NIS2:
van compliance naar digitale weerbaarheid

De Cyberbeveiligingswet (Cbw). Een papieren tijger?

Veel organisaties bereiden zich voor op de Cbw (Cyberbeveiligingswet) alsof het een audit is. Het resultaat? Beleidsdocumenten, risicoanalyses en rapporten die aantonen dat er is nagedacht over cybersecurity. Maar wanneer een incident plaatsvindt, kijkt een toezichthouder niet naar intenties. Die kijkt naar maatregelen. De Cyberbeveiligings wet draait daarom niet om compliance alleen. Het draait om aantoonbare digitale weerbaarheid.

De invoering van de NIS2-richtlijn verandert fundamenteel hoe organisaties moeten omgaan met cybersecurity, privacy en ketenverantwoordelijkheid. Waar informatiebeveiliging voorheen vaak werd gezien als een IT-aangelegenheid, raakt de Cbw direct aan bestuur, continuïteit, reputatie en vertrouwen. Bij Ventus geloven we dat cybersecurity in de kern een zorgplicht naar mensen is. Niet alleen naar systemen of processen, maar naar klanten, burgers, medewerkers en partners die erop vertrouwen dat hun gegevens veilig zijn.
Daarom leveren wij Leading Security & Privacy Professionals die je organisatie helpen om je cyberbeveiliging duurzaam en praktisch te implementeren zodat ze voldoet aan de Europese richtlijn; NIS2.

Doe de
NIS2-Readiness Scan

Wil je weten wat NIS2 concreet betekent voor je organisatie?

Van compliance naar digitale verantwoordelijkheid

Veel organisaties denken dat ze juridisch goed afgedekt zijn, maar operationeel zijn ze vaak nog kwetsbaar. Contracten bieden immers geen bescherming tegen reputatieschade, operationele verstoringen of verlies van klantvertrouwen. De vraag is daarom niet alleen: “Is onze organisatie compliant?” De echte vraag is: “Hebben we aantoonbaar regie over onze digitale keten en beschermen we de mensen achter de data?”
Ventus helpt je organisatie om die regie te pakken. Met ervaren professionals die direct inzetbaar zijn binnen complexe security- en privacyvraagstukken.

Klaar om je organisatie weerbaar te maken?

Wacht niet tot een incident je organisatie raakt. Door nu inzicht te krijgen in afhankelijkheden, risico’s en kwetsbaarheden voorkom je grotere problemen in de toekomst.
De NIS2-richtlijn, in Nederland omgezet naar de Cyberbeveiligingswet (Cbw), is complex, maar in de kern draait het om drie pijlers: Zorgplicht, Meldplicht en Ketenveiligheid. Ventus ontzorgt uw organisatie volledig op deze cruciale gebieden.

De NIS2 Pijler Wat de wet van u eist Wat Ventus voor u regelt
Zorgplicht Organisaties moeten passende en evenredige technische en organisatorische maatregelen nemen om cyberrisico’s te beheersen. Wij ontwikkelen een integrale enterprise cybersecurity-strategie, voeren diepgaande gap-analyses uit en regisseren de complexe implementatie van geavanceerde security-maatregelen en -architectuur (de 10 zorgplicht maatregelen vanuit de Cbw).
Meldplicht Incidenten met een aanzienlijke impact moeten razendsnel gemeld worden bij de toezichthouder en het CSIRT. Wij schrijven pragmatische Incident Response Plannen (IRP) en testen deze playbooks samen met uw team in de praktijk.
Ketenveiligheid U bent (mede)verantwoordelijk voor de cyberveiligheid van al uw leveranciers, ketenpartners en afnemers. Wij richten een robuust Vendor Risk Management (VRM) in, ontwerpen gestructureerde leveranciersaudits en stellen risicoprofielen op voor uw toeleveringsketen.

Onze Modulaire Aanpak

Wij hebben onze dienstverlening opgedeeld in vier overzichtelijke fasen. Zo houdt u continu grip op de kosten, de doorlooptijd en het resultaat.

Scoping & Bewustwording

De fundering van uw NIS2-traject begint met inzicht en draagvlak.

Waarom het belangrijk is

Voordat u investeert in techniek of processen, moet duidelijk zijn of en hoe de nieuwe wetgeving op uw organisatie van toepassing is. Bestuurders zijn onder de NIS2 persoonlijk aansprakelijk; een gebrek aan inzicht en draagvlak op directieniveau is daardoor een direct bedrijfsrisico. Deze fase voorkomt blinde vlekken en zorgt dat de juiste prioriteiten worden gesteld.

Het doel

Helder in kaart brengen of uw organisatie onder de wetgeving valt (als Essentiële of Belangrijke entiteit). We bepalen de exacte impact van de Cbw / NIS2 voor uw specifieke situatie en maken inzichtelijk aan welke verplichtingen het bestuur moet voldoen.

Onze Diensten

  • Directie Awareness Sessie: Omdat bestuurlijke aansprakelijkheid een kernonderdeel is van de NIS2, praten wij de directie en het management bij over de actuele risico’s en verantwoordelijkheden.
  • NIS2 Toetsingsessie (Scoping Workshop): Een pragmatische interactieve (digitale) workshop met sleutelfiguren binnen uw organisatie om de scope van de wetgeving voor uw specifieke activiteiten vast te stellen. (Dit is ook mogelijk als groepssessie voor verwante organisaties).

Wat we opleveren / Deliverables

  • Een Scoping Memo met de officiële NIS2-status van uw organisatie.
  • Een Management Samenvatting van de bestuurlijke risico’s.
  • Een High-level Roadmap voor de vervolgstappen.

Wat het uiteindelijk betekent voor uw organisatie: Geen verspilde tijd of budget aan de verkeerde prioriteiten. Het bestuur heeft helderheid over de eigen aansprakelijkheid en juridische status, wat rust en focus creëert. U heeft een gedragen, strategisch fundament om het NIS2-traject efficiënt en zonder blinde vlekken te starten.

De Nulmeting

Weten waar u staat ten opzichte van de nieuwe eisen, passend binnen sectorale kaders. Binnen deze fase bieden wij twee specifieke assessments aan, afhankelijk van uw behoefte: een algehele toetsing van uw eigen organisatie, of een specifieke doorlichting van uw leveranciers.

Onderdeel A:
Het Algehele Ventus NIS2 Assessment

Waarom het belangrijk is

Met de komst van de NIS2-wetgeving is cybersecurity geen IT-vraagstuk meer, maar een harde bestuursverantwoordelijkheid. Actie ondernemen is cruciaal om uw organisatie te beschermen tegen operationele stilstand, reputatieschade en miljoenenboetes, én om persoonlijke bestuurdersaansprakelijkheid te voorkomen. Door nu uw kwetsbaarheden in kaart te brengen, dekt u deze grote risico’s af en investeert u direct in uw bedrijfscontinuïteit.

Het doel

Het objectief meten van uw huidige cybersecurity-volwassenheid, direct afgezet tegen de officiële en verplichte NIS2/Cbw-eisen.

Onze Diensten

  • Uitgebreid Ventus NIS2 Assessment: Wij lichten uw volledige IT- en organisatie-infrastructuur door. Deze grondige toetsing is direct gekoppeld aan de 10 verplichte zorgplichtmaatregelen vanuit de Cbw, o.a.risicoaanpak, back-ups, supply chain, encryptie en incidentafhandeling. We bekijken hierbij niet alleen de techniek, maar ook processen en menselijk handelen.
  • Integratie Bestaande Kaders: Gewerkt met kaders als SURF, IBP, DORA, BIO, ISO 27001 of NEN 7510? Wij integreren deze naadloos in het assessment, dus voorkomen we dubbel werk.
  • Risico- en Gap-analyse: We analyseren de huidige volwassenheid van uw cybersecurity (de as-is situatie) en vergelijken deze direct met de strenge NIS2-normeringen om de grootste kwetsbaarheden en ‘gaps’ bloot te leggen.
  • Geprioriteerd Actieplan: U ontvangt van ons geen theoretisch rapport, maar een concreet, tastbaar en risicogebaseerd plan van aanpak waarmee we de geïdentificeerde ‘gaps’ direct kunnen dichten.

Wat we opleveren / Deliverables

  • Een uitgebreid Rapport met Nulmeting (inclusief volwassenheidsscore per thema).
  • Een overzichtelijk Gap-register.
  • Een geprioriteerd Projectplan om de compliance-gaten te dichten.

Wat het uiteindelijk betekent voor uw organisatie: U transformeert abstracte, complexe wetteksten naar een behapbaar en concreet actielijstje. U weet exact waar de risico’s op boetes of incidenten het grootst zijn, waardoor u budget gericht en effectief kunt inzetten. Bovendien geeft het de directie de tastbare bewijslast (‘in control statement’) dat zij proactief en verantwoordelijk sturen op cyberveiligheid.

Onderdeel B:
Specifiek Vendor Risk Assessment (Leveranciersrisicobeoordeling)

Waarom het belangrijk is

Wanneer u samenwerkt met externe partijen (zoals IT-leveranciers, SaaS-aanbieders of freelancers), krijgen zij vaak toegang tot uw bedrijfsnetwerk of gevoelige gegevens. Zonder ketenbeveiliging is uw eigen beveiliging waardeloos. Dit assessment is cruciaal om kwetsbaarheden bij leveranciers vroegtijdig te ontdekken, compliance (zoals de AVG en Cbw) te garanderen, en risico’s te mitigeren voordat of tijdens een samenwerking.

Het doel

Het objectief in kaart brengen van de veiligheids-, privacy- en operationele risico’s van uw externe leveranciers en partners, om zo datalekken en bedrijfsschade door derden te voorkomen.

Onze Diensten

Wij ondersteunen u bij het selecteren van de juiste beveiligingsvragen en criteria, afhankelijk van de gedeelde data en diensten, via vaste stappen:

  1. Risico-inventarisatie: Bepalen wat de impact is als de leverancier uitvalt of gehackt wordt.
  2. Vragenlijsten: Opstellen en versturen van gestandaardiseerde vragenlijsten (bijv. gebaseerd op ISO/IEC 27001 of CIS Controls).
  3. Validatie: Controleren van de antwoorden en eventueel uitvoeren van technische audits.
  4. Beoordeling & Advies: Bepalen of de restrisico’s acceptabel zijn voor uw organisatie.

Wat we opleveren / Deliverables

  • Een uitgebreid Rapport met Nulmeting per onderzochte leverancier.
  • Een overzichtelijk Gap-register met duidelijke ‘call to actions’ voor verbetering richting de leverancier.

Wat het uiteindelijk betekent voor uw organisatie: U sluit de (vaak onzichtbare) digitale achterdeur van uw organisatie. U kunt met een gerust hart samenwerken met externe partijen en u voorkomt dat de fouten van een ander leiden tot uw datalek of operationele stilstand. Daarnaast toont u toezichthouders en uw eigen afnemers overtuigend aan dat u grip heeft op de ketenveiligheid.

Implementatie & Governance

Van papier naar praktijk: we dichten de gaten in uw beveiliging én processen.

Waarom het belangrijk is

Een assessment toont de kwetsbaarheden aan, maar stopt geen cyberaanvallen. De ware kracht van compliance zit in de daadwerkelijke borging van maatregelen. Door de geïdentificeerde ‘gaps’ doelgericht en onder architectuur aan te pakken, voorkomt u ad-hoc pleisters plakken en bouwt u aan een robuuste, structurele verdediging die de dagelijkse operatie ondersteunt.

Het doel

Het daadwerkelijk verhelpen van de geïdentificeerde tekortkomingen. Ventus levert de expertise en regie om het beleid en de complexe IT-maatregelen te verankeren in uw enterprise-architectuur.

Onze Diensten

  • Risicomanagement & Beleid: Inrichten van uw informatiebeveiligingsbeleid en toegangsbeheer.
  • Technische Security & Architectuur: Regie op de implementatie van geavanceerde IT-maatregelen (back-ups, cryptografie, MFA, bedrijfscontinuïteit).
  • Inrichting Meldplicht & Incidenten Report Plan (IRP): Opzetten van de processen rondom formele incidentmelding en crisiscommunicatie.
  • Ketenveiligheid (Supply Chain Risk): Het inrichten van Vendor Risk Management en het contractueel borgen van security-eisen.

Wat we opleveren / Deliverables

  • Concrete, werkbare Beleidsstukken (w.o. een volwassen IB-beleid).
  • Operationele IRP.
  • Uitgewerkte Vendor Assessments en aangepaste Verwerkersovereenkomsten.

Wat het uiteindelijk betekent voor uw organisatie: Uw organisatie is niet langer alleen op papier compliant, maar in de dagelijkse operatie écht weerbaar. Door incidenten effectief te voorkomen of gestructureerd op te vangen, waarborgt u de continuïteit van uw bedrijfsprocessen, beschermt u uw reputatie en minimaliseert u de kans op schade en boetes aanzienlijk.

Borging & Continuïteit

Compliant worden is één, compliant blijven is de echte uitdaging.

Waarom het belangrijk is

Cyberdreigingen ontwikkelen zich razendsnel, net als uw eigen IT-landschap. Wat vandaag veilig is, kan morgen een kwetsbaarheid zijn. Eenmalig compliant worden is daarom onvoldoende. Continuïteit, waakzaamheid, training van uw mensen en het testen van uw systemen zijn onmisbaar om aantoonbaar ‘in control’ te blijven voor toezichthouders.

Het doel

Zorgen dat uw organisatie continu veilig is, flexibel meebeweegt met nieuwe (digitale) dreigingen en te allen tijde optimaal voorbereid is op strenger wordend toezicht en inspecties.

Onze Diensten

  • Cyber Weerbaarheidstesten: Regelmatig uitvoeren van pentesten en (tabletop) crisisoefeningen om uw verdediging scherp te houden.
  • Training & Awareness: Borgen van een veiligheidscultuur door structurele opleidingen voor medewerkers en management.
  • CISO as a Service: Hoogwaardige strategische security-regie op abonnementsbasis. U krijgt een team van ervaren Ventus-experts dat past binnen kaders als NIS2 (plus toetsing voor GDPR, SURF en DORA), zonder dat u direct de volledige formatie op uw eigen loonlijst hoeft te plaatsen.

Wat we opleveren / Deliverables

  • Pentestrapportages met direct toepasbaar hersteladvies.
  • Evaluatierapporten van Tabletop-sessies (crisissimulaties).
  • Een actueel Security Dashboard (Management Rapportage) voor de directie over de status van uw cyberrisico’s.

Wat het uiteindelijk betekent voor uw organisatie: Cybersecurity transformeert van een eenmalig project naar een beheersbaar proces verankerd in uw bedrijfscultuur. U veert flexibel mee met nieuwe dreigingen, bent op elk moment klaar voor onverwachte audits of inspecties, en behoudt structureel uw opgebouwde digitale veiligheid. U en uw bestuurders kunnen simpelweg met een gerust hart ondernemen.

Ondersteuning precies waar u het nodig heeft!

Aangezien onze dienstverlening modulair is, stappen we precies daar in waar u ons nodig heeft:

  • Fase 1: Bewustwording. U heeft de ambitie of uitdaging (nog niet) scherp, wij gaan samen kijken naar de impact en creëren het benodigde draagvlak binnen uw organisatie.
  • Fase 2: Nulmeting. De urgentie is helder, wij brengen uw huidige situatie en concrete verbeterpunten haarscherp in kaart.
  • Fase 3: Implementatie. Uw plannen liggen klaar, wij leveren de zekerheid en pakken de regie op een strakke uitvoering.
  • Fase 4: Continuïteit borgen. De nieuwe werkwijze is uitgerold, wij verankeren de processen voor blijvend succes.

Benieuwd hoe we uw specifieke situatie het beste kunnen ontzorgen?

Waarom kiezen organisaties voor
Ventus?

Ventus levert de specialisten die je organisatie écht verder helpen. Onze experts combineren inhoudelijke diepgang met pragmatische implementatiekracht. En dat maakt hen tot échte Leading Professionals op het gebied van security, privacy en identity management.

Onze experts helpen je organisatie om leveranciersrisico’s inzichtelijk en beheersbaar te maken. Zij richten veilige onboardingprocessen in, voeren Vendor Risk Assessments uit en ondersteunen bij het opzetten van passende technische en organisatorische maatregelen.

Het uitgangspunt daarbij is helder: toegang tot systemen begint met vertrouwen dat aantoonbaar verdiend is.

Onze Identity & Access Management professionals ontwerpen en implementeren robuuste toegangsstructuren gebaseerd op het Zero Trust-principe.

Zij zorgen ervoor dat:

  • identiteiten betrouwbaar worden vastgesteld;
  • autorisaties strikt worden beheerd;
  • partneraccounts continu gevalideerd blijven;
  • identiteitsfraude zoveel mogelijk wordt voorkomen.

Zo voorkom je dat een gecompromitteerd account toegang geeft tot kritieke data of systemen.

Onze Security Architects ontwerpen infrastructuren volgens het principe van dataminimalisatie en Security by Design.

Wat niet wordt opgeslagen, kan niet lekken. Wat niet wordt gedeeld, kan niet worden misbruikt.

Door systemen slim in te richten, beperkt je organisatie de impact van incidenten aanzienlijk. Ook wanneer een ketenpartner wordt geraakt.

Onze Privacy Professionals vertalen complexe wetgeving zoals AVG en NIS2 naar werkbare processen binnen je organisatie.

Daarbij kijken zij verder dan juridische compliance alleen. Zij helpen je organisatie om privacy structureel onderdeel te maken van beleid, processen en samenwerking binnen de keten.

Onze ISO’s ondersteunen directies en managementteams bij governance, risicoafwegingen en bestuurlijke verantwoordelijkheid.

NIS2 vraagt namelijk expliciet om aantoonbare betrokkenheid vanuit het bestuur. Compliance wordt daarmee geen administratieve exercitie, maar een strategisch thema binnen de organisatie.

Ventus NIS2 blog

FAQ (Veelgestelde Vragen)

NIS2 is de Europese richtlijn voor netwerk- en informatiebeveiliging. De richtlijn verplicht organisaties in essentiële en belangrijke sectoren om passende technische, operationele en organisatorische maatregelen te nemen om cyberrisico’s te beheersen.

Het doel van NIS2 is om de digitale weerbaarheid van Europese organisaties en vitale ketens structureel te verhogen.

NIS2 is van toepassing op organisaties die actief zijn in sectoren zoals:

  • Energie
  • Gezondheidszorg
  • Overheid
  • Drinkwater
  • Transport en logistiek
  • Financiële dienstverlening
  • Digitale infrastructuur
  • Managed Service Providers
  • Cloudproviders
  • Datacenters
  • Afvalbeheer
  • Productie en industrie

Ook organisaties die indirect onderdeel zijn van een kritische keten kunnen onder aanvullende verplichtingen vallen.

De zorgplicht verplicht organisaties om passende beveiligingsmaatregelen te treffen om cyberincidenten te voorkomen, detecteren en beheersen.

Daaronder vallen onder meer:

  • Risicomanagement
  • Incidentmanagement
  • Back-up- en herstelprocedures
  • Leveranciersbeheer
  • Toegangsbeheer
  • Monitoring en logging
  • Security awareness
  • Business continuity

De zorgplicht vereist niet alleen beleid, maar ook aantoonbare uitvoering.

NIS2 vergroot de verantwoordelijkheid van bestuurders voor cybersecurity.

Bestuurders moeten:

  • toezicht houden op cybersecuritybeleid;
  • beveiligingsmaatregelen goedkeuren;
  • zorgen voor voldoende middelen en capaciteit;
  • op de hoogte blijven van cyberrisico’s

Toezichthouders verwachten dat bestuurders kunnen aantonen dat zij hun verantwoordelijkheid actief invullen.

ISO 27001 is een internationale norm voor informatiebeveiliging.

NIS2 is wetgeving.

Een ISO 27001-certificering kan een goede basis vormen, maar betekent niet automatisch dat een organisatie voldoet aan alle NIS2-verplichtingen.

NIS2 stelt aanvullende eisen aan onder andere:

  • meldplicht;
  • leveranciersrisico’s;
  • bestuurlijke verantwoordelijkheid;
  • toezicht en handhaving

NIS2 kijkt nadrukkelijk naar de gehele supply chain.

Je organisatie moet inzicht hebben in:

  • kritische leveranciers;
  • cyberrisico’s binnen de keten;
  • contractuele beveiligingseisen;
  • monitoring van leveranciersprestaties;
  • risico’s van derde partijen.

Daarmee wordt leveranciersbeheer een vast onderdeel van informatiebeveiliging.

De Cyberbeveiligingswet (Cbw/NIS2) vereist dat organisaties minimaal op tien gebieden aantoonbaar maatregelen nemen. Dit zijn:

  1. Beleid voor risicoanalyse en informatiebeveiliging.
  2. Incidentenbeheer (detectie en respons).
  3. Bedrijfscontinuïteit (zoals back-ups en crisisbeheer).
  4. Beveiliging van de toeleveringsketen (ketenveiligheid).
  5. Veiligheid bij de aanschaf, ontwikkeling en het onderhoud van netwerken.
  6. Beleid om de effectiviteit van de beveiligingsmaatregelen te testen en evalueren.
  7. Basis cyberhygiëne en training voor medewerkers.
  8. Gebruik van cryptografie en encryptie.
  9. HR-beveiliging, toegangsbeheer en beheer van bedrijfsmiddelen.
  10. Het gebruik van multi-factor authenticatie (MFA) en veilige communicatiesystemen.

Veel organisaties bekijken NIS2 vanuit compliance. Wij bekijken NIS2 vanuit risico.

Want de grootste kostenpost is meestal niet een auditbevinding. Het zijn de gevolgen van een incident.

Veel organisaties denken dat zij al ver zijn met NIS2. Totdat de eerste nulmeting wordt uitgevoerd. Komt één van onderstaande situaties je bekend voor?

☐ We weten niet zeker of wij onder NIS2 vallen.
☐ We hebben beleid opgesteld, maar weten niet of de technische maatregelen voldoende zijn.
☐ Onze directie vraagt naar risico’s en aansprakelijkheid, maar wij hebben geen volledig antwoord.
☐ We hebben onvoldoende capaciteit om alle NIS2-eisen zelf uit te voeren.
☐ We weten niet welke leveranciers een risico vormen.
☐ Securityprojecten concurreren met andere IT-prioriteiten.
☐ We beschikken over verschillende audits, normen en certificeringen, maar missen overzicht.
☐ We weten niet hoe aantoonbaar onze digitale weerbaarheid daadwerkelijk is.

Hoe meer vakjes je aanvinkt, hoe groter de kans dat een NIS2 Readiness Assessment direct waarde oplevert.

Organisaties die onder de Cyberbeveiligingswet vallen, hebben een wettelijke registratieplicht. Dit betekent dat u uw organisatie moet inschrijven in het nationaal entiteitenregister, dat beheerd wordt door het Nationaal Cyber Security Centrum (NCSC). U kunt deze registratie (zodra de wet van kracht is) regelen via het portaal MijnNCSC met behulp van eHerkenning.

Zodra de wet van kracht is, bent u verplicht om aanzienlijke incidenten of cyberaanvallen snel te melden bij de toezichthouder en het CSIRT (Cyber Security Incident Response Team). Dit gaat in drie stappen:

  1. Een vroege waarschuwing binnen 24 uur na ontdekking.
  2. Een uitgebreidere incidentmelding binnen 72 uur.
  3. Een definitief eindrapport binnen 1 maand.

De Europese deadline voor NIS2 was oorspronkelijk 17 oktober 2024. In Nederland is de wetgeving echter later omgezet in de Cyberbeveiligingswet (Cbw). De definitieve ingangsdatum van de Cbw is 15 augustus 2026. Vanaf deze datum is de wet direct van kracht, zonder overgangstermijn. Omdat het implementeren van de zorg- en ketenplicht vaak maanden duurt, adviseren wij organisaties om niet af te wachten en direct te starten met de voorbereidingen.

Direct grip op Cbw / NIS2

Plan een vrijblijvende kennismaking om te achterhalen in welke fase de Leading Professionals van Ventus uw organisatie het best kunnen ondersteunen.

Bel me op
+31 (0)6 22 67 04 25

Boek direct een afspraak met Barry via Calendly >