Cyberbeveiligingswet gap-analyse: waar staat u nu?
De Cyberbeveiligingswet — de Nederlandse implementatie van de Europese NIS2-richtlijn — is per 15 augustus 2026 van kracht, zonder overgangsperiode. Voor organisaties die weten of vermoeden dat zij eronder vallen, is de vraag niet langer of zij iets moeten doen, maar waar zij nu concreet staan. Een Cyberbeveiligingswet gap-analyse beantwoordt precies die vraag: een onafhankelijke, feitelijke vergelijking tussen uw huidige situatie en de wettelijke zorgplicht, met een helder beeld van wat al op orde is en wat nog ontbreekt.
Heeft u nog niet vastgesteld of de wet op uw organisatie van toepassing is — direct, of via de ketenverplichting als leverancier van een organisatie die wél in scope is? Dan kunt u het beste eerst uw toepasselijkheid bevestigen. Deze gap-analyse is de logische vervolgstap zodra dat beeld er is.
Waarom "gap-analyse" en niet "NIS2-audit"?
Bij ISO 27001 is de taal inmiddels vertrouwd: een certificatieaudit toetst uw managementsysteem tegen de norm, en bij een positief resultaat geeft een geaccrediteerde certificerende instelling een certificaat af. Veel organisaties nemen dat model — audit, toetsmoment, certificaat — onbewust mee zodra zij voor het eerst met de Cyberbeveiligingswet te maken krijgen. Dat is een misvatting die we hier bewust wegnemen, want ze schept verkeerde verwachtingen over wat deze wet vraagt en wat een gap-analyse ertegen kan opleveren.
De Cyberbeveiligingswet kent geen certificatieaudit en geen certificaat. Er is geen geaccrediteerde instantie die na een positieve toets een bewijsstuk afgeeft dat u "voldoet." In plaats daarvan is de wet vormgegeven als directe overheidssupervisie: u registreert uw organisatie bij het NCSC, u houdt zich doorlopend aan de zorgplicht, u meldt incidenten binnen de gestelde termijnen, en een toezichthouder — afhankelijk van uw sector de Rijksinspectie Digitale Infrastructuur (RDI) of een andere sectorale toezichthouder, met het NCSC als centraal meldpunt — kan daarop toezien en handhaven. Er is geen moment waarop u "geslaagd" bent voor een toets; er is een doorlopende verplichting om aantoonbaar risicogebaseerd te werken.
Dat verandert wat een gap-analyse hier oplevert. Waar onze ISO 27001 gap-analyse een generale repetitie is voor een certificatieaudit die nog moet komen, is een Cyberbeveiligingswet gap-analyse een nulmeting en routekaart: een gedocumenteerd overzicht van waar u vandaag staat ten opzichte van de zorgplicht, en een concreet stappenplan om dat aantoonbaar te maken. Geen voorspelling van een certificeringsuitslag — die uitslag bestaat hier niet — wel een basis waarop u, uw bestuur en eventueel een toezichthouder kunnen voortbouwen.
Wie dat verschil eenmaal scherp heeft, blijft ook niet wachten op handhaving voordat er iets gebeurt. De zorgplicht geldt vanaf het moment dat de wet van kracht is, niet vanaf het moment dat een toezichthouder langskomt — en een gap-analyse is nuttiger vóór die eerste vraag komt dan erna.
Wat een Cyberbeveiligingswet gap-analyse concreet toetst
Een gap-analyse is zo goed als de norm waartegen hij toetst. Voor de Cyberbeveiligingswet gebruiken wij de officiële zorgplicht-eisen van het NCSC als uitgangspunt, aangevuld met de meld- en governance-verplichtingen uit de wet zelf. Ons rapport volgt daarom vijf gebieden.
Toepasselijkheid en registratie
Voordat we inhoudelijk toetsen, bevestigen we de formele basis: valt uw organisatie aantoonbaar onder de wet als essentiële of belangrijke entiteit, of via de ketenverplichting als leverancier van een organisatie die dat wel is? En is uw organisatie geregistreerd bij het NCSC? Zonder deze basis heeft de rest van de analyse geen juridisch anker.
Zorgplicht-maatregelen
De kern van de wet. Dit gebied brengt de zorgplicht-maatregelen waartegen wordt getoetst een voor een in kaart — van risicobeheer tot effectiviteitsmeting — en laat per maatregel zien of u voldoet, gedeeltelijk voldoet, of nog een aantoonbare stap moet zetten. De zorgplicht is risicogebaseerd: niet elke maatregel hoeft voor elke organisatie even zwaar te worden ingevuld, maar elke maatregel moet wel aantoonbaar zijn overwogen.
Meldproces
Een incident melden binnen de wettelijke termijn kan alleen als het proces daarvoor al staat vóórdat het nodig is. We beoordelen of uw meldproces — rollen, escalatiepaden, contactpunten met CSIRT en toezichthouder — klaar is om onder tijdsdruk te functioneren, en niet alleen op papier bestaat.
Bestuursbetrokkenheid
De wet legt een expliciete verantwoordelijkheid bij de top van de organisatie. We toetsen of bestuursbetrokkenheid aantoonbaar is vastgelegd — goedkeuring van risicomaatregelen, kennisname, een trainingsritme — en niet alleen impliciet aanwezig is. Dit geldt evengoed voor de directeur-eigenaar van een MKB-onderneming als voor een formeel bestuur.
Leveranciersbeveiliging
De zorgplicht strekt zich uit tot uw toeleveringsketen. We beoordelen hoe u risico's van leveranciers en dienstverleners in kaart brengt en beheerst — via leveranciersbeoordelingen, contractuele eisen en waar relevant second-party audits — en of dat proces verder gaat dan een eenmalige vragenlijst bij de start van een samenwerking.
Hoe verhoudt dit zich tot een bestaand ISO 27001-ISMS?
Wie al met een ISO 27001-ISMS werkt, begint niet bij nul. ISO 27001 als voorsprong is precies de reden waarom risicobeheer, toegangsbeveiliging, incidentafhandeling en continuïteit bij een gecertificeerde organisatie doorgaans al zijn ingericht en onderhouden — waardoor deze gap-analyse vooral laat zien wát daar aan zorgplicht-specifieke eisen nog bovenop komt, in plaats van bij nul te moeten beginnen.
Maar "ISO 27001 dekt een groot deel van de NIS2-zorgplicht af" is geen vrijbrief om de rest over te slaan. Een bestaand ISMS dekt doorgaans niet automatisch de specifieke 24-uurs meldtermijn, de expliciete bestuursbetrokkenheid die de wet vraagt, of de leveranciersbeveiliging in de mate van detail die de Cyberbeveiligingswet vereist. Dat is precies waar deze gap-analyse het verschil maakt: ze wijst niet alleen aan wat u al heeft, maar ook wat een certificering op zich niet automatisch meebrengt.
Heeft u nog geen ISMS? Dan levert de gap-analyse dezelfde functie, alleen begint de routekaart een stap eerder — bij de basis van risicobeheer in plaats van bij de aanvullingen erop.
Voor organisaties die zowel met ISO 27001-certificering als met de Cyberbeveiligingswet te maken hebben, bieden we de mogelijkheid om beide vraagstukken in één gecombineerd traject te doorlopen: de onderliggende maatregelen overlappen grotendeels, dus dat scheelt dubbel werk aan beide kanten.
Ons proces in stappen
- Intake en toepasselijkheid. We bevestigen scope, sector, en of de directe verplichting of de ketenverplichting van toepassing is.
- Documentatie- en praktijktoets. We beoordelen bestaand beleid, processen en bewijs tegen elk van de vijf gebieden hierboven — niet alleen wat op papier staat, maar ook wat in de praktijk aantoonbaar werkt.
- Gesprekken met betrokkenen. Korte, gerichte gesprekken met de mensen die de maatregelen in de praktijk uitvoeren, niet alleen met wie het beleid heeft geschreven.
- Rapportage en prioritering. Bevindingen per gebied, met een inschatting van risico en inspanning, zodat duidelijk is wat eerst aandacht verdient.
- Routekaart. Een praktisch stappenplan van hiaat naar aantoonbare naleving, inclusief wie wat oppakt.
Zoals bij onze ISO 27001 gap-analyse werken we hierbij vanuit dezelfde onafhankelijke positie: we toetsen tegen wat de zorgplicht daadwerkelijk vraagt, niet tegen een oplossing die wij toevallig zelf verkopen. Wat we aantreffen, rapporteren we; wat u daarmee doet — zelf, met een andere partij, of met ons — is aan u.
Wat u ontvangt: rapport en routekaart
Na afronding ontvangt u een rapport dat per gebied — toepasselijkheid en registratie, zorgplicht-maatregelen, meldproces, bestuursbetrokkenheid, leveranciersbeveiliging — aangeeft waar u staat, met prioriteiten op basis van risico en een praktische routekaart naar de volgende stap. Geen certificeringsbeslissing, want die bestaat hier niet, wel een document waarmee u intern kunt onderbouwen wat er moet gebeuren en in welke volgorde.
Belangrijk om vast te houden: de zorgplicht is geen eenmalig project dat u afvinkt en afsluit. Het is een doorlopende verplichting om risicogebaseerd te blijven werken, waarbij de effectiviteit van maatregelen periodiek opnieuw wordt getoetst — bijvoorbeeld na wijzigingen in uw dienstverlening, technologie of leveranciers. De gap-analyse is het startpunt van dat doorlopende proces, niet het eindpunt.
NCSC — de zorgplichtmaatregelen van de Cyberbeveiligingswet (officiële bron).
Ondernemersplein — de NIS2-richtlijn en de Cyberbeveiligingswet (officiële bron).
Veelgestelde vragen
Korte, directe antwoorden op de meestgestelde vragen.
Nee. De Cyberbeveiligingswet kent geen certificatieaudit en geen certificaat — er is geen geaccrediteerde instantie die na een positieve toets een bewijsstuk afgeeft, zoals dat bij ISO 27001 wel gebeurt. Een gap-analyse levert een rapport en een routekaart op: een helder beeld van waar u staat ten opzichte van de zorgplicht en wat nog moet gebeuren, geen certificeringsbeslissing.
Een ISO 27001 gap-analyse toetst tegen een certificeerbare norm, als voorbereiding op een certificatieaudit die met een certificaat kan eindigen. Een Cyberbeveiligingswet gap-analyse toetst tegen wettelijke zorgplicht-, meld- en governance-verplichtingen waar geen certificatieaudit voor bestaat — het resultaat is een nulmeting en routekaart, geen voorbereiding op een toetsmoment. Voor organisaties met beide vraagstukken bieden we de mogelijkheid om dit in één gecombineerd traject te doorlopen, omdat de onderliggende maatregelen grotendeels overlappen.
Nee, niet als losstaande stap. De wet zelf is verplicht voor organisaties die eronder vallen — de zorgplicht, de meldplicht en de bestuursbetrokkenheid gelden ongeacht of u een gap-analyse laat uitvoeren. De gap-analyse zelf is een vrijwillige, praktische manier om vast te stellen of u aan die verplichtingen voldoet en wat er nog moet gebeuren, vergelijkbaar met hoe een ISO 27001 gap-analyse geen wettelijke eis is maar wel een verstandige eerste stap.
Wilt u weten waar u staat ten opzichte van de Cyberbeveiligingswet?
Plan een vrijblijvende audit-scan en weet binnen één gesprek waar u staat en wat de volgende stap is.
