste interpretaties van de Cyberbeveiligingswet. Bovendien is aantoonbaarheid richting toezichthouders eenvoudiger wanneer een gecertificeerde derde partij betrokken is geweest.
Hoe voer je stap voor stap een NIS2-nulmeting uit?
Een NIS2-nulmeting uitvoeren verloopt in vijf opeenvolgende stappen: bepaal eerst of je organisatie in scope valt, breng daarna de huidige situatie in kaart, vergelijk die met de NIS2-eisen, identificeer de gaps en prioriteer de acties. Dit gestructureerde proces voorkomt dat je blind maatregelen neemt zonder te weten waar de echte risico’s zitten.
Hieronder de stappen uitgewerkt:
- Vaststellen of je in scope valt: controleer of je organisatie kwalificeert als essentiële of belangrijke entiteit onder de Cyberbeveiligingswet. Ook als leverancier van NIS2-organisaties kun je verplichtingen hebben.
- Documentatie verzamelen: inventariseer bestaand beleid, procedures, systemen en contracten met leveranciers. Dit vormt de feitelijke basis van de meting.
- Interviews en workshops: bespreek met sleutelpersonen (IT, HR, directie) hoe processen in de praktijk werken. Beleid op papier en dagelijkse realiteit lopen vaak uiteen.
- Toetsen aan NIS2-eisen: vergelijk de bevindingen systematisch met de verplichtingen op het gebied van risicobeheer, incidentmelding, ketenbeveiliging en bestuurlijke verantwoordelijkheid.
- Rapportage met prioritering: leg de gaps vast in een overzichtelijk rapport en koppel er een prioritering aan op basis van risico en haalbaarheid.
Reserveer voldoende tijd voor stap drie. De kloof tussen formeel beleid en daadwerkelijke uitvoering is bij de meeste organisaties groter dan verwacht, en juist daar liggen de echte risico’s.
Welke tools en methoden helpen bij een NIS2-nulmeting?
Voor een NIS2 gap-analyse gebruik je bij voorkeur een combinatie van een gestandaardiseerd raamwerk, een digitale vragenlijst en technische scans. Het raamwerk geeft structuur, de vragenlijst brengt het organisatorische beeld in kaart en de technische scan legt kwetsbaarheden bloot die niet zichtbaar zijn in beleidsdocumenten.
Veelgebruikte methoden en hulpmiddelen zijn:
- ISO 27001 / NEN 7510: deze normen overlappen sterk met NIS2-eisen en bieden een bewezen raamwerk voor de beoordeling
- NIST Cybersecurity Framework: een praktisch model om volwassenheid op vijf domeinen te meten: Identify, Protect, Detect, Respond, Recover
- Digitale vragenlijsten (zoals een Digicheck): gestructureerde scenariovragen die bewustwording meten bij bestuurders en medewerkers, en direct inzicht geven in kennishiaten
- Technische vulnerability scans: geautomatiseerde tools die kwetsbaarheden in netwerken, systemen en applicaties in kaart brengen
- Microsoft Secure Score: voor organisaties die werken met Microsoft 365 geeft deze score direct inzicht in de beveiligingsstatus van de digitale werkomgeving
De keuze voor een methode hangt af van je sector, omvang en bestaande infrastructuur. Een combinatie van een raamwerk en technische scan levert altijd een completer beeld dan een van beide afzonderlijk. Voor organisaties die werken binnen het Microsoft-ecosysteem biedt security binnen Microsoft 365 aanvullende mogelijkheden om de beveiligingsstatus te meten en te verbeteren.
Wat zijn de meest voorkomende gaps die een nulmeting blootlegt?
De meest voorkomende gaps bij een NIS2-nulmeting zijn het ontbreken van een formeel incident response plan, onvoldoende aandacht voor ketenbeveiliging en een gebrek aan aantoonbare bestuurlijke betrokkenheid bij cybersecurity. Deze drie tekortkomingen komen bij de overgrote meerderheid van middelgrote organisaties naar boven.
Andere veelvoorkomende bevindingen zijn:
- Geen actuele risicoanalyse: veel organisaties hebben ooit een risicoanalyse laten uitvoeren, maar die is verouderd of niet gedocumenteerd
- Zwak toegangsbeheer: te veel medewerkers hebben te ruime rechten, en multi-factor authenticatie is niet overal afgedwongen
- Onvoldoende leveranciersmanagement: contracten met IT-leveranciers bevatten geen concrete beveiligingseisen of auditrechten
- Geen meldprocedure voor incidenten: medewerkers weten niet wanneer en hoe ze een incident moeten melden, intern noch bij de toezichthouder
- Ontbrekende bewustwording: cybersecurity awareness is een eenmalig project geweest in plaats van een doorlopend proces
- Bestuurders die hun zorgplicht niet kunnen aantonen: er is geen bewijs van training of aantoonbare betrokkenheid bij cyberrisicobeheer
Het goede nieuws is dat veel van deze gaps met gerichte maatregelen relatief snel te dichten zijn. De nulmeting helpt je te prioriteren: welke gaps vormen het grootste risico en verdienen directe actie?
Wat doe je met de uitkomsten van de nulmeting?
De uitkomsten van een NIS2-nulmeting gebruik je als basis voor een concreet verbeterplan, ook wel een roadmap naar NIS2-compliance. Je vertaalt de gevonden gaps naar specifieke acties, wijst eigenaarschap toe en stelt een realistische planning op. Zonder dit vervolgproces is de nulmeting een papieren oefening zonder effect.
Een effectieve opvolging ziet er als volgt uit:
- Prioriteer de gaps op risico: niet alle bevindingen zijn even urgent. Begin met de maatregelen die het grootste risico afdekken of wettelijk het meest urgent zijn.
- Maak een concreet actieplan: koppel elke gap aan een actie, een verantwoordelijke en een deadline. Vage intenties leiden niet tot compliance.
- Informeer het bestuur: presenteer de uitkomsten aan directie en eventueel de Raad van Commissarissen. Bestuurlijke betrokkenheid is niet alleen een verplichting, maar ook noodzakelijk om budget en prioriteit te borgen.
- Implementeer en documenteer: voer de maatregelen uit en leg vast wat je hebt gedaan. Aantoonbaarheid is een kerneis van de Cyberbeveiligingswet.
- Plan een herhalingsmeting: NIS2-compliance is geen eindbestemming. Herhaal de meting periodiek om te controleren of maatregelen effectief zijn en of nieuwe risico’s zijn ontstaan.
De nulmeting is daarmee het startpunt van een cyclisch proces van meten, verbeteren en borgen. Organisaties die dit proces structureel inrichten, bouwen niet alleen aan compliance maar aan echte digitale weerbaarheid.
Hoe Puur ICT helpt met jouw NIS2-nulmeting
Wij begrijpen dat een NIS2-nulmeting uitvoeren voor veel directeuren en IT-managers een complexe en tijdrovende opgave is, zeker wanneer er geen interne CISO beschikbaar is. Als Microsoft 365-specialist en gecertificeerde ICT-dienstverlener begeleiden wij organisaties van 100 tot 600 werkplekken stap voor stap naar NIS2-compliance, in begrijpelijke taal en zonder onnodige complexiteit.
Wat wij concreet voor je doen:
- We voeren een volledige cybersecurity-nulmeting uit, inclusief technische scan en organisatorische beoordeling
- We toetsen je huidige situatie aan de eisen van de Cyberbeveiligingswet en stellen een heldere gap-analyse op
- We begeleiden bestuurders met een aantoonbare training die voldoet aan de opleidingsplicht uit de CBW
- We stellen een concreet verbeterplan op en ondersteunen bij de implementatie van technische en organisatorische maatregelen binnen het Microsoft-ecosysteem
- We zorgen voor doorlopend beheer en periodieke herhalingsmetingen, zodat je compliance actueel blijft
Wil je weten waar jouw organisatie nu staat en wat er nodig is om NIS2-compliant te worden? Neem contact op met Puur ICT en we plannen vrijblijvend een eerste gesprek in.
Gerelateerde artikelen
- Wat is een incident response plan en heb je dat nodig voor NIS2?
- Wat is een risicoanalyse en hoe voer je die uit voor NIS2?
- Wie is verantwoordelijk voor NIS2-compliance binnen een organisatie?
- Is goede cybersecurity alleen weggelegd voor grote bedrijven met een eigen IT-afdeling?
- Hoe zorg je dat medewerkers thuis net zo goed kunnen werken als op kantoor?














