NIS2 test: begin met de officiële scope

De Cyberbeveiligingswet treedt volgens NCSC op 15 augustus 2026 in werking. Of uw organisatie onder de wet valt, hangt vooral af van sector en omvang. De RDI-zelfevaluatie is de officiële route om te bepalen of NIS2 van toepassing is, of uw organisatie essentieel of belangrijk is en of Nederlands toezicht geldt.

Stap 1

Controleer sector

Bekijk of uw organisatie actief is in een kritieke of belangrijke sector, zoals energie, vervoer, bankwezen, drinkwater, digitale infrastructuur, beheer van ICT-diensten, gezondheidszorg, overheid, digitale aanbieders, post, afval, levensmiddelen, chemie, onderzoek of vervaardiging.

Stap 2

Controleer omvang

Volgens NCSC valt een organisatie waarschijnlijk onder de wet bij 50 of meer medewerkers, of bij meer dan 10 miljoen euro jaaromzet of balanstotaal. Sommige organisaties vallen altijd onder de wet, ongeacht omvang.

Stap 3

Controleer uitzonderingen en structuur

Groepsstructuren, meerdere vestigingen, sectorcriteria en aanwijzingen kunnen de uitkomst veranderen. Leg daarom vast welke aannames u gebruikt.

Sector en omvang bepalen niet het hele verhaal

Een NIS2 test moet niet stoppen bij de vraag of u juridisch binnen scope valt. Voor directies is vooral relevant welk risico, bewijs en besluit daarna nodig zijn. Een organisatie kan formeel buiten scope vallen en toch klantvragen krijgen, omdat grotere klanten hun toeleveringsketen moeten beheersen.

Gebruik daarom naast de formele zelfevaluatie ook een praktische beoordeling: welke klanten zijn kritiek, welke diensten zijn bedrijfskritiek, welke data verwerkt u en welke maatregelen kunt u aantonen?

Ketenpositie: wordt u indirect geraakt?

Leveranciersbewijs

Klanten kunnen vragen naar MFA, back-up, logging, patchmanagement, incidentrespons, beleid en subleveranciers.

Contracteisen

NIS2-klanten kunnen eisen stellen aan meldtermijnen, beveiligingsmaatregelen, auditrechten en verbeterplannen.

Securityvragenlijsten

Een ingevulde vragenlijst moet aantonen wat al werkt, wat ontbreekt en welke verbeteringen gepland staan.

Bestuurlijke uitleg

Directie moet kunnen uitleggen waarom maatregelen passend zijn en welke risico's bewust zijn geaccepteerd.

Readiness-test: welke maatregelen zijn aantoonbaar?

  • MFA of passkeys op internetaccounts, beheerders en kritieke applicaties.
  • Back-upstrategie met recente hersteltest en prioriteit per systeem.
  • Logging voor identity, cloud, endpoint, e-mail en beheeractiviteiten.
  • Patchmanagement voor kwetsbaarheden, EOL-systemen en uitzonderingen.
  • Incidentrespons met rollen, escalatie, communicatie en besluitvorming.
  • Leveranciersoverzicht met kritieke afhankelijkheden en subleveranciers.
  • Directierapportage met eigenaar, status, risico en deadline.

Uitkomsten van de NIS2 test

Waarschijnlijk binnen scope

Vul de officiële zelfevaluatie in, bereid registratie voor en maak maatregelen, meldplicht en directierapportage concreet.

Indirect geraakt

Bereid leveranciersbewijs, klantantwoorden en contractreacties voor. Begin met de maatregelen die klanten meestal als eerste vragen.

Onzeker of versnipperd

Laat scope, risico's, bewijs en eerste acties compact beoordelen in een NIS2 Review.

Verdiep daarna met de Cyberbeveiligingswet check, NIS2 zelfevaluatie, NIS2 vragenlijst, NIS2 checklist, NIS2 voor leveranciers en NIS2 Review.

Bronnen voor deze test

Deze pagina gebruikt publieke informatie van NCSC over het toepassingsbereik van de Cyberbeveiligingswet, de officiële NIS2-zelfevaluatie van RDI en de NCSC-uitleg over de Cyberbeveiligingswet. De pagina vervangt geen juridisch advies, maar helpt de vertaling maken naar uitvoering.