NIS2 consultant
Een NIS2 consultant begeleidt uw organisatie bij het voldoen aan de Cyberbeveiligingswet (CBW), de Nederlandse uitwerking van NIS2. De rol vertaalt de zorgplicht naar maatregelen die bij uw organisatie passen, richt de meldketen in en zorgt dat u kunt aantonen wat u heeft gedaan.
Op deze pagina leest u wat zo’n consultant oplevert, op welke drie manieren u de rol kunt inzetten, wie waarvoor verantwoordelijk blijft en hoe u voorkomt dat u dubbel werk doet naast een bestaande norm. De wet geldt vanaf 15 augustus 2026.
Wij komen deze vraag meestal tegen bij organisaties die weten dat zij eronder vallen, een globaal beeld hebben van wat er moet gebeuren, maar niemand hebben die het kan trekken naast het gewone werk.
Wat doet een NIS2 consultant?
Een NIS2 consultant vertaalt een algemeen geformuleerde wet naar concrete maatregelen, eigenaren en bewijsstukken binnen uw organisatie.
De zorgplicht in de wet is opzettelijk breed opgeschreven. Er staat dat u passende maatregelen moet nemen voor onder meer risicobeheer, incidentafhandeling, continuïteit en ketenbeveiliging. Wat passend is voor een productiebedrijf met drie vestigingen verschilt van wat passend is voor een softwareleverancier.
Het werk bestaat daarom voor een groot deel uit afwegen en kiezen. Welke risico’s zijn voor u werkelijk relevant, welke maatregelen wegen daartegen op, en wat is verdedigbaar als iemand ernaar vraagt. Dat is een ander vak dan het uitvoeren van de maatregelen zelf.
Het tweede deel is de vertaling naar bewijs. Vrijwel elke organisatie doet al meer dan zij denkt. Het probleem is dat het nergens staat, of dat het staat op een plek waar niemand het terugvindt. Meer over de wet zelf leest u op onze pagina over de Cyberbeveiligingswet.
Wanneer u een externe NIS2 consultant inschakelt
Externe inzet is zinvol als het aan tijd, aan normkennis of aan onafhankelijkheid ontbreekt. Niet omdat het werk te moeilijk is.
De meest voorkomende reden is capaciteit. De organisatie weet wat er moet gebeuren, maar de mensen die het zouden moeten doen hebben een volle agenda. Een traject dat er structureel bij komt, blijft doorgaans steken bij de inventarisatie.
De tweede reden is normkennis. De wet werkt met begrippen die uit de auditwereld komen. Zonder ervaring met normenkaders kost het veel tijd om te bepalen welk bewijs volstaat, en wordt er vaak te veel of juist te weinig vastgelegd.
De derde reden is een frisse blik. Wie het systeem zelf heeft gebouwd, ziet de gaten er niet in zitten. Dat is geen kritiek op interne mensen, het is hoe het werkt.
Er is ook een situatie waarin externe inzet niet nodig is. Heeft u een lopend ISMS en iemand met normkennis die er tijd voor heeft, dan komt u een heel eind zelf. Wij zeggen dat gewoon als dat de uitkomst van het eerste gesprek is.
Wat het traject concreet oplevert
Een consultant levert documenten en werkende afspraken op, geen advies-uren. Dit is wat er aan het eind ligt.
- Gap-analyserapport. Per onderdeel van de zorgplicht wat er ligt, wat ontbreekt en hoe zwaar dat weegt.
- Risicoregister. De relevante risico's met eigenaar, weging en de maatregelen die eraan hangen.
- Maatregelenplan. Wat er moet gebeuren, door wie, wanneer, en in welke volgorde.
- Informatiebeveiligingsbeleid. Vastgesteld door de directie, met reviewdatum en versiebeheer.
- Meldprocedure. Wie bepaalt dat er sprake is van een significant incident, wie meldt, en binnen welke termijn.
- Leveranciersoverzicht met beoordeling. Welke partijen kritiek zijn en welke afspraken daarover vastliggen.
- Bestuursrapportage. Een vaste rapportagevorm waarmee de directie haar verantwoordelijkheid kan invullen.
- Bewijsmap. Per maatregel het bijbehorende bewijsstuk, geordend zoals een auditor het leest.
Deze producten zijn van u en staan in uw eigen omgeving. Dat is geen detail, want het bepaalt of u zonder ons verder kunt.
Drie manieren om onze consultant in te zetten
De rol is op drie manieren in te vullen. De keuze hangt af van hoeveel u zelf kunt en wilt doen.
- Advies op hoofdlijnen. Wat wij doen: Gap-analyse, maatregelenplan en een periodiek meedenkmoment. Wat u doet: De uitvoering en de vastlegging, met ons als klankbord. Wanneer kiest u dit: U heeft capaciteit en normkennis, maar wilt richting en toetsing.
- Projectbegeleiding. Wat wij doen: Het traject trekken, documenten opstellen en de voortgang bewaken. Wat u doet: Besluiten nemen, mensen beschikbaar stellen en vaststellen. Wanneer kiest u dit: U wilt het binnen een afgesproken periode af hebben.
- Interim naast uw team. Wat wij doen: Vaste dagdelen meedraaien, ook na oplevering. Wat u doet: De rol intern beleggen en meelopen voor de overdracht. Wanneer kiest u dit: Er is niemand die dit onderwerp kan dragen, ook niet na afloop.
De meeste trajecten beginnen als projectbegeleiding en gaan daarna over in een lichtere vorm. Dat is ook het doel: de organisatie moet het uiteindelijk zelf kunnen.
Wie waarvoor verantwoordelijk is: consultant, IT en bestuur
De wet legt de verantwoordelijkheid bij de leiding van de organisatie. Die kunt u niet aan een adviseur overdragen.
Dat is een belangrijk punt en het wordt zelden expliciet gemaakt. Een consultant kan het werk doen, de documenten opstellen en de gesprekken voeren. Het goedkeuren van de risico-afwegingen en het toezien op de uitvoering blijft bij het bestuur liggen. Dat is niet alleen juridisch zo, het is ook praktisch zo, want alleen het bestuur kan prioriteit en middelen toewijzen.
De IT-afdeling of de IT-leverancier voert de technische maatregelen uit en levert het bewijs daarvan. Zij bepalen niet wat er nodig is, maar zij weten wel wat er kan en wat een maatregel in de praktijk betekent. Die inbreng is onmisbaar bij het maatregelenplan.
De consultant zit ertussenin: vertaalt de wet naar maatregelen, brengt de opties in beeld, en zorgt dat de besluiten die het bestuur neemt worden vastgelegd op een manier die later navolgbaar is.
Praktisch werkt het als er één interne eigenaar wordt aangewezen die het aanspreekpunt is. Ontbreekt zo iemand, dan kan die rol tijdelijk worden ingevuld via CISO as a Service.
Dubbel werk voorkomen als u al een norm volgt
Volgt u al ISO 27001, NEN 7510 of de BIO, dan heeft u het grootste deel al staan. Richt één systeem in, geen tweede.
Dit is de vraag die vrijwel elke organisatie met een bestaand normenkader stelt, en het antwoord is geruststellender dan verwacht. De onderwerpen overlappen sterk: risicobeheer, toegangsbeleid, leveranciersbeheer, incidentafhandeling en continuïteit staan in beide.
Wat er meestal bij moet zijn drie dingen. De meldketen met de wettelijke termijnen, want die is specifieker dan wat ISO 27001 vraagt. De ketenbeveiliging, die onder de wet zwaarder weegt. En de bestuurlijke verantwoording, die expliciet in de wet staat.
De praktische aanpak is om uw bestaande systeem als basis te nemen en de wet erin te verwerken als aanvullende eisen. Eén beleidsdocument, één risicoregister, één jaarcyclus. Wij zien nog te vaak twee parallelle trajecten naast elkaar lopen, met dubbel werk en tegenstrijdige documenten als gevolg.
In de zorg werkt dat net zo met NEN 7510, dat zelf al op ISO 27001 is gebaseerd.
Zo verloopt de samenwerking in zes stappen
De volgorde is bewust. Elke stap levert het materiaal op waar de volgende op steunt.
1. Bepaal of en hoe u onder de wet valt
Wij toetsen sector, omvang en diensten en bepalen uw categorie en toezichthouder. U levert gegevens over uw activiteiten en structuur. Dat levert duidelijkheid op over wat er werkelijk van u wordt verwacht, en soms de conclusie dat u er niet onder valt.
2. Voer de gap-analyse uit
Wij toetsen uw situatie per onderdeel van de zorgplicht en leggen vast wat er ligt. U geeft toegang tot documenten en de betrokken mensen. Dat levert een lijst met tekorten op, geordend naar risico en inspanning.
3. Stel het risicoregister op
Wij voeren de risicobeoordeling uit met uw proceseigenaren en leggen de weging vast. U wijst risico-eigenaren aan die de afwegingen kunnen maken. Dat levert de onderbouwing op voor elke maatregel die daarna volgt.
4. Maak het maatregelenplan
Wij vertalen de risico’s naar maatregelen met eigenaren, termijnen en volgorde. U beslist over prioriteiten en beschikbare capaciteit. Dat levert een plan op dat uitvoerbaar is naast het gewone werk.
5. Richt beleid en meldketen in
Wij stellen het beleid, de meldprocedure en de bijbehorende registraties op. U laat het vaststellen door de directie en zorgt dat het bekend is. Dat levert de aantoonbaarheid op die de wet vraagt.
6. Beleg de jaarcyclus
Wij richten het ritme in van herbeoordeling, oefening, leveranciersbeoordeling en bestuursrapportage. U agendeert die momenten en wijst eigenaren aan. Dat levert een situatie op die actueel blijft in plaats van te verouderen.
Waar u op selecteert, en wat er achterblijft na afloop
Vraag een consultant vooraf naar deze punten. De antwoorden zeggen meer dan een lijst met referenties.
- Kan de consultant benoemen wanneer u hem niet nodig heeft, of is het antwoord altijd ja.
- Werkt hij door in uw eigen omgeving, of in een systeem waarvoor u daarna blijft betalen.
- Wordt uw bestaande normenkader als basis genomen, of komt er een tweede stelsel naast.
- Verkoopt de partij ook software, hardware of beheer, en hoe is dat belang afgedekt.
- Wie voert het werk werkelijk uit, en spreekt u die persoon in het eerste gesprek.
- Is helder wat er niet wordt geleverd, bijvoorbeeld verklaringen of certificaten.
- Is er een expliciete overdracht voorzien, met een interne eigenaar die meeloopt.
Dat laatste punt bepaalt of het traject waarde houdt. Wij wijzen daarom vanaf het begin een intern aanspreekpunt aan dat meekijkt en de vastlegging kent. Die persoon hoeft geen specialist te zijn, maar weet wel waar alles staat en waarom het zo is ingericht.
NIS2 consultant, CISO as a Service of iemand zelf opleiden
Drie routes die vaak in één adem worden genoemd, terwijl ze iets anders oplossen.
- NIS2 consultant. Wat het oplost: Een afgebakend traject naar aantoonbare naleving. Aandachtspunt: Eindigt, dus de borging moet u zelf beleggen. Wanneer kiest u dit: U wilt binnen afzienbare tijd op orde zijn.
- CISO as a Service. Wat het oplost: Doorlopende sturing op informatiebeveiliging breed. Aandachtspunt: Breder dan deze wet alleen, dus ook een grotere scope. Wanneer kiest u dit: U mist structureel iemand die dit onderwerp draagt.
- Iemand intern opleiden. Wat het oplost: Kennis die blijft, en korte lijnen in de organisatie. Aandachtspunt: Kost tijd voordat het rendeert, en die persoon staat er alleen voor. Wanneer kiest u dit: U heeft iemand met affiniteit en ruimte in de agenda.
De routes sluiten elkaar niet uit. Een veelgekozen combinatie is een consultant voor het traject en een interne medewerker die tegelijk wordt opgeleid, zodat de kennis blijft. De boardroom training NIS2 is bedoeld voor het bestuurlijke deel daarvan.
Wat de doorlooptijd en de omvang bepalen
Trajecten lopen uiteen van enkele maanden tot ruim een jaar. Deze factoren bepalen het verschil.
- Uw startpunt. Een bestaand normenkader scheelt aanzienlijk, omdat het grootste deel van de onderwerpen dan al belegd is.
- Omvang en structuur. Meer entiteiten, locaties en diensten betekent meer afstemming en meer registraties.
- Complexiteit van de IT. Eigen applicaties, oudere systemen en een productieomgeving vragen meer analyse.
- Aantal kritieke leveranciers. Ketenbeveiliging vraagt contractanalyse en beoordelingen per partij.
- Beschikbaarheid van uw mensen. Dit is in de praktijk de grootste variabele, groter dan de inhoud.
- Gewenst eindpunt. Aantoonbaar voldoen vraagt minder dan een traject richting een externe verklaring.
Wij maken de omvang van uw traject inzichtelijk in een vrijblijvend gesprek.
Zo werkt QENSORA als uw NIS2 consultant
Wij combineren technische kennis met normkennis, en wij verkopen geen producten.
Dat eerste is schaars. De meeste partijen op dit onderwerp komen uit de juridische hoek en kunnen niet beoordelen of een technische maatregel doet wat er staat, of ze komen uit de IT-hoek en missen de bewijslast. Wij kijken naar beide, en dat scheelt u een vertaalslag en vaak een tweede partij.
Het tweede betekent dat een advies om iets aan te schaffen niet voortkomt uit een eigen belang. Soms is het advies dat uw huidige leverancier het prima doet en dat er vooral vastlegging ontbreekt.
René van der Horst werkt dertig jaar in IT-leiderschap en begeleidt organisaties bij de Cyberbeveiligingswet, ISO 27001 en NEN 7510. Hij voert het eerste gesprek zelf en beoordeelt of externe inzet in uw situatie nodig is.
Wij geven zelf geen verklaringen of certificaten af. Vraagt uw opdrachtgever daarom, dan bereiden wij het dossier voor en begeleiden wij de externe auditor. Meer daarover staat op onze pagina over de NIS2 audit. Weet u nog niet of u onder de wet valt, dan is een compliance assessment een logisch beginpunt.
Van een algemene wet naar uw eigen maatregelen
Het lastige aan deze wet is dat er nergens staat wat u precies moet doen. Dat is bewust, want een maatregel die voor de ene organisatie passend is, is voor de andere overdreven of juist onvoldoende.
Wilt u weten wat de wet in uw situatie betekent en of externe inzet nodig is? Neem vrijblijvend contact op. In een eerste gesprek wordt meestal snel duidelijk of u onder de wet valt en hoe groot de afstand is tot wat er nu ligt.
Veelgestelde vragen over het inschakelen van een NIS2 consultant
Hoelang duurt een NIS2-traject?
Een gap-analyse vraagt enkele weken. Het inrichten van de ontbrekende onderdelen loopt daarna over een aantal maanden. Ligt er al een ISO 27001- of NEN 7510-systeem, dan is de doorlooptijd aanzienlijk korter, omdat het grootste deel van de onderwerpen dan al belegd is.
Wat is het verschil tussen een essentiële en een belangrijke entiteit?
Het onderscheid bepaalt hoe het toezicht verloopt. Bij essentiële entiteiten kan de toezichthouder proactief komen kijken, zonder aanleiding. Bij belangrijke entiteiten gebeurt dat pas bij een incident of een signaal. De zorgplicht zelf is voor beide groepen gelijk. Uw categorie hangt af van sector en omvang.
Werkt u samen met onze eigen IT-afdeling of leverancier?
Ja, dat is noodzakelijk. Zij voeren de technische maatregelen uit en leveren het bewijs daarvan. Wij bepalen samen met u wat er nodig is en stemmen daarna met hen af wat zij oppakken. Die afstemming vroeg beleggen voorkomt dat maatregelen tussen wal en schip vallen.
Wij hebben al ISO 27001. Hebben wij dan nog een consultant nodig?
Vaak beperkt. Uw systeem dekt het grootste deel af. Wat er meestal bij moet zijn de meldketen met de wettelijke termijnen, de ketenbeveiliging en de bestuurlijke verantwoording. Dat is een aanvulling op uw bestaande systeem, geen nieuw traject. Wij brengen de verschillen in kaart en u bepaalt daarna wat u zelf doet.
Wat blijft de verantwoordelijkheid van onze bestuurders?
De wet legt de verantwoordelijkheid nadrukkelijk bij de leiding. Bestuurders moeten de risico’s kennen, de maatregelen goedkeuren en toezien op de uitvoering. Dat kunt u niet overdragen aan een adviseur. Wij zorgen dat de besluiten worden voorbereid en vastgelegd, maar het besluit blijft van het bestuur.
Wat als wij nog helemaal niets hebben liggen?
Dat is een veelvoorkomende startsituatie. Wij beginnen dan met de vraag of u onder de wet valt en in welke categorie, en daarna met de gap-analyse. Vaak blijkt een deel van de maatregelen gewoon aanwezig en alleen niet vastgelegd. Dat scheelt in de inspanning die daarna volgt.
Blijft de kennis achter als het traject eindigt?
Daar richten wij het traject op in. Alle vastlegging staat in uw eigen omgeving en is zonder ons leesbaar. Wij wijzen vanaf het begin een intern aanspreekpunt aan dat meekijkt. Bij de afronding lopen wij de jaarcyclus door met de mensen die hem gaan uitvoeren.
Kunnen jullie ook een verklaring afgeven dat wij voldoen?
Nee. Een verklaring met zekerheid komt van een registeraccountant of RE-auditor, een certificaat van een geaccrediteerde instelling. Wie u begeleidt mag u niet onafhankelijk beoordelen. Wij bereiden het dossier voor, voeren de interne audit uit en begeleiden de externe partij die het formele stuk afgeeft.
Improved Security, Smarter Compliance.
Weten waar uw organisatie staat op het gebied van cybersecurity, compliance of IT? Of bent u benieuwd welke risico’s of verplichtingen voor uw organisatie relevant zijn?
Neem vrijblijvend contact op met QENSORA voor een kennismaking of adviesgesprek. Samen kijken we hoe uw organisatie veiliger en slimmer kan worden.